گزارش‌های جدید از آزمایشگاه‌های امنیت سایبری زنگ خطر را برای دارندگان ارزهای دیجیتال به صدا درآورده است. بدافزاری مخرب با نام SparkKitty موفق شده است با دور زدن محدودیت‌های امنیتی، به گالری تصاویر کاربران در گوشی‌های هوشمند نفوذ کند و به سرقت عبارات بازیابی (Seed Phrase) کیف پول‌های رمزارزی بپردازد.

سازوکار نفوذ SparkKitty به گالری عکس‌ها

بر اساس تحلیل‌های منتشر شده، بدافزار جدید از روش‌های متعارف مانند پایش کلیپ‌بورد یا ثبت کلیدهای فشرده‌شده (Keylogging) استفاده نمی‌کند. رویکرد این تهدید سایبری، جست‌وجوی مستقیم در میان عکس‌ها و تصاویر ذخیره شده در دستگاه قربانی است. از آنجا که بسیاری از کاربران برای راحتی کار، عبارات بازیابی ۱۲ یا ۲۴ کلمه‌ای کیف پول خود را به‌صورت اسکرین‌شات ذخیره می‌کنند، این روش به سرعت منجر به افشای اطلاعات حساس و تخلیه دارایی‌ها توسط مهاجمان می‌شود.

شرکت Check Point در گزارش خود جزئیات گسترش این بدافزار را منتشر کرده است. هکرهای پشت این پروژه، اپلیکیشن‌های تروجان‌سازی شده را در قالب ابزارهای قانونی مدیریت دارایی دیجیتال، پلتفرم‌های پیام‌رسان و نرم‌افزارهای سرگرمی در اختیار عموم قرار دادند.

حضور گسترده در پلتفرم‌های رسمی و غیررسمی

نکته قابل تامل در این حملات سایبری، نفوذ موفقیت‌آمیز بدافزار به فروشگاه‌های رسمی مانند اپ استور اپل و گوگل پلی است. در سیستم‌عامل iOS، بدافزار در قالب یک اپلیکیشن جعلی مدیریت رمزارز مخفی شده بود و با دور زدن فرایند تأییدیه اپل، از کاربران درخواست دسترسی به گالری تصاویر را می‌داد. در بخش اندروید نیز یک نرم‌افزار پیام‌رسان و صرافی به نام SOEX پیش از شناسایی و حذف، بیش از 10 هزار بار دانلود شد. فایل‌های نصب غیررسمی (APK)، برنامه‌های جعلی شبکه‌های اجتماعی محبوب و اپلیکیشن‌های قمار نیز در صف توزیع گونه‌های دیگر این بدافزار قرار داشتند.

کشف بدافزار SparkKitty در فروشگاه‌های اپلیکیشن برای سرقت کیف پول

موج گسترده حملات به زیرساخت‌های دیجیتال

کشف این بدافزار بخشی از یک روند فزاینده در هدف قرار دادن جوامع کاربری رمزارزها محسوب می‌شود. پیش از این، در زنجیره اکسپلویتی معروف به DarkSword، بدافزار Ghostblade توانست پیام‌ها و گذرواژه‌های کاربران آیفون را به سرقت ببرد. علاوه بر این، پلتفرم‌های توزیع بازی نیز از امنیت بالایی برخوردار نیستند؛ شواهق نشان می‌دهد مهاجمدان از طریق فروشگاه استیم و زیرساخت‌های آن برای پخش بدافزارهای سرقت اطلاعات مرورگر مانند Lumma و Vidar استفاده کرده‌اند.

اقدامات پیشگیرانه و امنیتی

  • نگهداری آفلاین عبارات: هرگز عبارات بازیابی کیف پول را به شکل فایل تصویری در گوشی خود ذخیره نکنید و تنها به نوشتن آن‌ها روی کاغذ اکتفا کنید.
  • مدیریت دسترسی‌ها: اجازه دسترسی به گالری عکس‌ها را صرفاً به اپلیکیشن‌های کاملاً معتبر و مورد اعتماد بدهید.
  • دانلود از منابع رسمی: نصب نرم‌افزارهای مرتبط با ارزهای دیجیتال را تنها با بررسی دقیق نظرات و هویت توسعه‌دهنده انجام دهید.

با توجه به هوشمندی روزافزون بدافزارها در نفوذ به فروشگاه‌های رسمی، تمرکز کاربران باید از اعتماد به پلتفرم‌های میزبان، به سمت ارزیابی رفتار اپلیکیشن‌ها و رعایت اصول اولیه امنیت دیجیتال تغییر مسیر دهد.