امن وحماية المعلومات

ترجمة العنوان: “تحويل صور الهاتف إلى تهديد أمني لمحفظة العملات الرقمية بواسطة SparkKitty”

عادت حملة برامج تجسس متنقلة تُعرف باسم SparkKitty إلى الواجهة بعد تقارير حذرت من أن التطبيقات المخترقة لأنظمة iOS وAndroid يمكنها كشف عبارات استرداد محافظ العملات الرقمية المخزنة في ألبومات الهواتف.

يحصل هذا البرنامج الضار على إذن الوصول إلى الصور، ويجمعها ويرسلها إلى خوادم يسيطر عليها المهاجمون.

ومع ذلك، فإن هذا ليس تهديدًا جديدًا تم اكتشافه في يوليو 2026. فقد نشرت شركة كاسبرسكي تقريرًا فنيًا في 23 يونيو 2025، بعد العثور على SparkKitty في متجر تطبيقات آبل ومتجر جوجل بلاي وقنوات غير رسمية. وقد أعاد مقال حديث لشركة Cyberint الاهتمام إلى نفس عائلة البرامج الضارة.

حملة SparkKitty تعود إلى عام 2024

ربطت كاسبرسكي SparkKitty ببرنامج SparkCat، وهو برنامج سرقة متنقل أقدم استخدم التعرف البصري على الأحرف للبحث في لقطات الشاشة عن عبارات استرداد المحافظ. استخدمت SparkKitty طرق توصيل مشابهة، لكن العديد من العينات رفعت صور ألبومات كاملة بدلاً من اختيار الملفات التي تحتوي على كلمات الاسترداد فقط.

وجد الباحثون أيضًا مجموعة مرتبطة استخدمت التعرف البصري لاختيار صور معينة. لذلك، قد يكشف البرنامج الضار عن كلمات المرور ووثائق الهوية ورموز QR. قالت كاسبرسكي إنها “تعتقد” أن الهدف الرئيسي يتعلق بأصول العملات الرقمية، مع الإشارة إلى أن بعض العينات تفتقر إلى دليل مباشر.

كانت الحملة تعمل منذ فبراير 2024 على الأقل، واستهدفت بشكل أساسي جنوب شرق آسيا والصين. وكما ذكرت crypto.news في يونيو 2025، انتشرت من خلال أدوات عملات رقمية مزيفة وتطبيقات تواصل اجتماعي معدلة ومنتجات قمار وتطبيقات أخرى.

في أبريل 2026، أبلغت كاسبرسكي عن نسخة جديدة من SparkCat في تطبيقين من متجر آبل وتطبيق واحد من متجر جوجل بلاي. أظهر هذا الاكتشاف استمرار استخدام سرقة الألبوم القائمة على التعرف البصري، لكنه لم يؤكد عودة SparkKitty نفسها.

البرنامج الضار يستخدم أذونات الصور لسرقة البيانات

على نظام iOS، وجد الباحثون تعليمات برمجية ضارة داخل أطر عمل معدلة تحاكي مكتبات تطوير شائعة، بما في ذلك AFNetworking وAlamofire. أخفت إصدارات أخرى الحمولة في ملف مبهم باسم libswiftDarwin.dylib أو وضعته مباشرة داخل التطبيق.

بعد التشغيل، يتصل البرنامج الضار بالبنية التحتية عن بعد ويطلب الوصول إلى ألبوم الصور. بمجرد موافقة المستخدم على الطلب، يراقب الصور ويرفع الملفات التي لم يرسلها من قبل. يمكنه أيضًا جمع الصور المضافة حديثًا.

على نظام Android، ظهرت SparkKitty في إصدارات Java وKotlin. عملت بعض العينات كوحدات Xposed على الأجهزة التي تم عمل روت لها. اتصلت بخوادم التحكم ونقلت الصور مع معلومات حول الجهاز المصاب والتطبيق.

تختلف هذه الطريقة عن البرامج الضارة التي تسجل ضغطات المفاتيح أو تستبدل عناوين المحافظ المنسوخة. وكما ذكرت crypto.news في يونيو 2026، تتبعت مايكروسوفت برنامج clipper منفصل راقب الحافظة وسرق بيانات اعتماد المحفظة ودعم أوامر الباب الخلفي.

التطبيقات المصابة وصلت إلى المتاجر الرسمية

وجدت كاسبرسكي تطبيق مراسلة Android بوظائف تبادل عملات رقمية على متجر جوجل بلاي. التطبيق، المسمى SOEX، سجل أكثر من 10,000 عملية تثبيت قبل أن تزيله جوجل بعد تلقي تقرير الباحث.

وجد الفريق أيضًا تطبيق عملات رقمية على iOS يُسمى 币coin في متجر تطبيقات آبل. أبلغت كاسبرسكي آبل وحدثت تقريرها في 25 يونيو 2025 ليقول إن آبل أزالت التطبيق. لم يحدد الباحثون ما إذا كان المطورون أضافوا البرنامج الضار عن علم.

انتشرت إصدارات أخرى من خلال مواقع ويب مزيفة وتطبيقات TikTok معدلة ومنتجات قمار وحزم Android مثبتة مباشرة. أساءت بعض حملات iPhone استخدام أدوات التوزيع المؤسسي، والتي تسمح للمؤسسات بتوزيع تطبيقات داخلية خارج متجر آبل العام.

التقارير الأخيرة لا تثبت أن التطبيقات المذكورة عادت إلى المتاجر الرسمية في يوليو 2026. كما أنها لا تقدم عدد ضحايا مؤكدًا أو إجمالي خسائر العملات الرقمية. تمت إزالة القوائم الأصلية، بينما قد تظل النسخ المثبتة جانبياً متداولة.

التخزين غير المتصل للعبارة يبقى الدفاع الرئيسي

تحتوي عبارة الاسترداد عادةً على 12 أو 24 كلمة يمكنها استعادة كل مفتاح خاص مرتبط بمحفظة ذاتية الحفظ. أي شخص يحصل على هذه الكلمات يمكنه إعادة إنشاء المحفظة ونقل أصولها. تغيير كلمة مرور التطبيق لا يمكنه تأمين عبارة استرداد مكشوفة.

يجب على المستخدمين عدم الاحتفاظ بعبارات الاسترداد في لقطات الشاشة أو ألبومات السحابة أو مسودات البريد الإلكتروني أو تطبيقات الملاحظات. يوصي دليل محافظ 2026 من crypto.news بكتابة العبارة على ورق أو تسجيلها على معدن، ثم تخزينها بشكل غير متصل وآمن.

يجب على المستخدمين مراجعة أذونات الصور وإزالة الوصول من التطبيقات التي لا تحتاجه. يجب عليهم تجنب المتاجر غير الرسمية والتطبيقات المعدلة وروابط التنزيل غير المعروفة. الإدراج الرسمي يقلل من بعض المخاطر لكنه لا يزيل الحاجة إلى التحقق من المطور والأذونات المطلوبة.

أي شخص يعتقد أن SparkKitty كشفت عبارة استرداد يجب أن ينشئ محفظة جديدة على جهاز نظيف وينقل الأصول المتبقية فورًا. يجب على المستخدم بعد ذلك إزالة التطبيق المشبوه وتحديث الجهاز وتغيير بيانات الاعتماد المخزنة في صور الألبوم.

التقارير الحالية جددت التحذير حول SparkKitty، لكن السجل الفني العام يعود بالحملة إلى إفصاح كاسبرسكي لعام 2025 بدلاً من اكتشاف جديد في يوليو 2026.

الأسئلة الشائعة

ما هي SparkKitty وكيف تسرق بيانات محافظ العملات الرقمية؟

SparkKitty هي حملة برامج ضارة متنقلة تصيب تطبيقات iOS وAndroid وتحصل على إذن الوصول إلى ألبوم الصور. تجمع الصور وترسلها إلى خوادم المهاجمين، مما قد يكشف عبارات استرداد محافظ العملات الرقمية المخزنة في لقطات الشاشة.

هل عادت SparkKitty في يوليو 2026؟

لا، التقارير الحالية جددت التحذير فقط. الحملة تعود إلى فبراير 2024 على الأقل، وأحدث إفصاح فني كان من كاسبرسكي في يونيو 2025. لا يوجد دليل على عودة التطبيقات المحددة إلى المتاجر الرسمية في يوليو 2026.

كيف يمكنني حماية نفسي من هجمات مثل SparkKitty؟

لا تخزن عبارات استرداد المحفظة في لقطات شاشة أو ألبومات سحابية. اكتبها على ورق أو معدن واحفظها بشكل آمن غير متصل. راجع أذونات الصور في هاتفك، وقم بتنزيل التطبيقات فقط من المتاجر الرسمية وتجنب التطبيقات المعدلة. إذا اشتبهت في تعرضك للاختراق، انشئ محفظة جديدة على جهاز نظيف وانقل أصولك فورًا.

فارس التشفير

متخصص في استراتيجيات التداول الرقمية، يتميز بجرأته في تقديم استراتيجيات مبتكرة ومؤثرة في سوق العملات الرقمية.
زر الذهاب إلى الأعلى