Một mối đe dọa di động mới đang lặng lẽ nhắm mục tiêu vào người dùng tiền điện tử bằng cách đọc các bức ảnh được lưu trữ trên điện thoại của họ. Mã độc SparkKitty, hoạt động trên cả thiết bị iOS và Android, tập trung vào việc đánh cắp các cụm từ hạt giống (seed phrase) ví tiền điện tử được ẩn trong ảnh chụp màn hình và hình ảnh thư viện.
Thay vì ghi lại thao tác bàn phím hoặc giám sát clipboard, nó sử dụng công nghệ nhận dạng ký tự quang học (OCR) để trích xuất văn bản trực tiếp từ hình ảnh. Chiến dịch này đã xuất hiện trên các chợ ứng dụng chính thức, điều này có nghĩa là người dùng thông thường vẫn gặp rủi ro.
Phân Tích Kỹ Thuật về Mã độc SparkKitty
Cơ Chế Hoạt Động của SparkKitty
Khi được cài đặt, mã độc yêu cầu quyền truy cập vào ảnh. Sau đó, nó quét các hình ảnh để tìm kiếm các chuỗi ký tự nhạy cảm.
Các kết quả thu thập được sẽ được gửi đến máy chủ từ xa do kẻ tấn công kiểm soát. Sự âm thầm này khiến nạn nhân khó nhận biết cho đến khi tài sản biến mất.
Phát Hiện và Lịch Sử Phát Triển
Các nhà phân tích từ Check Point đã xác định được mã độc SparkKitty và theo dõi cách nó lây lan. Mã độc này thường thông qua các ứng dụng bị Trojan hóa, trông giống như công cụ tiền điện tử, nền tảng nhắn tin hoặc phần mềm giải trí thông thường.
Trong một báo cáo của Check Point được chia sẻ với Cyber Security News, SparkKitty là sự phát triển trực tiếp của một mã độc đánh cắp trước đó có tên là SparkCat. Điều này cho thấy sự phát triển của các phương thức đánh cắp dựa trên OCR.
Bạn có thể tham khảo thêm chi tiết về báo cáo này từ Check Point tại Cyberint Blog.
Tác Động Nghiêm Trọng đến Người Dùng
Tác động của cuộc tấn công là rất nghiêm trọng. Chỉ cần một cụm từ hạt giống bị rò rỉ có thể trao cho tội phạm toàn quyền kiểm soát ví tiền điện tử và rút sạch tiền chỉ trong vài phút.
Mã độc hoạt động âm thầm trong nền sau khi người dùng cấp quyền truy cập thư viện ảnh. Nó cũng thu thập chi tiết thiết bị, giúp kẻ tấn công tinh chỉnh các chiến dịch sau này.
Sự sẵn có rộng rãi thông qua các cửa hàng ứng dụng phổ biến và kênh cài đặt ứng dụng từ bên thứ ba đã mở rộng phạm vi mục tiêu tiềm năng. Mã độc SparkKitty đặc biệt nguy hiểm vì nó coi thư viện ảnh là một kho tàng bí mật tài chính.
Nhiều người chụp ảnh hoặc ảnh chụp màn hình cụm từ khôi phục của họ để tiện lợi. Mã độc được xây dựng để tìm chính xác những hình ảnh này, dẫn đến nguy cơ lớn cho người dùng sở hữu tài sản kỹ thuật số.
Kỹ Thuật Tấn công Tiền Điện Tử và OCR
Phương Thức Lây Nhiễm và Tiếp cận Dữ Liệu
Sau khi được cấp quyền, mã độc sẽ giám sát thư mục hình ảnh. Nó định kỳ chạy các thư viện OCR chống lại các tệp mới và hiện có.
Trên iOS, mã độc ẩn bên trong một ứng dụng tiền điện tử có tên là “币coin” xuất hiện trên App Store. Các framework bị che giấu đã giúp nó vượt qua quá trình kiểm duyệt ban đầu.
Trên Android, một ứng dụng có tên “SOEX” giả mạo nền tảng nhắn tin và giao dịch. Ứng dụng này đã có hơn 10.000 lượt tải xuống trên Google Play trước khi bị gỡ bỏ.
Các biến thể khác cũng lây lan qua các cửa hàng bên thứ ba, các bản sao TikTok đã sửa đổi và các ứng dụng cờ bạc. Văn bản được trích xuất, bao gồm cụm từ hạt giống, mật khẩu và dữ liệu mã QR, được chuyển một cách lặng lẽ đến cơ sở hạ tầng chỉ huy và kiểm soát (C2) cùng với siêu dữ liệu cơ bản của thiết bị.
Rủi Ro Từ Thói Quen Lưu Trữ Hình Ảnh
Người dùng giữ thông tin khôi phục trong ảnh chụp màn hình thông thường phải đối mặt với rủi ro cao nhất. Cùng một phương pháp có thể thu thập các bí mật khác được lưu trữ dưới dạng hình ảnh.
Điều này biến một thói quen sao lưu ảnh đơn giản thành một sai lầm tốn kém cho bất kỳ ai nắm giữ tài sản kỹ thuật số. Việc phân phối dựa vào hai con đường chính: danh sách cửa hàng chính thức và gói cài đặt phụ.
Các phiên bản trên cửa hàng tăng cường lòng tin và nhanh chóng tiếp cận lượng lớn khán giả. Trong khi đó, các tệp APK được cài đặt phụ và các module thiết bị đã root mở rộng khả năng duy trì trên Android thông qua các framework như Xposed.
Cả hai tuyến đường đều yêu cầu quyền truy cập thư viện ảnh ngay sau khi cài đặt. Điều này cho phép quá trình quét bắt đầu mà không cần tương tác thêm từ người dùng.
Các nhóm bảo mật theo dõi nỗ lực gỡ bỏ ứng dụng độc hại trên Google Play. Họ lưu ý rằng ngay cả sự hiện diện ngắn ngủi trên cửa hàng cũng có thể tạo ra hàng nghìn lượt lây nhiễm của mã độc di động này.
Khi hoạt động, SparkKitty tiếp tục giám sát các hình ảnh mới. Điều này khiến các ảnh chụp màn hình ví sau này vẫn bị lộ. Những người quản lý rủi ro thanh toán tiền điện tử trực tuyến nên coi bất kỳ yêu cầu quyền truy cập ảnh bất ngờ nào là dấu hiệu cảnh báo.
Biện Pháp Phòng Ngừa và Phản Ứng
Tăng Cường An Toàn Thông Tin Cá Nhân
Để giảm thiểu rủi ro, người dùng nên tránh cài đặt các ứng dụng tiền điện tử hoặc nhắn tin từ các nguồn không xác định. Luôn từ chối quyền truy cập thư viện ảnh trừ khi nó thực sự cần thiết.
Đặc biệt quan trọng là không bao giờ lưu trữ các cụm từ hạt giống dưới dạng ảnh hoặc ảnh chụp màn hình. Hãy ưu tiên sử dụng ví cứng (hardware wallet) hoặc bản sao giấy ngoại tuyến được giữ ở các vị trí vật lý an toàn.
Quản Lý Thiết Bị và Ứng Dụng
Người dùng cần giữ thiết bị được cập nhật thường xuyên. Ngoài ra, hãy xem xét kỹ lưỡng các quyền của ứng dụng và xóa bất kỳ ứng dụng nào đột nhiên yêu cầu quyền truy cập phương tiện rộng rãi.
Nếu nghi ngờ bị nhiễm, hãy ngắt kết nối khỏi mạng. Chuyển số tiền còn lại từ một thiết bị sạch và thay đổi các thông tin đăng nhập liên quan kịp thời.
Những thói quen này sẽ khắc phục các lỗ hổng chính mà mã độc SparkKitty khai thác. Chúng cũng giúp người dùng đi trước các mã độc đánh cắp dữ liệu ảnh tương tự có thể xuất hiện trong tương lai.










