O malware SparkKitty roubou frases de recuperação cripto de fotos do iPhone e do Android

Key Takeaways
  • O malware SparkKitty se infiltrou na App Store da Apple e no Google Play, fazendo varredura nas bibliotecas de fotos por frases de recuperação de carteira de criptomoedas usando reconhecimento óptico de caracteres.
  • O SparkKitty operou dentro dos apps iOS 币coin e Android SOEX, que ultrapassaram 10.000 downloads no Google Play antes de serem removidos.
  • Ambos os apps oficiais da loja foram removidos, e variantes se espalharam por lojas de terceiros, instaladores via sideload e clones modificados do TikTok.

A Check Point publicou no domingo uma análise sobre a SparkKitty, um malware multiplataforma que se infiltrou na App Store da Apple e no Google Play e verificou as bibliotecas de fotos dos usuários para localizar frases de recuperação de carteiras de criptomoedas usando reconhecimento óptico de caracteres. A Kaspersky descobriu o malware no início de 2024 e o detalhou publicamente em junho de 2025, identificando-o como uma evolução direta do ladrão SparkCat. O malware operava dentro do app iOS 币coin e do app Android SOEX, que ultrapassou 10.000 downloads no Google Play antes da remoção, embora nem a Check Point nem a Kaspersky tenham publicado números de vítimas ou valores de perdas.

SparkKitty Scaneou Bibliotecas de Fotos Usando Reconhecimento Óptico de Caracteres

No iOS, a carga útil ficava dentro de um app de criptomoeda chamado 币coin, publicado na App Store, que ocultava sua funcionalidade em estruturas ofuscadas para burlar a revisão da Apple. A Check Point disse que ainda não está claro se aquela conta do desenvolvedor foi comprometida ou teve participação. A versão Android chegou ao SOEX, um app apresentado como mensageiro com recursos de uma exchange de criptomoedas, que atingiu mais de 10.000 downloads no Google Play antes de ser retirado.

Depois de receber acesso à galeria, a SparkKitty monitorou o diretório de imagens e, periodicamente, scaneou o conteúdo usando bibliotecas internas de reconhecimento de texto, buscando texto legível em capturas de tela: frases de recuperação, senhas e códigos QR. O que quer que encontrasse era enviado a um servidor de comando e controle junto com identificadores do dispositivo. Ambos os apps oficiais da loja foram removidos, e a lista de indicadores publicada pela Check Point traz entradas datadas de junho de 2025, ao lado de outras mais novas de abril de 2026.

Malware se Espalhou por App Stores Oficiais e Aplicativos Modificados

As variantes também se espalharam por lojas de terceiros e por instaladores sideloaded, incluindo clones modificados do TikTok e apps de jogos de azar, e usaram módulos da estrutura Xposed para persistir em dispositivos com root. O pesquisador da Kaspersky Sergey Puzan disse que uma build infectada do TikTok também incorporava links para uma loja suspeita no perfil da vítima durante o login.

A Check Point mapeou a campanha para técnicas que incluem entregar um aplicativo malicioso por meio de uma app store autorizada e coletar dados armazenados em aplicativos. Uma outra variante do SparkCat apareceu em apps iOS e Android em abril de 2026, mirando as mesmas imagens com frases de recuperação.

Pesquisadores da Kaspersky e da Check Point Detalharam a Operação do Malware

“Os atacantes podem mais tarde tentar encontrar vários dados confidenciais nas imagens, por exemplo, frases de recuperação de carteiras cripto para acessar os ativos das vítimas”, disse o pesquisador da Kaspersky Dmitry Kalinin quando o malware foi divulgado. De acordo com a Check Point e a Kaspersky, a SparkKitty é uma evolução direta do SparkCat, um ladrão de informações anterior que vem scaneando galerias de imagens desde pelo menos março de 2024.

FAQ

O que o malware SparkKitty fez em dispositivos iOS e Android?

A SparkKitty scaneou as bibliotecas de fotos dos usuários usando reconhecimento óptico de caracteres para encontrar frases de recuperação de carteiras de criptomoedas, senhas e códigos QR armazenados em capturas de tela e, em seguida, enviou os dados a um servidor de comando e controle.

Como a SparkKitty chegou à App Store da Apple e ao Google Play?

O malware se ocultou no app iOS 币coin usando estruturas ofuscadas para burlar a revisão da Apple e, no app Android SOEX, que foi apresentado como um mensageiro com recursos de uma exchange de criptomoedas e atingiu mais de 10.000 downloads no Google Play antes da remoção.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários