تحذير جديد: مالوير SparkKitty يهدد محافظ العملات الرقمية

عودة شبح SparkKitty: تهديد خطير لمستخدمي العملات الرقمية
تتجدد التحذيرات بشأن حملة برمجيات التجسس الخبيثة المعروفة باسم SparkKitty، التي تستهدف بشكل مباشر أمان محافظ العملات الرقمية. تكشف التقارير الحديثة أن هذا البرمجية قادرة على اختراق تطبيقات iOS وأندرويد المصابة لسرقة عبارات استرداد المحافظ الرقمية الحساسة المخزنة ضمن معرض صور الهاتف. هذا التهديد، الذي يعود إلى الواجهة مرة أخرى، يثير قلقًا بالغًا بين مجتمع الكريبتو، مؤكدًا على ضرورة اليقظة واتخاذ تدابير أمنية صارمة.
ما هو مالوير SparkKitty وكيف يعمل؟
تُعرف حملة مالوير SparkKitty بقدرتها على التسلل إلى الأجهزة المحمولة بهدف سرقة المعلومات الحساسة. يقوم هذا البرنامج الخبيث بجمع الصور من معرض الهاتف، باحثًا على وجه التحديد عن عبارات استرداد المحافظ الرقمية (Seed Phrases)، وكلمات المرور، وأي بيانات أخرى ذات طبيعة سرية مخزنة رقميًا. ما يجعل هذا التهديد أكثر خطورة هو وصول التطبيقات الخبيثة التي تحمل SparkKitty إلى المتاجر الرسمية مثل متجر تطبيقات آبل ومتجر جوجل بلاي، بالإضافة إلى انتشارها عبر طرق تثبيت التطبيقات الجانبية (Sideloading).
آليات الانتشار والاستهداف
ترتبط حملة SparkKitty بحملة سابقة تُعرف باسم SparkCat، التي كانت تستخدم تقنية التعرف الضوئي على الحروف (OCR) للبحث عن عبارات استرداد المحافظ ضمن لقطات الشاشة. ورغم أن SparkKitty يستخدم طرق توصيل مماثلة، إلا أن العديد من عيّناته تقوم بتحميل صور المعرض بالكامل بدلاً من البحث عن ملفات محددة تحتوي على كلمات الاسترداد فقط. هذا يعني أن نطاق البيانات المسروقة قد يكون أوسع بكثير، ليشمل:
- كلمات المرور
- وثائق الهوية
- رموز QR
ويُعتقد أن الهدف الرئيسي لهذه الحملة هو الوصول إلى الأصول الرقمية، على الرغم من أن بعض العينات لم تقدم دليلًا مباشرًا على ذلك. بدأت هذه الحملة بالعمل منذ فبراير 2024 على الأقل، واستهدفت بشكل أساسي مناطق جنوب شرق آسيا والصين.
التفاصيل التقنية لاختراق SparkKitty
يُظهر مالوير SparkKitty براعة في التكيف مع أنظمة التشغيل المختلفة لاختراق الأجهزة وسرقة البيانات.
على نظام iOS (آيفون وآيباد)
اكتشف الباحثون أكوادًا خبيثة داخل أطر عمل معدلة تحاكي مكتبات تطوير شائعة، مثل مكتبة AFNetworking ومكتبة Alamofire. في إصدارات أخرى، تم إخفاء الحمولة الضارة في ملف مشفر يحمل اسم libswiftDarwin.dylib، أو تم وضعها مباشرة داخل التطبيق. بعد التشغيل، يتصل المالوير بالبنية التحتية البعيدة ويطلب الوصول إلى معرض الصور. بمجرد موافقة المستخدم، يقوم بمراقبة الصور وتحميل الملفات التي لم يرسلها مسبقًا، بالإضافة إلى جمع الصور المضافة حديثًا.
على نظام أندرويد
ظهر SparkKitty في إصدارات مكتوبة بلغة Java وKotlin. عملت بعض العينات كوحدات Xposed على الأجهزة التي تم عمل روت لها (Rooted Devices). هذه العينات تتصل بخوادم القيادة والتحكم وتنقل الصور جنبًا إلى جنب مع معلومات حول الجهاز والتطبيق المصاب. يختلف هذا الأسلوب عن البرامج الضارة التي تسجل ضغطات المفاتيح أو تستبدل عناوين المحافظ المنسوخة، على غرار ما تتبعته شركة مايكروسوفت في يونيو 2026 من برامج ضارة من نوع ‘Clipper’ التي تراقب الحافظة وتسرق بيانات اعتماد المحفظة وتدعم أوامر الباب الخلفي.
كيف تسلل SparkKitty إلى المتاجر الرسمية؟
تمكنت بعض التطبيقات المصابة بـ SparkKitty من الوصول إلى المتاجر الرسمية، مما زاد من نطاق انتشارها ومستوى التهديد الذي تشكله.
أمثلة على التطبيقات المخترقة
اكتشفت شركة كاسبرسكي تطبيق مراسلة يعمل بنظام أندرويد ويحتوي على وظائف تبادل عملات رقمية على متجر جوجل بلاي. هذا التطبيق، الذي يحمل اسم SOEX، سجل أكثر من 10,000 عملية تثبيت قبل أن تقوم جوجل بإزالته بعد تلقي تقرير الباحثين. كما عثر فريق كاسبرسكي على تطبيق عملات رقمية لنظام iOS يحمل اسم 币coin في متجر تطبيقات آبل. قامت شركة كاسبرسكي بتنبيه شركة آبل، وتم تحديث تقريرها في 25 يونيو 2025 ليفيد بأن آبل قد أزالت التطبيق. لم يتمكن الباحثون من تحديد ما إذا كان المطورون قد أضافوا المالوير عمدًا.
طرق انتشار أخرى
انتشرت إصدارات أخرى من SparkKitty عبر مواقع ويب مزيفة، وتطبيقات تيك توك معدلة، ومنتجات قمار، وحزم أندرويد مثبتة مباشرة. كما استغلت بعض حملات آيفون أدوات توفير المؤسسات، التي تسمح للمنظمات بتوزيع تطبيقات داخلية خارج متجر التطبيقات العام. تجدر الإشارة إلى أن التقارير الأخيرة لا تؤكد عودة التطبيقات المذكورة إلى المتاجر الرسمية في يوليو 2026، ولا تقدم عددًا مؤكدًا للضحايا أو إجمالي الخسائر في العملات الرقمية، حيث تمت إزالة القوائم الأصلية، بينما قد لا تزال النسخ المثبتة جانبيًا متداولة.
حماية محافظك الرقمية من SparkKitty
تُعد عبارة استرداد المحفظة (Seed Phrase) مفتاحًا رئيسيًا لاستعادة جميع المفاتيح الخاصة المرتبطة بمحفظة الحفظ الذاتي. أي شخص يحصل على هذه الكلمات يمكنه إعادة إنشاء المحفظة وتحويل أصولها، ولا يمكن لتغيير كلمة مرور التطبيق تأمين عبارة استرداد مكشوفة. لذا، من الضروري اتخاذ تدابير وقائية صارمة.
أفضل الممارسات الأمنية
للحفاظ على أمان محافظ العملات الرقمية، يجب على المستخدمين اتباع الإرشادات التالية:
- تخزين عبارات الاسترداد دون اتصال: لا تحتفظ بعبارات الاسترداد في لقطات الشاشة، أو الألبومات السحابية، أو مسودات البريد الإلكتروني، أو تطبيقات الملاحظات. يُنصح بكتابتها على ورقة أو تسجيلها على معدن، ثم تخزينها بأمان في وضع عدم الاتصال.
- مراجعة أذونات الصور: قم بمراجعة أذونات الوصول إلى الصور وإزالة الوصول من التطبيقات التي لا تحتاجه.
- تجنب المصادر غير الرسمية: تجنب المتاجر غير الرسمية، والتطبيقات المعدلة، وروابط التنزيل غير المعروفة. على الرغم من أن الإدراج الرسمي يقلل من بعض المخاطر، إلا أنه لا يلغي الحاجة إلى التحقق من المطور والأذونات المطلوبة.
- الاستجابة الفورية للاختراق: إذا كنت تعتقد أن SparkKitty قد كشف عن عبارة استرداد، فيجب عليك إنشاء محفظة جديدة على جهاز نظيف ونقل الأصول المتبقية على الفور. بعد ذلك، قم بإزالة التطبيق المشتبه به، وتحديث الجهاز، وتغيير بيانات الاعتماد المخزنة في صور المعرض.
تجدد التقارير التحذير بشأن SparkKitty، ولكن السجل التقني العام يرجع تاريخ هذه الحملة إلى كشف شركة كاسبرسكي في عام 2025، وليس اكتشافًا جديدًا في يوليو 2026.



