<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      SparkCat 2.0:3個主流應用商店淪陷

      0
      分享至


      2025年開年,一款叫SparkCat的惡意軟件在蘋果和谷歌的官方商店里潛伏了數月,專門偷加密貨幣錢包的助記詞。卡巴斯基最新報告披露,它現在升級了——不僅會讀你相冊里的截圖,還能藏在企業通訊軟件和外賣應用里。

      從"截圖掃描"到應用商店滲透

      SparkCat最早被發現時,靠的是一個挺刁鉆的技術:OCR(光學字符識別)。它會掃描用戶相冊里的照片和截圖,自動識別其中的文字,專門找那12個或24個隨機單詞組成的"助記詞"——加密貨幣錢包的"萬能鑰匙"。

      卡巴斯基研究員在報告中打了個比方:這相當于小偷不撬你家門鎖,而是翻你隨手拍在相冊里的密碼便簽。

      當時的版本主要針對亞洲用戶,手法相對粗放。但最新發現的2.0版本變了策略:不再依賴用戶主動下載可疑應用,而是直接混進正規上架的企業級工具——包括團隊協作軟件和本地生活服務類App。

      蘋果App Store和Google Play的審核機制向來以嚴格著稱。2024年蘋果公開的數據顯示,其審核團隊每周處理超過10萬款應用提交,拒絕率約35%。但SparkCat的開發者找到了縫隙:利用企業級應用的功能復雜度做掩護,將惡意代碼拆分成看似無害的模塊。

      一個細節值得玩味:被感染的應用在功能上完全正常,用戶幾乎無法察覺異常。

      助記詞為何成了"黃金目標"

      加密貨幣錢包的安全設計有個悖論:為了去中心化,它把終極控制權交給了用戶自己。

      助記詞(mnemonic seed)是這套系統的備份方案。12個或24個單詞,按特定順序排列,就能在任何設備上恢復整個錢包。好處是用戶不依賴任何平臺;壞處是——這串單詞一旦泄露,資產瞬間歸零,且不可逆、不可追回。

      SparkCat的精準打擊正是建立在這個機制上。卡巴斯基分析了被感染應用的代碼結構,發現其OCR模塊會優先掃描包含特定關鍵詞的圖像:"wallet""seed""backup""phrase"等,以及純英文單詞列表的截圖。

      更隱蔽的是觸發機制。惡意代碼并非持續運行,而是在檢測到用戶打開相冊或截圖工具時激活,模擬正常的系統行為。這種"按需啟動"的設計大幅降低了被電池監控或性能分析工具發現的風險。

      2024年全球加密貨幣盜竊案損失約22億美元,其中私鑰/助記詞泄露占比超過60%。SparkCat代表的是一種更"輕量"的攻擊路徑:不需要攻破交易所,不需要社會工程學釣魚,只需要用戶的一個習慣性操作——截圖保存助記詞。

      應用商店的"貓鼠游戲"升級

      蘋果和谷歌并非沒有防御。iOS的沙盒機制限制應用訪問相冊的范圍,Android 13起也引入了更細粒度的媒體權限管理。但SparkCat的開發者顯然研究透了這些規則。

      被感染的企業通訊應用會申請"發送圖片"權限——這在功能上完全合理。外賣應用請求相冊訪問用于上傳評價照片——同樣順理成章。惡意代碼就藏在這些正當權限的調用流程里。

      卡巴斯基披露了具體的發現時間線:2024年11月首次檢測到可疑樣本,12月確認OCR模塊的加密貨幣指向性,2025年1月追蹤到已上架的3款應用。從滲透成功到被公開披露,窗口期超過兩個月。

      應用商店的響應速度是個結構性難題。審核流程針對的是上架前的靜態代碼分析,而SparkCat的部分惡意行為依賴遠程配置觸發——上架時可能是"休眠"狀態,通過后續更新或服務器指令激活。

      蘋果在2024年WWDC上推出的"應用公證"(App Attestation)機制試圖解決這個問題,要求應用定期向服務器證明自身完整性。但企業級應用往往有豁免條款,允許更靈活的代碼更新以適應客戶需求——這條縫被 SparkCat 鉆了進去。

      用戶側的"反直覺"防護

      安全建議通常聽起來很正確,執行起來很反人性。

      比如"不要把助記詞截圖保存"。但現實中,一個剛入門的加密貨幣用戶面對24個隨機單詞,第一反應就是拍照或截圖存進手機相冊——比手抄快,比記腦子里靠譜。SparkCat的設計者顯然深諳此道。

      卡巴斯基在報告中提到了一個被忽視的攻擊面:云同步。許多用戶開啟iCloud或Google Photos自動備份,一張本地截圖可能在幾秒內同步到多設備、多平臺。OCR掃描可以在同步完成前執行,也可以針對云端縮略圖——攻擊窗口被大幅拓寬。

      更棘手的是"合法應用的信任慣性"。用戶對從官方商店下載的企業軟件警惕性天然較低,尤其是當應用本身功能完備、評分正常時。SparkCat感染的某款外賣應用在Google Play擁有超過50萬次下載,4.2星評分——惡意代碼就藏在第47次更新里。

      硬件錢包廠商Ledger和Trezor的解決方案是"物理隔離":助記詞只顯示在設備屏幕上,永不觸網,用戶必須手抄。但這增加了使用門檻,與移動端的便捷性訴求直接沖突。

      檢測與清除的實操困境

      對于已經感染的用戶,識別SparkCat并不容易。

      它不會顯著消耗電量,不會頻繁請求額外權限,不會在后臺保持常駐進程。卡巴斯基的技術分析顯示,其OCR模塊調用的是系統原生Vision框架(iOS)和ML Kit(Android),行為特征與正常應用高度相似。

      目前可靠的檢測方式依賴特定指標:應用是否包含未聲明的OCR功能,是否在上傳圖像數據到非業務相關服務器,是否在代碼中硬編碼了加密貨幣相關的關鍵詞列表。但這些都需要專業工具分析,普通用戶難以自行排查。

      蘋果和Google已下架被確認的應用,但"確認"本身需要時間。卡巴斯基的報告發布時,仍有2款疑似關聯應用在商店內可用——它們使用了相似的代碼結構,但尚未被證實激活惡意行為。

      對于普通用戶的建議顯得老生常談卻難以替代:檢查已安裝應用的權限清單,尤其是相冊訪問權限;關閉非必要的云同步;助記詞采用物理備份而非數字存儲。但說到底,這些措施都在對抗人性中的便利偏好。

      SparkCat的演進軌跡揭示了一個趨勢:移動惡意軟件正在從"廣撒網"轉向"精準耕作"。不再追求感染量,而是追求單用戶價值——一個加密貨幣錢包的助記詞,可能比一百臺設備的瀏覽記錄更值錢。

      卡巴斯基研究員在報告末尾留下了一個未被回答的問題:如果OCR技術可以被惡意軟件用于讀取助記詞,那么手機操作系統是否應該默認禁止應用對相冊圖像進行本地文字識別——哪怕這會犧牲一部分便利功能?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      突發!伊朗橋梁、石化設施遭襲,德黑蘭被連炸3輪!“最后期限”將至,白宮很焦慮,內塔尼亞胡警告特朗普:別停火

      突發!伊朗橋梁、石化設施遭襲,德黑蘭被連炸3輪!“最后期限”將至,白宮很焦慮,內塔尼亞胡警告特朗普:別停火

      每日經濟新聞
      2026-04-07 19:14:11
      突發!美以襲擊 哈爾克島 伊朗:克制已結束

      突發!美以襲擊 哈爾克島 伊朗:克制已結束

      每日經濟新聞
      2026-04-07 20:26:13
      交警提醒:轉向燈新規4月全面實施,不足3秒直接罰200元扣1分!

      交警提醒:轉向燈新規4月全面實施,不足3秒直接罰200元扣1分!

      復轉這些年
      2026-04-07 12:26:59
      中惠保險經紀公司董事長史亞政逝世,享年55歲

      中惠保險經紀公司董事長史亞政逝世,享年55歲

      界面新聞
      2026-04-07 14:20:17
      外交部回應鄭麗文率團訪問大陸:臺灣問題是中國內政

      外交部回應鄭麗文率團訪問大陸:臺灣問題是中國內政

      澎湃新聞
      2026-04-07 15:42:27
      中美GDP差距再次拉大!中國GDP跌到美國60%,到底是哪出問題了?

      中美GDP差距再次拉大!中國GDP跌到美國60%,到底是哪出問題了?

      混沌錄
      2026-04-05 16:44:05
      開車致女友截癱后失聯男子首發聲,女子起訴男方并回應傳聞

      開車致女友截癱后失聯男子首發聲,女子起訴男方并回應傳聞

      大象新聞
      2026-04-07 15:37:04
      1996年,施瓦辛格喝醉了在家休息,看到200斤的傭人在做家務……

      1996年,施瓦辛格喝醉了在家休息,看到200斤的傭人在做家務……

      歲月有情1314
      2026-04-07 15:49:39
      英媒宣稱“伊朗最高領袖病重昏迷”

      英媒宣稱“伊朗最高領袖病重昏迷”

      觀察者網
      2026-04-07 18:00:14
      鄭麗文已到達南京,國民黨一人口出狂言,不裝了,賴清德正式發聲

      鄭麗文已到達南京,國民黨一人口出狂言,不裝了,賴清德正式發聲

      DS北風
      2026-04-07 18:38:24
      郭艾倫正式辟謠:我沒有被騙 被詐騙是造謠 要追究法律責任

      郭艾倫正式辟謠:我沒有被騙 被詐騙是造謠 要追究法律責任

      醉臥浮生
      2026-04-07 13:50:59
      陳麗華因病去世,病情曝光!

      陳麗華因病去世,病情曝光!

      陳意小可愛
      2026-04-07 13:33:25
      因中國工人待遇問題,巴西將比亞迪列入“恥辱名單”

      因中國工人待遇問題,巴西將比亞迪列入“恥辱名單”

      互聯網大觀
      2026-04-07 15:43:15
      反詐老陳連續4年曬納稅證明:2025年收入42.3萬元,較2022年133.6萬元的總收入,其收入下降了超90萬元

      反詐老陳連續4年曬納稅證明:2025年收入42.3萬元,較2022年133.6萬元的總收入,其收入下降了超90萬元

      臺州交通廣播
      2026-04-07 18:46:55
      沙特突發, 關鍵大橋交通中斷! 油價大漲

      沙特突發, 關鍵大橋交通中斷! 油價大漲

      每日經濟新聞
      2026-04-07 16:42:09
      周杰倫廣州演唱會主辦方嚴正聲明

      周杰倫廣州演唱會主辦方嚴正聲明

      現代快報
      2026-04-07 17:06:06
      突發! 沙特遭襲 年產量約6000萬噸 石化基地發生爆炸

      突發! 沙特遭襲 年產量約6000萬噸 石化基地發生爆炸

      每日經濟新聞
      2026-04-07 10:18:32
      “最后期限”將至,特朗普的底牌已被看穿 | 京釀館

      “最后期限”將至,特朗普的底牌已被看穿 | 京釀館

      新京報
      2026-04-07 12:09:08
      一包中國方便面,在朝鮮為何成了普通人高攀不起的“奢侈品”?

      一包中國方便面,在朝鮮為何成了普通人高攀不起的“奢侈品”?

      復轉這些年
      2026-04-07 12:22:45
      美軍新型PrSM導彈首次實戰?2月28日擊中伊朗體育館致21名青少年遇難

      美軍新型PrSM導彈首次實戰?2月28日擊中伊朗體育館致21名青少年遇難

      網易新聞出品
      2026-04-07 16:36:53
      2026-04-07 22:03:00
      硬核玩家2哈
      硬核玩家2哈
      沉淀中,勿擾
      890文章數 5關注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      臺灣一些人被指準備"潤" 賴清德曾稱兒子在美"學功夫"

      頭條要聞

      臺灣一些人被指準備"潤" 賴清德曾稱兒子在美"學功夫"

      體育要聞

      官宣簽約“AI球員”,這支球隊被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產

      財經要聞

      10萬億財政轉移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態體驗

      態度原創

      手機
      旅游
      游戲
      本地
      公開課

      手機要聞

      4月21日的手機圈,不敢想象會有多刺激

      旅游要聞

      日照嵐山這個清明假期“熱”了,也更“火”了!

      模組救場還是官方重做?GTA4重制版引發玩家激烈爭論

      本地新聞

      跟著歌聲游安徽,聽古村回響

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版