安全公司 Check Point 發布報告稱,一款名為 SparkKitty 的惡意軟體正透過手機應用程式竊取加密用戶敏感資訊。其主要手法並非監聽剪貼簿或記錄按鍵,而是在用戶授權後直接掃描手機相冊,尋找錢包助記詞截圖等內容,並將資料上傳至攻擊者控制的伺服器。
同時出現在兩大應用程式商店
報告顯示,SparkKitty 最早由卡巴斯基於 2025 年 6 月發現。 Check Point 這次進一步整理了其傳播路徑,表示該惡意軟體曾出現在蘋果 App Store、Google Play 以及多個第三方應用商店中,覆蓋 iPhone 和 Android 裝置。
研究人員指出,這類分發方式擴大了攻擊面。相關應用通常偽裝成正常的加密工具、通訊平台,甚至娛樂類應用,以提高下載安裝機率。
開放相簿權限後開始掃描
在 iOS 端,研究人員稱一款名為「幣coin」的加密應用程式曾在蘋果 App Store 上架,並透過隱藏惡意程式碼繞過審核,隨後請求存取用戶照片庫。在 Android 端,惡意軟體出現在名為 SOEX 的通訊和加密交易應用程式中。
- SOEX 下架前下載量超過 1 萬次
- 其他變種也見於第三方商店和側載 APK
- 偽裝型態包括假 TikTok 與賭博應用
助記詞截圖風險更高
與常見的資訊竊取程式不同,SparkKitty 直接搜尋用戶保存的圖片,因此將錢包恢復短語保存在截圖中的做法,風險更高。一旦相關圖片被辨識並上傳,攻擊者就可能據此取得錢包控制權,進而轉移資產。
這份報告發布前,針對加密用戶的惡意軟體事件已持續出現。谷歌今年 3 月揭露,DarkSword 利用鏈可投放 Ghostblade 惡意軟體,目標包括主要加密交易所和錢包應用,並可竊取訊息、密碼、照片等資料。
補充資料:同月,美國聯邦調查局也曾在多款透過 Valve 旗下 Steam 平台發行的遊戲被發現安裝惡意軟體後啟動調查,涉及《Chemia》《PirateFi》和《Tokenova》等遊戲。











