זן חדש של תוכנה זדונית בשם SparkKitty נמצא אורב הן בחנות האפליקציות של Apple והן ב-Google Play Store. התוכנה גונבת ביטויי גיבוי (seed phrases) של מטבעות קריפטוגרפיים על ידי סריקת תמונות המאוחסנות במכשירי המשתמשים. התגלית מדגישה נקודה עיוורת מתמשכת באבטחת אפליקציות מובייל — אפילו חנויות רשמיות יכולות לארח קוד זדוני.
כיצד פועלת SparkKitty
SparkKitty פועלת בשקט. לאחר ההתקנה, היא מסננת את ספריית התמונות של המכשיר ומחפשת תמונות המכילות ביטויי גיבוי — מפתחות של 12 או 24 מילים המשמשים לשחזור ארנקי קריפטו. אם היא מוצאת אחד כזה, היא מעבירה את הביטוי לשרת מרוחק. התוקף יכול אז לרוקן כל ארנק המקושר לאותו ביטוי. התוכנה הזדונית אינה צריכה להטעות את המשתמשים להקליד דבר; היא פשוט קוראת את מה שכבר נמצא במכשיר.
בעיית חנות האפליקציות
גם Apple וגם Google מבצעות בדיקות אוטומטיות ובדיקות ידניות לפני אישור אפליקציות. SparkKitty הצליחה לעבור אותן. זה לא המקרה הראשון — אפליקציות זדוניות מחליקות מדי כמה חודשים — אבל זו תזכורת לכך שהסינון של החנויות אינו אטום. סביר להניח שהתוכנה הזדונית הסתירה את התנהגות הסריקה שלה מאחורי תכונות שנראו לגיטימיות, והפעילה את הקוד הזדוני רק לאחר ההתקנה. אף אחת מהחברות לא חשפה כמה אפליקציות הושפעו או כמה זמן SparkKitty הייתה זמינה להורדה.
מה המשתמשים צריכים לעשות
אם אתם שומרים ביטויי גיבוי כצילומי מסך או תמונות — הפסיקו. מחקו אותם. רשמו אותם על נייר ושמרו את הנייר במקום בטוח. אפילו טוב יותר, השתמשו בארנק חומרה שלעולם אינו חושף את ביטוי הגיבוי למכשיר המחובר לאינטרנט. ביטוי הגיבוי הבטוח ביותר הוא זה שאף אפליקציה לא יכולה לקרוא.
צפוי כי Apple ו-Google יסירו את האפליקציות הפוגעניות, אך הנזק אולי כבר נעשה. משתמשים שהורידו אפליקציה כלשהי הנושאת את SparkKitty צריכים להניח שהתמונות שלהם — וכל ביטויי גיבוי שבהן — נחשפו. השאלה הגדולה יותר: כמה ארנקים רוקנו לפני שמישהו הבחין? המספר הזה עדיין לא פורסם, וייתכן שלעולם לא יפורסם.




