Egy új kiberbiztonsági fenyegetés került napvilágra, amely mind az Android, mind az iOS felhasználókat érinti. A Google Play és az Apple App Store egyaránt tartalmazott olyan alkalmazásokat, amelyek egy rosszindulatú szoftverfejlesztői készletet (SDK) használtak kriptotárcák helyreállítási kifejezéseinek ellopására. A támadók optikai karakterfelismerés (OCR) segítségével emelték ki az érzékeny adatokat.
A „SparkCat” névre keresztelt kampány egyik fő összetevője a „Spark” nevű SDK, amelyet az alkalmazások fejlesztői nagy valószínűséggel nem tudatosan építettek be. A Kaspersky biztonsági kutatói szerint a fertőzött alkalmazásokat a Google Play-en több mint 242 ezer alkalommal töltötték le, és most először fordult elő, hogy egy ilyen jellegű kártevő felkerült az Apple App Store-ba is.
A rosszindulatú SDK működése
A fertőzött Android-alkalmazásokban a „Spark” nevű Java-komponens egy ártatlannak tűnő analitikai modulnak álcázza magát. Egy titkosított konfigurációs fájlt használ, amelyet a GitLabon tárolnak, és innen kapja a szükséges parancsokat és frissítéseket.
„Ez (a rosszindulatú komponens) a rendszer nyelvétől függően különböző OCR modelleket tölt be, hogy megkülönböztesse a latin, koreai, kínai és japán karaktereket a képeken. Ezután az SDK a / api / e / d / u útvonal mentén feltölti az eszközre vonatkozó információkat a parancsszerverre, és válaszul kap egy objektumot, amely szabályozza a kártevő későbbi működését”,
A fertőzött alkalmazások
A Kaspersky kutatása szerint legalább 18 Android- és 10 iOS-alkalmazás tartalmazza a rosszindulatú SDK-t, és sok még mindig elérhető az áruházakban. Az egyik ilyen alkalmazás a ChatAi, amelyet több mint 50 ezer alkalommal telepítettek a Google Play-ről, mielőtt eltávolították volna (az érintett alkalmazások teljes listája a Kaspersky jelentésének végén található).
A kártevő olyan kulcsszavakat keres a képeken, amelyek érzékeny adatokat tartalmazhatnak, és ezek régiónként eltérhetnek. Bár egyes alkalmazások regionális célzásra utalnak, nem zárható ki, hogy világszerte működnek. Ha bármelyik érintett alkalmazás telepítve van a készüléken, azonnal távolítsuk el, és használjunk egy megbízható mobil vírusirtót a maradványok felderítésére. Érdemes megfontolni a gyári visszaállítást is a teljes biztonság érdekében.
Általánosságban fontos, hogy soha ne tároljuk a kriptotárcánk helyreállítási kifejezéseit képernyőképeken vagy online tárolókban. Ehelyett használjunk fizikai offline eszközöket, titkosított adathordozókat vagy egy saját üzemeltetésű, offline jelszókezelő alkalmazást.







