Nový kmen malwaru s názvem SparkKitty byl objeven v Apple App Store i Google Play Store. Krade seed fráze kryptoměn tím, že skenuje fotografie uložené v zařízeních uživatelů. Tento objev poukazuje na přetrvávající slabé místo v zabezpečení mobilních aplikací – i oficiální obchody mohou hostovat škodlivý kód.
Jak SparkKitty funguje
SparkKitty pracuje tiše. Po instalaci prohledává knihovnu fotografií zařízení a hledá obrázky obsahující seed fráze – 12 nebo 24 slovních klíčů používaných k obnovení kryptopeněženek. Pokud nějakou najde, odešle frázi na vzdálený server. Útočník pak může vyprázdnit jakoukoli peněženku spojenou s touto seed frází. Malware nepotřebuje uživatele přimět k zadávání čehokoli; pouze čte, co už je v telefonu.
Problém s obchody s aplikacemi
Apple i Google provádějí automatické i manuální kontroly před schválením aplikací. SparkKitty se jimi dokázal proklouznout. Není to poprvé – škodlivé aplikace se občas dostanou skrz – ale je to připomínka, že prověřování v obchodech není neprůstřelné. Malware pravděpodobně skryl své chování za zdánlivě legitimní funkce a škodlivý kód aktivoval až po instalaci. Ani jedna společnost nezveřejnila, kolik aplikací bylo zasaženo ani jak dlouho byl SparkKitty ke stažení k dispozici.
Co by měli uživatelé dělat
Pokud ukládáte seed fráze jako screenshoty nebo fotografie, přestaňte. Smažte je. Napište si je na papír a ten uložte na bezpečné místo. Ještě lépe použijte hardwarovou peněženku, která seed nikdy nevystaví zařízení připojenému k internetu. Nejbezpečnější seed fráze je ta, kterou žádná aplikace nemůže přečíst.
Očekává se, že Apple a Google závadné aplikace odstraní, ale škoda už může být napáchána. Uživatelé, kteří si stáhli jakoukoli aplikaci obsahující SparkKitty, by měli předpokládat, že jejich fotografie – a všechny seed fráze v nich – jsou kompromitovány. Větší otázkou je: kolik peněženek bylo vyprázdněno, než si toho někdo všiml? Toto číslo zatím není veřejné a možná nikdy nebude.




