SparkKitty trên Google Play, App Store đang âm thầm “thó” ảnh và ví điện tử của người dùng

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một chiến dịch tấn công với malware mới có tên SparkKitty vừa bị các chuyên gia an ninh mạng phát hiện, đang lặng lẽ phát tán qua cả Google Play và Apple App Store.
1750760051897.png
SparkKitty không phát tán theo kiểu cũ. Thay vì gửi tệp lạ hay đính kèm độc hại, nó ẩn mình trong các ứng dụng có giao diện bình thường như ví tiền mã hóa, ứng dụng nhắn tin hoặc tiện ích tiện dụng. Sau khi được cài đặt, ứng dụng sẽ yêu cầu quyền truy cập vào thư viện ảnh – điều mà nhiều người thường vô tình chấp thuận. Nó sẽ trích xuất toàn bộ ảnh từ thư viện trong thiết bị của người dùng, sử dụng công nghệ OCR của Google ML Kit để xác định ảnh chứa văn bản nhằm ưu tiên đánh cắp seed phrase. Dữ liệu bị lấy cắp bao gồm ảnh, metadata và định danh thiết bị có thể bị sử dụng cho mục đích tống tiền hoặc gian lận tài chính.

Khi đã có quyền vào thư viện ảnh, SparkKitty âm thầm sử dụng OCR (nhận dạng ký tự trong ảnh) để rà soát tất cả hình ảnh chứa từ khóa liên quan đến seed phrase. Các ảnh nghi ngờ sẽ lập tức bị tải về máy chủ điều khiển (C2) của tin tặc và từ đó, seed phrase bị đánh cắp, đồng nghĩa với việc ví tiền mã hóa của bạn có thể bị chiếm đoạt trong vài phút.

Dù chưa xác định được nhóm tấn công đứng sau SparkKitty, nhưng giới nghiên cứu nhận thấy nhiều điểm tương đồng với chiến dịch SparkCat từng được Kaspersky cảnh báo hồi đầu năm 2025. Cả hai đều tận dụng app giả mạo và phương pháp xử lý ảnh bằng OCR để lấy thông tin ví.

SparkKitty thậm chí còn tinh vi hơn khi áp dụng mã hóa AES-256 trong quá trình xử lý ảnh, giúp mã độc khó bị phát hiện hơn tùy theo thiết bị và khu vực.

Không giống các loại virus làm chậm máy hay hiện quảng cáo, SparkKitty đánh vào tài sản số và danh tính cá nhân:
  • Người dùng có thể mất toàn bộ ví crypto nếu seed phrase bị lộ.
  • Các ảnh chứa thông tin nhạy cảm như CCCD, tài khoản ngân hàng, thư từ cá nhân… nếu bị đánh cắp có thể bị sử dụng để lừa đảo, tống tiền hoặc làm giả danh tính.
  • Vì được phát tán qua cửa hàng ứng dụng chính thống (Google Play, App Store), nạn nhân rất dễ mất cảnh giác.

Các chuyên gia khuyến cáo người dùng đặc biệt lưu ý​

Đối với người dùng thông thường:​

  • Tuyệt đối không lưu seed phrase dưới dạng ảnh chụp màn hình (có thể lưu thủ công hoặc một tiện ích nào khác)
  • Không cài app không rõ nguồn gốc, app nhái tên ví tiền.
  • Kiểm tra quyền truy cập ảnh của tất cả ứng dụng trên điện thoại.
  • Gỡ cài đặt các ứng dụng không rõ ràng hoặc ít sử dụng.
  • Dùng Play Protect (Android) và theo dõi lưu lượng bất thường.

Đối với bộ phận kỹ thuật:​

  • Thiết lập giám sát lưu lượng mạng từ thiết bị di động.
  • Chặn domain bất thường và phát hiện các hành vi truy xuất thư viện ảnh.
  • Áp dụng chính sách BYOD nghiêm ngặt với các thiết bị cá nhân.

Đối với người giao dịch tiền điện tử:​

  • Không bao giờ lưu seed phrase trên thiết bị điện tử.
  • Sử dụng ví lạnh (hardware wallet) hoặc phương pháp lưu trữ ngoại tuyến.
  • Kiểm tra lại toàn bộ ảnh cũ và xóa ảnh chứa seed phrase nếu có.
SparkKitty không phải là một app lạ nào bạn có thể nhìn thấy. Nó là một phần mềm độc hại tinh vi, ẩn mình khéo léo trong ứng dụng quen thuộc, chỉ chờ người dùng sơ hở. Nếu bạn sử dụng ví tiền mã hóa hoặc từng chụp ảnh seed phrase, hãy hành động ngay. Đừng để sự tiện lợi hôm nay trở thành cái giá phải trả cho rủi ro trong tương lai.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back