Een ernstige beveiligingswaarschuwing is afgegeven voor iPhone- en Android-gebruikers, nadat cybersecurity-onderzoekers malafide apps hebben ontdekt in zowel de Google Play Store als de Apple App Store die in staat zijn om aanmeldgegevens van crypto-wallets te stelen. Volgens Kaspersky is dit het eerste bekende geval van een Trojan die OCR (Optical Character Recognition)-technologie gebruikt om iOS-apps vanuit de officiële App Store te bespioneren.

Hoe werkt de malware?
Deze aanval is een doorontwikkeling van eerdere bedreigingen waarbij malware inhoud uit het klembord stal om crypto-walletgegevens te achterhalen. De nieuwe methode, genaamd SparkCat, is veel geavanceerder: deze scant de afbeeldingengalerij van de gebruiker met behulp van OCR-technologie om tekst uit screenshots te extraheren. Dit is vooral gericht op afbeeldingen die herstelzinnen van crypto-wallets bevatten. Hierdoor kunnen hackers volledige controle over de wallets van slachtoffers verkrijgen, zonder dat ze iets hoeven te kopiëren of plakken.
SparkCat gebruikt een Rust-gebaseerd protocol, wat ongebruikelijk is voor mobiele malware, om te communiceren met de command-and-control (C2) server. Volgens Kaspersky is de malware sinds maart 2024 actief, hoewel deze pas recentelijk is ontdekt.
Geïnfecteerde apps op Android en iOS
Deze malwarecampagne richt zich op apps op beide mobiele platforms en heeft inmiddels meer dan 242.000 downloads op Android. Kaspersky heeft bevestigd dat kwaadaardige versies van dezelfde app zowel in de Google Play Store als in de App Store zijn aangetroffen. Een van de eerste geïdentificeerde apps is “ComeCome”, een voedselbezorgingsapp voor de VAE en Indonesië.
Een van de meest zorgwekkende onthullingen is dat Apple’s App Store—lang beschouwd als het veiligste mobiele ecosysteem—is geïnfiltreerd. Tot nu toe was er geen bekende OCR-gebaseerde spyware ontdekt in officiële iOS-apps, wat deze aanval een ernstige inbreuk op Apple’s beveiligingscontroles maakt.
>>>3/V450HR pour Varta 3/V450HR
Lijst met geïnfecteerde apps
Geïnfecteerde Android-apps (Google Play Store)
- com.crownplay.vanity.address
- com.atvnewsonline.app
- com.bintiger.mall.android
- com.websea.exchange
- org.safew.messenger
- org.safew.messenger.store
- com.tonghui.paybank
- com.bs.feifubao
- com.sapp.chatai
- com.sapp.starcoin
Geïnfecteerde iOS-apps (App Store)
- im.pop.app.iOS.Messenger
- com.hkatv.ios
- com.atvnewsonline.app
- io.zorixchange
- com.yykc.vpnjsq
- com.llyy.au
- com.star.har91vnlive
- com.jhgj.jinhulalaab
- com.qingwa.qingwa888lalaaa
- com.blockchain.uttool
- com.wukongwaimai.client
- com.unicornsoft.unicornhttpsforios
- staffs.mil.CoinPark
- com.lc.btdj
- com.baijia.waimai
- com.ctc.jirepaidui
- com.ai.gbet
- app.nicegram
- com.blockchain.ogiut
- com.blockchain.98ut
- com.dream.towncn
- com.mjb.hardwood.Test
- com.galaxy666888.ios
- njiujiu.vpntest
- com.qqt.jykj
- com.ai.sport
- com.feidu.pay
- app.ikun277.test
- com.usdtone.usdtoneApp2
- com.cgapp2.wallet0
- com.bbydqb
- com.yz.Byteswap.native
- jiujiu.vpntest
- com.wetink.chat
- com.websea.exchange
- com.customize.authenticator
- im.token.app
- com.mjb.WorldMiner.new
- com.kh-super.ios.superapp
- com.thedgptai.event
- com.yz.Eternal.new
- xyz.starohm.chat
- com.crownplay.luckyaddress1
Wat moet je doen?
Als je een van de bovenstaande apps hebt geïnstalleerd, verwijder deze dan onmiddellijk. Zelfs als de ontwikkelaars een update uitbrengen, is het veiliger om de app eerst te verwijderen en pas opnieuw te installeren na bevestiging dat het probleem is opgelost.
Kaspersky waarschuwt dat deze apps er normaal uitzien en dat de gevraagde machtigingen geen argwaan wekken, wat ze extra gevaarlijk maakt. Omdat de malware op de achtergrond werkt, merken gebruikers mogelijk pas dat ze zijn geïnfecteerd als hun crypto-wallets al zijn gecompromitteerd.
Hoe bescherm je jezelf?
- Bewaar geen screenshots met gevoelige informatie
- Als je screenshots maakt van herstelzinnen, wachtwoorden of privésleutels van crypto-wallets, verwijder ze onmiddellijk. Gebruik in plaats daarvan een veilige wachtwoordbeheerder of een hardware wallet.
- Wees voorzichtig bij het downloaden van apps
- Zelfs apps uit de Google Play Store en de App Store kunnen besmet zijn. Controleer altijd de recensies, onderzoek de ontwikkelaar, en wees op je hoede voor recent uitgebrachte apps met weinig downloads.
- Update je beveiligingssoftware
- Gebruik een betrouwbare beveiligingsoplossing op je apparaat om malware te detecteren. Schakel Google Play Protect of Apple’s beveiligingswaarschuwingen in om verdachte activiteiten te signaleren.
- Controleer je crypto-accounts
- Als je een van de geïnfecteerde apps hebt geïnstalleerd, controleer dan je crypto-wallet op ongeoorloofde transacties. Als je vermoedt dat je gegevens zijn gecompromitteerd, verplaats je fondsen naar een nieuwe, veilige wallet.
- Vermijd het gebruik van niet-geverifieerde derde-partij-wallets
- Download wallet-apps alleen van officiële bronnen, zoals de website van de ontwikkelaar of geverifieerde app store vermeldingen.
De ontdekking van de SparkCat-malware in zowel de Google Play Store als de Apple App Store betekent een grote escalatie van cyberdreigingen die gericht zijn op crypto-walletgebruikers. Het gebruik van OCR-technologie om screenshots uit te lezen maakt deze aanval bijzonder gevaarlijk, omdat zelfs het simpelweg opslaan van een screenshot je geld in gevaar kan brengen.
Hoewel Apple en Google waarschijnlijk deze geïnfecteerde apps uit hun platforms zullen verwijderen naar aanleiding van de bevindingen van Kaspersky, moeten gebruikers waakzaam blijven. Gezien de geavanceerde aard van deze malware is het essentieel om je geïnstalleerde apps te controleren, verdachte apps te verwijderen en na te denken over hoe je gevoelige informatie op je apparaat opslaat.