SparkKitty, mã độc đa nền tảng, đã xuất hiện trên App Store, Google Play và các kho Android bên thứ ba để quét ảnh trong album bằng OCR, nhằm đánh cắp cụm từ khôi phục ví crypto của người dùng.
Check Point cho biết mã độc này được ngụy trang dưới dạng dịch vụ crypto, công cụ trò chuyện và ứng dụng giải trí. SparkKitty có thể quét cả ảnh hiện có lẫn ảnh mới thêm, sau đó gửi cụm từ khôi phục, mật khẩu, thông tin mã QR và dữ liệu thiết bị đến máy chủ từ xa.
Các mẫu được phát hiện gồm ứng dụng “币coin” trên iOS và “SOEX” trên Android, từng có hơn 10.000 lượt tải trước khi bị gỡ. Một số biến thể còn phát tán qua kho ứng dụng bên thứ ba, TikTok chỉnh sửa và ứng dụng cờ bạc; trên thiết bị đã root, mã độc sử dụng mô-đun Xposed để duy trì hoạt động.
Check Point khuyến cáo người dùng không chụp ảnh hoặc lưu ảnh chụp màn hình cụm từ khôi phục, nên bảo quản cụm từ này ngoại tuyến và thường xuyên kiểm tra quyền truy cập album ảnh của các ứng dụng.