Khác với các hình thức đánh cắp thông tin truyền thống, SparkKitty tấn công một cách âm thầm và thông minh: quét ảnh trong thư viện người dùng để tìm cụm từ khôi phục ví tiền số (seed phrase) – một phương thức bảo mật mà đa số người dùng thường… chụp màn hình và quên mất. Đây chính là “điểm mù bảo mật” của số đông, và SparkKitty khai thác triệt để điều đó.
Theo Kaspersky, công cụ tấn công này đã hoạt động âm thầm từ đầu năm 2024, và chỉ mới được phát hiện khi nó đã xuất hiện trên cả Google Play và App Store – tức là vượt qua được các hàng rào kiểm duyệt vốn được cho là nghiêm ngặt nhất của hai nền tảng lớn.
Nếu như seed phrase là “chìa khóa kho bạc”, thì quyền truy cập vào toàn bộ thư viện ảnh còn là cánh cửa mở ra các nguy cơ khác như tống tiền bằng hình ảnh nhạy cảm, xâm phạm quyền riêng tư, và giả mạo danh tính. Hiện chưa có bằng chứng rõ ràng rằng SparkKitty đã sử dụng ảnh cá nhân cho mục đích tống tiền, nhưng việc có trong tay dữ liệu hình ảnh của hàng nghìn người dùng là một “quả bom hẹn giờ” về mặt bảo mật.
SparkKitty không hoạt động đơn lẻ. Nó ẩn mình bên trong các ứng dụng tưởng chừng vô hại như bản sao TikTok, trò chơi cờ bạc hay ứng dụng giải trí dành cho người lớn. Chiến lược phát tán cho thấy đây là một chiến dịch có chủ đích, bài bản, nhắm đến người dùng ở Đông Nam Á và Trung Quốc, nơi tỷ lệ sử dụng tiền điện tử cao và ý thức bảo mật cá nhân vẫn còn hạn chế.
Đáng lo ngại hơn, một ứng dụng mang tên SOEX – giả mạo nền tảng nhắn tin và tích hợp giao dịch tiền mã hóa – đã thu hút hơn 10.000 lượt tải trên Google Play trước khi bị gỡ bỏ. Điều này đặt ra câu hỏi lớn về năng lực kiểm duyệt của các nền tảng phân phối ứng dụng, nhất là khi chúng đang trở thành mặt trận mới của các chiến dịch tấn công có quy mô toàn cầu.
Trong thời đại mà tiền mã hóa, AI và Web3 ngày càng phổ biến, mỗi cá nhân không còn là người dùng thụ động mà trở thành một mắt xích trong hệ thống bảo mật số toàn cầu. Việc đánh cắp dữ liệu không còn dừng lại ở tài khoản mạng xã hội hay thông tin ngân hàng, mà đã vươn tới tài sản số phi tập trung – nơi không ai có thể giúp người dùng “reset mật khẩu” nếu mất quyền truy cập.
Vụ việc SparkKitty không đơn thuần là một cảnh báo kỹ thuật, mà là lời nhắc mạnh mẽ về trách nhiệm bảo vệ dữ liệu cá nhân trong kỷ nguyên hậu mật khẩu. Khi những kẻ tấn công chuyển hướng từ bàn phím sang... camera và ảnh chụp, thì chính người dùng cần thay đổi thói quen lưu trữ, nâng cấp nhận thức và phòng thủ số một cách chủ động hơn.