网络安全公司 Check Point 的一份新报告详细介绍了 SparkKitty 恶意软件活动如何通过扫描受感染 Android 和 iPhone 设备上存储的照片来查找钱包恢复短语和其他敏感信息,从而针对加密货币用户。
卡巴斯基于 2025 年 6 月首次发现,Check Point 的分析详细介绍了该恶意软件如何通过 Apple App Store、Google Play 和第三方应用商店传播。

Check Point 写道:“SparkKitty 特别引人注目的是它同时出现在 Apple App Store 和 Google Play 上,这给了它广泛的攻击面。” “SparkKitty 背后的威胁行为者会伪装成合法的加密货币工具、消息传递平台,甚至娱乐应用程序,分发木马应用程序,从而大大增加了毫无戒心的用户安装的可能性。”
用户授予对其照片库的访问权限后,恶意软件会扫描存储的图像以查找钱包恢复短语和其他敏感信息,然后将数据上传到攻击者控制的服务器。
在 iOS 上,SparkKitty 通过一款名为“币币”的加密货币应用程序进行分发,该应用程序可在 Apple 的 App Store 上找到。 Check Point 表示,该应用程序在请求访问用户的照片库之前隐藏了恶意代码,以逃避苹果的审查流程。在 Android 上,该恶意软件出现在名为 SOEX 的消息传递和加密货币交易应用程序中,该应用程序在被删除之前已从 Google Play 下载了超过 10,000 次。其他变体通过第三方应用商店、假冒 TikTok 应用、赌博应用和侧载 APK 分发。
与许多依赖剪贴板监控或键盘记录的信息窃取者不同,SparkKitty 直接搜索用户的照片库,使钱包恢复短语的屏幕截图成为主要目标。
研究人员建议将钱包恢复短语保持离线状态,而不是将其存储为屏幕截图,将照片库权限限制为受信任的应用程序,并仅从信誉良好的开发人员那里下载软件。
该报告追踪了一系列针对加密货币用户的恶意软件活动。今年 3 月,谷歌披露了 DarkSword 漏洞利用链,该漏洞链部署了 Ghostblade 恶意软件,能够针对主要的加密货币交易所和钱包应用程序,同时窃取易受攻击的 iPhone 上的消息、密码、照片和其他数据。同月,FBI 发起调查,发现通过 Valve 的 Steam 平台分发的几款游戏(包括“Chemia”、“PirateFi”和“Tokenova”)安装了恶意软件。
今年 5 月,AI 初创公司 Perplexity 开源了 Bumblebee,这是一款安全工具,旨在检测受损的软件包、浏览器扩展和 AI 连接器配置,而不会在影响 160 多个开发包的软件供应链攻击后执行潜在的恶意代码。
6 月,卡巴斯基报告称,攻击者利用 Steam Workshop 分发伪装成动漫主题桌面壁纸的恶意 Wallpaper Engine 下载。该活动部署了 Lumma 和 Vidar 信息窃取程序,这些恶意软件通常用于窃取浏览器凭据和加密货币钱包数据。