Mobil uygulamalara yerleştirilen çapraz platform zararlı yazılım ‘SparkKitty’, kullanıcıların fotoğraf albümlerini tarayarak kripto para cüzdanlarına ait mnemonic yani kurtarma ifadelerini ele geçirmeyi hedefledi.
27’sinde PANews, The Block’a dayandırdığı haberinde güvenlik şirketi Check Point’in Apple App Store, Google Play ve üçüncü taraf Android mağazalarındaki bazı uygulamalarda SparkKitty enfeksiyonları tespit ettiğini aktardı. Zararlı yazılım, önce fotoğraf albümüne erişim izni istiyor, ardından optik karakter tanıma(OCR) ile hem mevcut görselleri hem de yeni eklenen fotoğrafları sürekli tarıyor.
Saldırganların kripto para hizmeti, sohbet aracı ve eğlence uygulaması gibi görünen uygulamalarla kurtarma ifadeleri, şifreler ve QR kod bilgilerini cihaz verileriyle birlikte uzak sunuculara yüklediği belirlendi. Tespit edilen örnekler arasında iOS uygulaması ‘币coin’ ve Android uygulaması ‘SOEX’ yer aldı. SOEX’in mağazadan kaldırılmadan önce 10 binden fazla indirildiği bildirildi.
Bazı varyantların üçüncü taraf mağazalar, değiştirilmiş TikTok uygulamaları ve kumar uygulamaları üzerinden yayıldığı, root erişimi bulunan cihazlarda ise Xposed modülüyle kalıcılık sağladığı kaydedildi. Bu yöntem, özellikle kurtarma ifadesini ekran görüntüsü ya da fotoğraf olarak saklayan kullanıcılar için ciddi risk yaratıyor.
Güvenlik sektörü, kripto para cüzdanı kurtarma ifadelerinin ekran görüntüsü veya fotoğraf olarak tutulmamasını, çevrim dışı şekilde saklanmasını ve uygulamalara verilen fotoğraf albümü erişim izinlerinin düzenli olarak kontrol edilmesini öneriyor. SparkKitty vakası sonrası mobil uygulama izinleri ve OCR tabanlı veri hırsızlığına yönelik denetimlerin daha fazla gündeme gelmesi bekleniyor.
Yorum 0