Een nieuwe malwaresoort genaamd SparkKitty is aangetroffen in zowel de Apple App Store als de Google Play Store. Het steelt cryptocurrency-zaadzinnen door foto's op de apparaten van gebruikers te scannen. De ontdekking onderstreept een hardnekkige blinde vlek in de beveiliging van mobiele apps: zelfs officiële winkels kunnen kwaadaardige code herbergen.
Hoe SparkKitty werkt
SparkKitty opereert stilletjes. Eenmaal geïnstalleerd doorzoekt het de fotobibliotheek van een apparaat op afbeeldingen die zaadzinnen bevatten — de 12 of 24 woorden tellende sleutels die worden gebruikt om crypto-wallets te herstellen. Als het er een vindt, exfiltreert het de zin naar een externe server. De aanvaller kan vervolgens elke wallet die aan die zaadzin is gekoppeld, leegtrekken. De malware hoeft gebruikers niet te misleiden om iets in te typen; het leest gewoon wat er al op de telefoon staat.
Het probleem met app-winkels
Zowel Apple als Google voeren geautomatiseerde en handmatige controles uit voordat apps worden goedgekeurd. SparkKitty wist deze te omzeilen. Dat is niet nieuw — elke paar maanden glippen er kwaadaardige apps door — maar het is een herinnering dat de screening van winkels niet waterdicht is. De malware verborg zijn scan-gedrag waarschijnlijk achter legitiem ogende functies en activeerde de kwaadaardige code pas na installatie. Geen van beide bedrijven heeft bekendgemaakt hoeveel apps zijn getroffen of hoe lang SparkKitty beschikbaar was voor download.
Wat gebruikers moeten doen
Als u zaadzinnen opslaat als screenshots of foto's, stop daarmee. Verwijder ze. Schrijf ze op papier en bewaar dat papier op een veilige plek. Nog beter: gebruik een hardware-wallet die de zaadzin nooit blootstelt aan een met internet verbonden apparaat. De veiligste zaadzin is degene die geen app kan lezen.
Naar verwachting zullen Apple en Google de betreffende apps verwijderen, maar de schade kan al zijn aangericht. Gebruikers die een app met SparkKitty hebben gedownload, moeten ervan uitgaan dat hun foto's — en eventuele zaadzinnen daarin — zijn gecompromitteerd. De grotere vraag: hoeveel wallets zijn er leeggetrokken voordat iemand het opmerkte? Dat aantal is nog niet bekend en zal dat misschien nooit worden.




