写真やスクリーンショットをOCRで解析
チェック・ポイント(Check Point)傘下のサイバーセキュリティ企業のサイバーイント(Cyberint)が、AndroidおよびiOSを標的とする情報窃取マルウェア「スパークキティ(SparkKitty)」に関するレポートを7月26日に公開した。同レポートでは、カスペルスキー(Kaspersky)が発見・分析したスパークキティについて解説している。
スパークキティは、感染した端末内の画像を攻撃者のサーバーへ送信する情報窃取マルウェアだ。画像内に暗号資産ウォレットの復元に必要な秘密の単語列「シードフレーズ」やパスワード、QRコードなどが含まれていた場合、それらの情報が漏えいするおそれがある。OCRとは、画像内の文字を認識し、テキストデータとして抽出する技術を指す。
画像内のシードフレーズが第三者に知られた場合、ウォレットを復元され、保有する暗号資産を不正に移動されるおそれがある。
スパークキティは、アップル(Apple)のアップストア(App Store)やグーグルプレイ(Google Play)のほか、サードパーティー製アプリストアやサイドロードによっても配布されていた。サイドロードとは、公式のアプリストアを介さずにアプリを端末へ直接インストールする方法を指す。
iOSでは「ビーコイン(币coin)」と呼ばれる暗号資産関連アプリ、Androidでは「ソエックス(SOEX)」と呼ばれるメッセージングおよび暗号資産関連アプリに、悪意あるコードが組み込まれていることが確認された。グーグルプレイで公開されていたソエックスは、削除されるまでに1万回以上ダウンロードされていた。また、改変版ティックトック(TikTok)やギャンブルアプリなどにもスパークキティの亜種が確認された。
スパークキティは、インストール後に写真ライブラリへのアクセス権限を要求する。利用者がアクセスを許可すると、端末内のアクセス可能な画像を取得し、攻撃者が管理するサーバーへ送信する。また、アプリの動作中に写真ライブラリへ新しい画像が追加された場合、その画像も取得対象となるとのことだ。
レポートでは、スパークキティは、カスペルスキーが2025年1月に発見し、同年2月に公表した情報窃取マルウェア「スパークキャット(SparkCat)」との関連がある可能性が指摘されている。
チェック・ポイントは、シードフレーズをスクリーンショットや写真として端末内に保存している利用者は、特にリスクが高いと説明している。シードフレーズが漏えいすると、暗号資産ウォレットを第三者に復元され、保有する暗号資産を不正に移動される可能性があるためだ。
チェック・ポイントは対策として、シードフレーズを画像として保存しないことを推奨している。また、写真ライブラリへのアクセス権限を必要なアプリのみに付与することや、信頼できる提供元からのみアプリをインストールすることも重要だと説明している。
参考:チェックポイント
画像:PIXTA