- A SparkCat nevű kártevő rosszindulatú SDK-n keresztül terjedt mobilalkalmazásokra, amely OCR-technológiával lopja el a kriptotárcák helyreállítási kifejezéseit.
- Az ételfutár- és AI-asszisztens appok több százezres letöltésszámot gyűjtöttek össze, mielőtt eltávolították volna őket a Google Play és App Store-ból.
- Android és iOS egyaránt érintett, és a módszer azért veszélyes, mert olyan alkalmazásokon keresztül terjed, amelyek átmentek az alkalmazás-áruházak ellenőrzésén.
Kiberbiztonsági kutatók egy veszélyes kártevőre figyelmeztetnek, amely a kriptotárcák helyreállítási kifejezéseit — a seed phrase-eket — veszi célba. A „SparkCat” nevű kártevő különböző mobilalkalmazásokon keresztül fertőzi meg a felhasználók készülékeit, és titokban átvizsgálja az eszközökön tárolt képeket. 2026-ban ez az egyik legaktívabban terjedő kriptós fenyegetés, és nem csak a tapasztalatlan felhasználókat érinti.
Hogyan működik a támadás?
A SparkCat egy rosszindulatú szoftverfejlesztői csomagot (SDK) használ, amelyet fertőzött mobilalkalmazásokba építettek be. Amikor egy felhasználó engedélyezi a hozzáférést a képgalériájához, a kártevő optikai karakterfelismerő (OCR) technológiával megkeresi a kriptotárcák helyreállítási kifejezéseit tartalmazó képeket. Ha talál ilyet, titkosítja az adatot, és egy távoli szerverre továbbítja.
A módszer nem újdonság — az OCR-alapú képlopás már korábban is megjelent kibertámadásokban —, de a SparkCat esetében az teszi különösen veszélyessé, hogy látszólag legitim alkalmazásokba rejtve terjed. Nem egy árnyékos, ismeretlen forrásból letöltött programról van szó, hanem olyan appokról, amelyek korábban átmentek a Google Play és az App Store ellenőrzési folyamatán.
Milyen alkalmazásokon keresztül terjedt?
A kutatók szerint a SparkCat elsősorban ételfutár- és AI-asszisztens alkalmazásokban bukkant fel. Ezek az appok összesen több százezres letöltésszámot gyűjtöttek be, mielőtt eltávolították volna őket az áruházakból. A fertőzött SDK-t valószínűleg harmadik féltől integrálták a fejlesztők — nem feltétlenül tudatosan.
- Android és iOS egyaránt érintett — ritka, hogy egy ilyen kártevő mindkét platformon megjelenik
- Az OCR-modul képes több nyelven felismerni a seed phrase-eket, köztük latinbetűs és cirill írású szövegeken is
- A kártevő csak akkor aktiválódik, ha a galéria-hozzáférést a felhasználó önként megadja
Ez utóbbi pont fontos: a SparkCat nem töri fel a telefonod. Arra épít, hogy te magad adod meg a szükséges engedélyt — és ezzel az esetek többségében számol is.
Miért veszélyes ez Bitcoinra nézve?
A Bitcoin-tárcák biztonsága teljes egészében a seed phrase-en áll vagy bukik. Ez a 12 vagy 24 szavas helyreállítási kifejezés az egyetlen módja, hogy visszaszerezd a hozzáférést a tárcádhoz, ha elveszíted az eszközödet — de ugyanígy bárki más is hozzáférhet a bitcoinjaidhoz, ha megszerzi ezeket a szavakat.
A legtöbb felhasználó képernyőképet készít a seed phrase-éről, mert kényelmes. Ezt az emberi viselkedést használja ki a SparkCat. Nincs szükség social engineeringre, nincs szükség arra, hogy rákattints egy adathalász linkre — elég, ha a galériádban ott van a kép.
A Bitcoin hálózata maga nem kompromittálható ilyen módszerrel. A blokklánc szintjén semmi sem változik — ha viszont valaki megszerzi a privát kulcsaidat vagy a seed phrase-edet, a tranzakciót nem lehet visszafordítani. Nincs ügyfélszolgálat, nincs visszatérítés.
Mi a helyzet a védelemmel?
Az alapvető védekezési logika egyszerű, de sokan figyelmen kívül hagyják:
- Soha ne készíts képernyőképet a seed phrase-edről. Papírra írd le, és tárold biztonságos helyen — fizikailag, offline.
- Légy óvatos az alkalmazás-engedélyekkel. Egy ételfutár-appnak semmi keresnivalója a képgalériádban.
- Hardveres tárca (hardware wallet) használata esetén a seed phrase soha nem kerül digitális eszközre — ez a legjobb védelem.
- Rendszeresen ellenőrizd, hogy a telepített alkalmazásaid nem kerültek-e fel valamilyen biztonsági figyelmeztetési listára.
- Frissítsd az operációs rendszeredet — az Android és iOS biztonsági frissítései néha már ismert kártevők ellen nyújtanak védelmet.
A Google és az Apple eltávolította az érintett alkalmazásokat, de ez nem jelenti azt, hogy a már letöltött verziók ártalmatlanok. Ha az elmúlt hónapokban telepítettél ismeretlen fejlesztőtől származó ételfutár- vagy AI-appot, érdemes felülvizsgálni a galériád tartalmát és az adott alkalmazás engedélyeit.
Miért szaporodnak el ezek a támadások?
A válasz részben közgazdasági: a Bitcoin és más kriptovaluták árfolyama 2026-ban ismét magasabb szinteken mozog, ami vonzóbbá teszi a célpontokat a támadók számára. Ha egy átlagos tárcában akár néhány százezer forint értékű bitcoin van, az már megéri a befektetett energiát egy automatizált kártevő szempontjából.
Másrészt az SDK-alapú fertőzési módszer skálázható: egyetlen rosszindulatú kódcsomag beépítése potenciálisan több alkalmazáson keresztül, több százezer eszközt érhet el. A támadónak nem kell egyénenként vadászni — elég egyszer bejutni a fejlesztői ökoszisztémába.
Az appáruházak ellenőrzési folyamatai sem csalhatatlanok. A SparkCat eset megmutatta, hogy egy gondosan álcázott SDK-t nehéz automatikusan kiszűrni — különösen, ha a kártevő funkciói csak bizonyos feltételek teljesülése esetén aktiválódnak.
Mire figyelj, ha bitcoin-tulajdonos vagy?
Érdemes átgondolni néhány alapvető biztonsági kérdést:
- Hol tárolod a seed phrase-edet? Digitálisan valahol, vagy kizárólag fizikailag?
- Milyen alkalmazásoknak adtál galériaengedélyt a telefonodon?
- Használsz-e hardveres tárcát, vagy mindent mobilon kezelsz?
- Mikor frissítetted utoljára az eszközöd szoftverét?
Ezek nem paranoiás kérdések — a kriptós lopások döntő többsége nem a blokklánc megtörésével, hanem egyszerű emberi hibák kihasználásával történik. A SparkCat is erre épít.
Összefoglalás
A SparkCat kártevő jól illusztrálja, hogy a kriptós biztonság leggyengébb láncszeme legtöbbször nem a technológia, hanem a felhasználói szokások. Az OCR-alapú képlopás nem rakétatudomány — de hatékony, mert sokan fotózzák le a seed phrase-üket, aztán elfelejtik, hogy ott van a galériájukban.
A jó hír: védekezni ellene viszonylag egyszerű. Ne tárolj érzékeny kriptós adatot digitális képként. Légy szkeptikus az appok engedélykéréseivel szemben. Ha komolyabb összeget tartasz kriptóban, érdemes hardveres tárcát használni — ez az egyetlen módszer, amely fizikailag elkülöníti a privát kulcsokat az internethez csatlakozó eszközöktől.
A Bitcoin hálózata maga biztonságos. A kérdés mindig az, hogy te hogyan tárolod a hozzáférést.
Gyakori kérdések
A SparkCat egy rosszindulatú szoftverfejlesztői csomag (SDK), amely mobilalkalmazásokba beépítve a kriptotárcák helyreállítási kifejezéseit keresi meg OCR (optikai karakterfelismerés) technológiával, majd titkoson továbbítja azokat egy távoli szerverre.
Elsősorban ételfutár- és mesterséges intelligencia-asszisztens alkalmazásokat támadott meg, amelyek összesen több százezres letöltésszámot gyűjtöttek össze, mielőtt eltávolították volna őket az alkalmazás-áruházakból.
Ne engedélyezd az alkalmazásoknak a képgalériához való hozzáférést, ha nincs nyilvánvaló oka. A seed phrase-eket soha ne tárold képként az eszközödön, inkább papírra vagy speciális hardveres megoldásra.
Mivel ezek az alkalmazások átmentek a Google Play és az App Store ellenőrzésén, sok felhasználó megbízik bennük és letölti őket, így sokkal nagyobb a fertőzési potenciál, mint egy nyíltan árnyékos alkalmazás esetén.
Android és iOS felhasználók egyaránt érintett, mivel a kártevő mindkét platformon aktív.
Mielőtt bármibe pénzt teszel: 12 kérdés
Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.