Loading market data...

Malware SparkKitty Pencuri Frasa Seed Kripto Ditemukan di Apple App Store dan Google Play Store

Malware SparkKitty Pencuri Frasa Seed Kripto Ditemukan di Apple App Store dan Google Play Store

Jenis malware baru bernama SparkKitty ditemukan bersembunyi di Apple App Store dan Google Play Store. Malware ini mencuri frasa seed kripto dengan memindai foto yang tersimpan di perangkat pengguna. Penemuan ini menyoroti celah keamanan yang terus ada pada aplikasi seluler—bahkan toko resmi pun dapat menampung kode berbahaya.

Cara Kerja SparkKitty

SparkKitty beroperasi secara diam-diam. Setelah terinstal, malware ini menyusuri pustaka foto perangkat untuk mencari gambar yang berisi frasa seed—kunci 12 atau 24 kata yang digunakan untuk memulihkan dompet kripto. Jika ditemukan, frasa tersebut akan dikirim ke server jarak jauh. Penyerang kemudian dapat menguras dompet mana pun yang terhubung dengan seed itu. Malware ini tidak perlu mengelabui pengguna untuk mengetik apa pun; ia hanya membaca apa yang sudah ada di ponsel.

Masalah Toko Aplikasi

Baik Apple maupun Google menjalankan proses peninjauan otomatis dan manual sebelum menyetujui aplikasi. SparkKitty berhasil lolos dari proses tersebut. Ini bukan pertama kalinya—aplikasi berbahaya kerap lolos setiap beberapa bulan—tetapi ini menjadi pengingat bahwa pemeriksaan toko tidak sepenuhnya sempurna. Malware ini kemungkinan menyembunyikan perilaku pemindaiannya di balik fitur yang tampak sah, baru mengaktifkan kode berbahaya setelah instalasi. Kedua perusahaan belum mengungkapkan berapa banyak aplikasi yang terpengaruh atau berapa lama SparkKitty tersedia untuk diunduh.

Yang Harus Dilakukan Pengguna

Jika Anda menyimpan frasa seed sebagai tangkapan layar atau foto, hentikan. Hapus file tersebut. Tulislah di atas kertas dan simpan di tempat yang aman. Lebih baik lagi, gunakan dompet perangkat keras yang tidak pernah mengekspos seed ke perangkat yang terhubung internet. Frasa seed yang paling aman adalah yang tidak dapat dibaca oleh aplikasi mana pun.

Apple dan Google diperkirakan akan menghapus aplikasi yang melanggar, tetapi kerusakan mungkin sudah terjadi. Pengguna yang mengunduh aplikasi apa pun yang membawa SparkKitty harus menganggap foto mereka—dan frasa seed di dalamnya—telah disusupi. Pertanyaan yang lebih besar: berapa banyak dompet yang sudah dikuras sebelum ada yang menyadarinya? Angka itu belum dipublikasikan, dan mungkin tidak akan pernah.