Mobiilivakoiluohjelmakampanja: SparkKitty
Mobiilivakoiluohjelmakampanja, joka tunnetaan nimellä SparkKitty, on jälleen noussut huomion keskipisteeksi raporttien varoittaessa, että tartunnan saaneet iOS- ja Android-sovellukset voivat paljastaa kryptovaluuttalompakon palautuslauseet, jotka on tallennettu puhelimen gallerioihin. Haittaohjelma saa pääsyn valokuviin, kerää niitä ja lähettää ne hyökkääjän hallinnoimille palvelimille.
Uhka ja sen historia
Tämä ei kuitenkaan ole uusi uhka; SparkKitty löydettiin ensimmäisen kerran heinäkuussa 2026. Kaspersky julkaisi teknisen raportin 23. kesäkuuta 2025, jossa se ilmoitti SparkKittyn löytymisestä Applen App Storesta, Google Playsta ja epävirallisista kanavista. Äskettäin julkaistu Cyberint-artikkeli on jälleen herättänyt huomiota tämän haittaohjelmaperheen ympärillä.
Kaspersky yhdisti SparkKittyn aikaisempaan mobiilivarkaaseen, SparkCatiin, joka käytti optista merkkien tunnistusta etsiäkseen näyttökuvista lompakon siemenlauseita.
SparkKitty käytti samankaltaisia toimitustapoja, mutta monet näytteet latasivat gallerian kuvia sen sijaan, että olisivat valinneet vain tiedostoja, jotka sisältävät palautussanoja.
Uudet havainnot ja leviämistavat
JUURI SAAPUNUT: Check Point on tunnistanut ”SparkKitty”-haittaohjelman, joka on upotettu mobiilisovelluksiin ja skannaa aktiivisesti valokuvakirjastoasi kryptovaluuttalompakon siemenlauseiden varalta. Jos siemenesi on näyttökuvassa, se on jo vaarantunut.
Tutkijat löysivät myös siihen liittyvän klusterin, joka käytti OCR:ää valitakseen erityisiä kuvia. Haittaohjelma voi siten paljastaa salasanoja, henkilöllisyysasiakirjoja ja QR-koodeja. Kaspersky totesi, että he ”uskovat”, että päämäärä liittyi kryptovarallisuuteen, vaikka joissakin näytteissä ei ollut suoraa todistetta.
Kampanja oli toiminut ainakin helmikuusta 2024 lähtien ja kohdistui pääasiassa Kaakkois-Aasiaan ja Kiinaan. Kuten crypto.news raportoi kesäkuussa 2025, se levisi väärien kryptotyökalujen, muokattujen sosiaalisten sovellusten, uhkapelituotteiden ja muiden sovellusten kautta.
Haittaohjelman kehitys ja leviämisen keinot
Huhtikuussa 2026 Kaspersky raportoi uudesta SparkCat-muunnelmasta kahdessa App Store -sovelluksessa ja yhdessä Google Play -sovelluksessa. Tämä havainto osoitti OCR-pohjaisen gallerian varkauden jatkuvaa käyttöä, mutta se ei vahvistanut, että SparkKitty olisi palannut.
iOS:ssä tutkijat löysivät haitallista koodia muokatuista kehyksistä, jotka jäljittelivät yleisiä kehityskirjastoja, kuten AFNetworking ja Alamofire. Muissa versioissa piilotettiin kuormitus obfuskoidussa tiedostossa nimeltä libswiftDarwin.dylib tai sijoitettiin suoraan sovellukseen.
Käynnistyksen jälkeen haittaohjelma otti yhteyttä etäinfrastruktuuriin ja pyysi pääsyä valokuvagalleriaan. Kun käyttäjä hyväksyi pyynnön, se seurasi valokuvia ja latasi tiedostoja, joita se ei ollut aiemmin lähettänyt. Se saattoi myös kerätä äskettäin lisättyjä kuvia.
Androidilla SparkKitty ilmestyi Java- ja Kotlin-versioina. Jotkut näytteet toimivat Xposed-moduuleina juurrutetuilla laitteilla. Ne ottivat yhteyttä komentopalvelimiin ja siirsivät kuvia, joissa oli tietoa tartunnan saaneesta laitteesta ja sovelluksesta.
Vaarat ja suojautuminen
Kuten crypto.news raportoi kesäkuussa 2026, Microsoft seurasi erillistä clipper-haittaohjelmaa, joka tarkkaili leikepöytää, varasti lompakon tunnistetietoja ja tuki takaoven komentoja. Kaspersky löysi Android-viestisovelluksen, jossa oli kryptovaluuttapörssitoimintoja Google Playsta. Sovellus, nimeltään SOEX, rekisteröi yli 10 000 asennusta ennen kuin Google poisti sen saatuaan tutkijan raportin.
Tiimi löysi myös iOS-kryptosovelluksen nimeltä 币coin Applen App Storesta. Kaspersky varoitti Applea ja päivitti raporttinsa 25. kesäkuuta 2025 ilmoittaakseen, että Apple oli poistanut sovelluksen. Tutkijat eivät määrittäneet, lisäsivätkö kehittäjät haittaohjelman tietoisesti.
Käyttäjien ei tulisi säilyttää siemenlauseita näyttökuvissa, pilvikansioissa, sähköpostiluonnoksissa tai muistiinpanosovelluksissa.
Crypto.news 2026 -lompakkopäiväkirja suosittelee kirjoittamaan lauseen paperille tai tallentamaan sen metallille ja säilyttämään sen turvallisesti offline-tilassa. Käyttäjien tulisi tarkistaa valokuvien käyttöoikeudet ja poistaa pääsy sovelluksilta, jotka eivät tarvitse sitä.
Heidän tulisi välttää epävirallisia kauppoja, muokattuja sovelluksia ja tuntemattomia latauslinkkejä. Virallinen lista vähentää joitakin riskejä, mutta ei poista tarvetta tarkistaa kehittäjää ja pyydettyjä käyttöoikeuksia.
Toimenpiteet uhkaavien sovellusten varalta
Kuka tahansa, joka uskoo SparkKittyn paljastaneen siemenlauseen, tulisi luoda uusi lompakko puhtaalla laitteella ja siirtää jäljellä olevat varat välittömästi. Käyttäjän tulisi sitten poistaa epäilty sovellus, päivittää laite ja vaihtaa gallerian kuvissa tallennettuja tunnistetietoja.
Nykyiset raportit ovat herättäneet varoituksen SparkKittyä kohtaan, mutta julkinen tekninen asiakirja jäljittää kampanjan Kaspersky’n 2025 paljastukseen eikä uuteen heinäkuun 2026 löytöön.