InicioCentro de noticias de LBank
SparkKitty convierte fotos de teléfono en un riesgo de seguridad para la criptocartera
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty convierte fotos de teléfono en un riesgo de seguridad para la criptocartera
SparkKitty roba imágenes de la galería, buscando frases semilla de monederos, contraseñas y otra información sensible almacenada digitalmente. Aplicaciones maliciosas para iOS y Android llegaron a las tiendas oficiales, mientras que las versiones de carga lateral expandieron aún más la campaña. Los investigadores aconsejan el almacenamiento offline de las frases semilla, permisos de fotos limitados y la migración inmediata del monedero después de una exposición sospechada.
2026-07-27 Fuente:crypto.news

Una campaña de spyware móvil conocida como SparkKitty ha vuelto a captar la atención después de que los informes advirtieran que las aplicaciones infectadas de iOS y Android pueden exponer frases de recuperación de billeteras de criptomonedas almacenadas en las galerías de los teléfonos. 

Resumen
  • SparkKitty roba imágenes de la galería, buscando frases semilla de billeteras, contraseñas y otra información sensible almacenada digitalmente.
  • Aplicaciones maliciosas de iOS y Android llegaron a las tiendas oficiales, mientras que las versiones de carga lateral ampliaron aún más la campaña.
  • Los investigadores aconsejan el almacenamiento offline de frases semilla, permisos de fotos limitados y la migración inmediata de la billetera después de una exposición sospechada.

El malware obtiene acceso a las fotos, recopila imágenes y las envía a servidores controlados por los atacantes.

Sin embargo, esta no es una amenaza recién descubierta en julio de 2026. Kaspersky publicó un informe técnico el 23 de junio de 2025, tras encontrar SparkKitty en la App Store de Apple, Google Play y canales no oficiales. Un artículo reciente de Cyberint ha renovado la atención sobre la misma familia de malware.

La campaña SparkKitty se remonta a 2024

Kaspersky vinculó SparkKitty con SparkCat, un ladrón móvil anterior que utilizaba el reconocimiento óptico de caracteres para buscar frases semilla de billeteras en capturas de pantalla. SparkKitty utilizó métodos de entrega relacionados, pero muchas muestras subieron imágenes de la galería en lugar de seleccionar solo archivos que contenían las palabras de recuperación.

Los investigadores también encontraron un clúster relacionado que utilizaba OCR para elegir imágenes específicas. Por lo tanto, el malware puede exponer contraseñas, documentos de identidad y códigos QR. Kaspersky afirmó que "cree" que el objetivo principal eran los criptoactivos, aunque señaló que algunas muestras carecían de pruebas directas.

La campaña había estado activa desde al menos febrero de 2024 y se dirigía principalmente al sudeste asiático y China. Como informó crypto.news en junio de 2025, se propagó a través de herramientas criptográficas falsas, aplicaciones sociales modificadas, productos de juego y otras aplicaciones.

En abril de 2026, Kaspersky informó sobre una nueva variante de SparkCat en dos aplicaciones de la App Store y una de Google Play. Ese hallazgo demostró el uso continuado del robo de galerías basado en OCR, pero no confirmó que SparkKitty mismo hubiera regresado.

El malware utiliza permisos de fotos para robar datos

En iOS, los investigadores encontraron código malicioso dentro de marcos modificados que imitaban librerías de desarrollo comunes, incluyendo AFNetworking y Alamofire. Otras versiones ocultaron la carga útil en un archivo ofuscado llamado libswiftDarwin.dylib o la colocaron directamente dentro de una aplicación.

Después de su lanzamiento, el malware contactó con infraestructura remota y solicitó acceso a la galería de fotos. Una vez que el usuario aprobó la solicitud, monitoreó las fotos y subió archivos que no había enviado previamente. También podía recopilar imágenes recién añadidas.

En Android, SparkKitty apareció en versiones Java y Kotlin. Algunas muestras operaron como módulos Xposed en dispositivos rooteados. Contactaron con servidores de comando y transfirieron imágenes con información sobre el dispositivo y la aplicación infectados.

Este enfoque difiere del malware que registra pulsaciones de teclas o reemplaza direcciones de billeteras copiadas. Como informó crypto.news en junio de 2026, Microsoft rastreó un malware de tipo 'clipper' separado que monitoreaba el portapapeles, robaba credenciales de billetera y admitía comandos de puerta trasera.

Aplicaciones infectadas llegaron a tiendas oficiales

Kaspersky encontró una aplicación de mensajería de Android con funciones de intercambio de criptomonedas en Google Play. La aplicación, llamada SOEX, registró más de 10,000 instalaciones antes de que Google la eliminara tras recibir el informe del investigador.

El equipo también encontró una aplicación de criptomonedas para iOS llamada 币coin en la App Store de Apple. Kaspersky alertó a Apple y actualizó su informe el 25 de junio de 2025, indicando que Apple había eliminado la aplicación. Los investigadores no determinaron si los desarrolladores añadieron el malware a sabiendas.

Otras versiones se propagaron a través de sitios web falsos, aplicaciones de TikTok modificadas, productos de juego y paquetes de Android instalados directamente. Algunas campañas de iPhone abusaron de las herramientas de aprovisionamiento empresarial, que permiten a las organizaciones distribuir aplicaciones internas fuera de la App Store pública.

Los informes más recientes no establecen que las aplicaciones mencionadas volvieran a las tiendas oficiales en julio de 2026. Tampoco proporcionan un número confirmado de víctimas o pérdidas totales de criptomonedas. Las listas originales fueron eliminadas, mientras que las copias de carga lateral aún pueden circular.

El almacenamiento offline de frases semilla sigue siendo la principal defensa

Una frase semilla suele contener 12 o 24 palabras que pueden restaurar cada clave privada vinculada a una billetera de autocustodia. Cualquiera que obtenga esas palabras puede recrear la billetera y transferir sus activos. Cambiar la contraseña de una aplicación no puede asegurar una frase de recuperación expuesta.

Los usuarios no deben guardar frases semilla en capturas de pantalla, álbumes en la nube, borradores de correo electrónico o aplicaciones de notas. La guía de billeteras de crypto.news 2026 recomienda escribir la frase en papel o grabarla en metal, y luego guardarla de forma segura y offline.

Los usuarios deben revisar los permisos de fotos y eliminar el acceso de las aplicaciones que no lo necesiten. Deben evitar tiendas no oficiales, aplicaciones modificadas y enlaces de descarga desconocidos. Una publicación oficial reduce algunos riesgos, pero no elimina la necesidad de verificar el desarrollador y los permisos solicitados.

Cualquiera que crea que SparkKitty expuso una frase semilla debe crear una nueva billetera en un dispositivo limpio y mover los activos restantes de inmediato. Luego, el usuario debe eliminar la aplicación sospechosa, actualizar el dispositivo y rotar las credenciales almacenadas en las imágenes de la galería.

Los informes actuales han renovado la advertencia sobre SparkKitty, pero el registro técnico público remonta la campaña a la divulgación de Kaspersky de 2025 en lugar de a un nuevo descubrimiento de julio de 2026.