Kaspersky discovers SparkCat, new crypto-stealing Trojan in AppStore and Google Play

Press Releases »

Kaspersky Threat Research expertise center has discovered a new data-stealing Trojan, SparkCat, active in AppStore and Google Play since at least March 2024. This is the first known instance of optical recognition-based malware appearing in AppStore. SparkCat uses machine learning to scan image galleries and steal screenshots containing cryptocurrency wallet recovery phrases. It can also find and extract other sensitive data in images, such as passwords.

Kaspersky discovers SparkCat, new crypto-stealing Trojan in AppStore and Google Play

Kaspersky has reported known malicious applications to Google and Apple. Kaspersky discovers SparkCat, new crypto-stealing Trojan in AppStore and Google Play

  • How the new malware spreads

The malware is spreading through both infected legitimate apps and lures - messengers, AI assistants, food delivery, crypto-related apps, and more. Some of these apps are available on official platforms in Google Play and AppStore. Kaspersky telemetry data also shows that infected versions are being distributed through other unofficial sources. In Google Play, these apps have been downloaded over 242,000 times.

  • Who is being targeted

The malware primarily targets users in the UAE and countries in Europe and Asia. This is what experts concluded based on both the information about the operational areas of the infected apps and the technical analysis of the malware. SparkCat scans image galleries for keywords in multiple languages, including Chinese, Japanese, Korean, English, Czech, French, Italian, Polish, and Portuguese. However, experts believe victims could be from other countries as well.

  • How SparkCat works

Once installed, in certain scenarios the new malware requests access to view photos in a user's smartphone gallery. It then analyzes the text in stored images using an optical character recognition (OCR) module. If the stealer detects relevant keywords, it sends the image to the attackers. The hackers' primary goal is to find recovery phrases for cryptocurrency wallets. With this information, they can gain full control over a victim's wallet and steal funds. Beyond stealing recovery phrases, the malware is capable of extracting other personal information from screenshots, such as messages and passwords.

"This is the first known case of OCR-based Trojan to sneak into AppStore," said Sergey Puzan, malware analyst at Kaspersky. "In terms of both AppStore and Google Play, at the moment it's unclear whether applications in these stores were compromised through a supply chain attack or through various other methods. Some apps, like food delivery services, appear legitimate, while others are clearly designed as lures."

"The SparkCat campaign has some unique features that make it dangerous. First of all, it spreads through official app stores and operates without obvious signs of infection. The stealthiness of this Trojan makes it hard to discover it for both store moderators and mobile users. Also, the permissions it requests seem reasonable, making them easy to overlook. Access to the gallery that the malware attempts to reach may seem essential for the app to function properly, as it appears from the user perspective. This permission is typically requested in relevant contexts, such as when users contact customer support," added Dmitry Kalinin, malware analyst at Kaspersky.

Analyzing Android versions of the malware, Kaspersky experts found comments in the code written in Chinese. Additionally, the iOS version contained developer home directory names, "qiongwu" and "quiwengjing", suggesting that the threat actors behind the campaign are fluent in Chinese. However, there is not enough evidence to attribute the campaign to a known cybercriminal group.

  • ML-powered attacks

Cybercriminals are increasingly paying attention to neural networks in their nefarious tools. In the case of SparkCat, the Android module decrypts and executes an OCR-plugin using the Google ML Kit library to recognize text in stored images. A similar method was used in its iOS malicious module.

Kaspersky solutions protect both Android and iOS users from SparkCat. It is detected as HEUR:Trojan.IphoneOS.SparkCat.* and HEUR:Trojan.AndroidOS.SparkCat.*.

A full report on this malware campaign is available at Securelist.

https://securelist.com/sparkcat-stealer-in-app-store-and-google-play/115385/

To avoid becoming a victim of this malware, Kaspersky recommends the following safety measures:

If you have installed one of the infected applications, remove it from your device and do not use it until an update has been released to eliminate the malicious functionality.

  • Avoid storing screenshots containing sensitive information in your gallery, including cryptocurrency wallet recovery phrases. Passwords, for example, could be stored in specialized applications such as Kaspersky Password Manager.
  • Reliable cybersecurity software, like Kaspersky Premium, can prevent malware infections.

ข่าวo:member+o:locวันนี้

ตื่นตา Rare Item ในงาน KAMEN RIDER 50 YEARS EXHIBITION ที่ เอ็ม บี เค เซ็นเตอร์ แฟนคลับคับคั่งร่วมชมนิทรรศการฉลอง 50 ปีตำนาน Kamen Rider ซีรีส์ฮีโร่แปลงร่างจากญี่ปุ่น

สาวกมาสค์ไรเดอร์คับคั่งร่วมชมนิทรรศการสุดยิ่งใหญ่ KAMEN RIDER 50 YEARS EXHIBITION เฉลิมฉลองครบรอบ 50 ปีแห่งตำนาน Kamen Rider ซีรีส์ฮีโร่แปลงร่างจากประเทศญี่ปุ่นที่อยู่ในใจแฟน ๆ ทั่วโลกมาจนถึงปัจจุบัน เปิดให้เข้าชมแล้ววันนี้ วันอาทิตย์ที่ 13 กรกฎาคม 2568 บริเวณชั้น 4 โซน A บนพื้นที่กว่า 1,200 ตารางเมตร เพลิดเพลินกับจุดเริ่มต้นของ "ตำนานไอ้มดแดง" และของแถมสุดเอ็กซ์คลูซีฟ เฉพาะประเทศไทยเท่านั้น!! โดยในวันเปิดงานได้รับเกียรติจาก นายสมพล ตรีภพนารถ ประธานเจ้าหน้าที่บริหารธุรกิจศูนย์การค้า บริษัท เอ็ม

หนีความวุ่นวาย มาผ่อนคลายที่เชียงราย โรงแ... โรงแรมเฮอริเทจ เชียงราย โฮเทล แอนด์ คอนเวนชั่นจัดโปรกลางปีราคาดีสบายกระเป๋า Mid-Year Escape Deal — หนีความวุ่นวาย มาผ่อนคลายที่เชียงราย โรงแรมเฮอริเทจ เชี...

ได้ฤกษ์ย้ายบ้าน อีวี ไพรมัส ย้ายศูนย์บัญช... ev primus ได้ฤกษ์ย้ายสำนักงานใหญ่ไปเทพารักษ์ — ได้ฤกษ์ย้ายบ้าน อีวี ไพรมัส ย้ายศูนย์บัญชาการจากรองเมืองไปยังเทพารักษ์ พร้อมกับนโยบายเร่งให้ทุกเครือข่าย...

บลูไดมอนด์ ผลิตภัณฑ์ถั่วอัลมอนด์จากแคลิฟอ... บลูไดมอนด์ พร้อมสาดพลังความมันส์ ให้คุณลิ้มลองในราคาพิเศษ — บลูไดมอนด์ ผลิตภัณฑ์ถั่วอัลมอนด์จากแคลิฟอร์เนีย ภายใต้การดูแลของเครือเฮอริเทจ พาทุกคนร่วมสัมผั...

กทม. แจงประกวดราคาคัดเลือกซ่อมรถดับเพลิง 18 คัน ดำเนินการตามหลักเกณฑ์ โปร่งใส และรอบคอบ

นายสุริยชัย รวิวรรณ ผู้อำนวยการสำนักป้องกันและบรรเทาสาธารณภัย (สปภ.) กทม. กล่าวกรณีมีข้อสังเกตการประกวดราคาด้วยวิธีประกวดราคาแบบคัดเลือก จ้างเหมาซ่อมรถดับเพลิงพร้อมบันไดสูงไม่น้อยกว่า 13 เมตร ยี่ห้อสไตเออร์ จำนวน...

นายอเส สุขยางค์ (คนกลาง) นายกสมาคมสถาปนิก... สถาปนิก'68 เปิดฉาก! โชว์นวัตกรรมก่อสร้างครบวงจร — นายอเส สุขยางค์ (คนกลาง) นายกสมาคมสถาปนิกสยาม ในพระบรมราชูปถัมภ์ เป็นประธานเปิดงานสถาปนิก'68 งานแสดงเทค...

เปลี่ยนผมเสียให้กลับมาเงางามด้วยพลังของส้... เซรั่มล็อคผมสวย BSC HAIR SERUM Yuzu Extract หอมกลิ่นยูซุ — เปลี่ยนผมเสียให้กลับมาเงางามด้วยพลังของส้มยูซุ กับเซรั่มบำรุงผม BSC HAIR SERUM Yuzu Extract ขนา...

การเปลี่ยนแปลงสภาพภูมิอากาศ ส่งผลให้สภาพอ... ลดเสี่ยงภัยแล้ง ลดต้นทุน เพิ่มผลผลิต ... ซีพีเอฟ "ปันน้ำปุ๋ยสู่เกษตรกร" — การเปลี่ยนแปลงสภาพภูมิอากาศ ส่งผลให้สภาพอากาศและสมดุลทางธรรมชาติแปรปรวน เกิดสถาน...