Page d'accueilCentre d'actualités LBank
SparkKitty transforme les photos de téléphone en un risque de sécurité pour les portefeuilles crypto
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty transforme les photos de téléphone en un risque de sécurité pour les portefeuilles crypto
SparkKitty dérobe les images de la galerie, recherchant les phrases de récupération de portefeuilles (seed phrases), les mots de passe et d'autres informations sensibles stockées numériquement. Des applications iOS et Android malveillantes sont parvenues sur les boutiques officielles, tandis que des versions installées en dehors des canaux officiels (sideloaded) ont amplifié la campagne. Les chercheurs recommandent le stockage hors ligne des phrases de récupération (seed phrases), la limitation des autorisations d'accès aux photos et la migration immédiate du portefeuille en cas de suspicion d'exposition.
2026-07-27 Source:crypto.news

Une campagne de logiciel espion mobile connue sous le nom de SparkKitty a refait surface après des rapports avertissant que des applications iOS et Android infectées peuvent exposer les phrases de récupération de portefeuilles crypto stockées dans les galeries de photos des téléphones. 

Résumé
  • SparkKitty vole les images de la galerie, recherchant les phrases d'amorçage de portefeuille, les mots de passe et d'autres informations sensibles stockées numériquement.
  • Des applications iOS et Android malveillantes ont atteint les magasins officiels, tandis que des versions chargées latéralement ont étendu la campagne.
  • Les chercheurs conseillent le stockage hors ligne des phrases d'amorçage, des permissions de photo limitées et une migration immédiate du portefeuille après une exposition suspectée.

Le logiciel malveillant obtient l'accès aux photos, collecte les images et les envoie à des serveurs contrôlés par les attaquants.

Cependant, il ne s'agit pas d'une menace nouvellement découverte en juillet 2026. Kaspersky a publié un rapport technique le 23 juin 2025, après avoir trouvé SparkKitty dans l'App Store d'Apple, Google Play et des canaux non officiels. Un article récent de Cyberint a renouvelé l'attention autour de la même famille de logiciels malveillants.

La campagne SparkKitty remonte à 2024

Kaspersky a lié SparkKitty à SparkCat, un voleur mobile antérieur qui utilisait la reconnaissance optique de caractères (OCR) pour rechercher des phrases d'amorçage de portefeuille dans les captures d'écran. SparkKitty utilisait des méthodes de diffusion similaires, mais de nombreux échantillons téléchargeaient des images de la galerie plutôt que de sélectionner uniquement les fichiers contenant les mots de récupération.

Les chercheurs ont également trouvé un groupe lié qui utilisait l'OCR pour choisir des images spécifiques. Le logiciel malveillant peut donc exposer des mots de passe, des documents d'identité et des codes QR. Kaspersky a déclaré qu'il "croi[t]" que l'objectif principal concernait les actifs crypto, tout en notant que certains échantillons manquaient de preuve directe.

La campagne opérait depuis au moins février 2024 et ciblait principalement l'Asie du Sud-Est et la Chine. Comme crypto.news l'a rapporté en juin 2025, elle se propageait via de faux outils crypto, des applications sociales modifiées, des produits de jeux de hasard et d'autres applications.

En avril 2026, Kaspersky a signalé une nouvelle variante de SparkCat dans deux applications de l'App Store et une application Google Play. Cette découverte a montré l'utilisation continue du vol de galerie basé sur l'OCR, mais elle n'a pas confirmé le retour de SparkKitty lui-même.

Le logiciel malveillant utilise les permissions photo pour voler des données

Sur iOS, les chercheurs ont trouvé du code malveillant à l'intérieur de frameworks modifiés qui imitaient des bibliothèques de développement courantes, y compris AFNetworking et Alamofire. D'autres versions cachaient la charge utile dans un fichier obscurci nommé libswiftDarwin.dylib ou la plaçaient directement à l'intérieur d'une application.

Après le lancement, le logiciel malveillant contactait l'infrastructure distante et demandait l'accès à la galerie de photos. Une fois qu'un utilisateur approuvait la demande, il surveillait les photos et téléchargeait les fichiers qu'il n'avait pas précédemment envoyés. Il pouvait également collecter les images nouvellement ajoutées.

Sur Android, SparkKitty est apparu dans des versions Java et Kotlin. Certains échantillons fonctionnaient comme des modules Xposed sur des appareils rootés. Ils contactaient des serveurs de commande et transféraient des images avec des informations sur l'appareil et l'application infectés.

Cette approche diffère des logiciels malveillants qui enregistrent les frappes au clavier ou remplacent les adresses de portefeuille copiées. Comme crypto.news l'a rapporté en juin 2026, Microsoft a suivi un logiciel malveillant de type clipper distinct qui surveillait le presse-papiers, volait les identifiants de portefeuille et prenait en charge les commandes de porte dérobée.

Les applications infectées ont atteint les magasins officiels

Kaspersky a trouvé une application de messagerie Android avec des fonctions d'échange crypto sur Google Play. L'application, nommée SOEX, a enregistré plus de 10 000 installations avant que Google ne la retire après avoir reçu le rapport du chercheur.

L'équipe a également trouvé une application crypto iOS appelée 币coin dans l'App Store d'Apple. Kaspersky a alerté Apple et a mis à jour son rapport le 25 juin 2025, pour dire qu'Apple avait supprimé l'application. Les chercheurs n'ont pas déterminé si les développeurs avaient sciemment ajouté le logiciel malveillant.

D'autres versions se sont propagées via de faux sites web, des applications TikTok modifiées, des produits de jeux de hasard et des packages Android installés directement. Certaines campagnes iPhone ont abusé des outils de provisionnement d'entreprise, qui permettent aux organisations de distribuer des applications internes en dehors de l'App Store public.

Le dernier rapport n'établit pas que les applications nommées sont revenues dans les magasins officiels en juillet 2026. Il ne fournit pas non plus de nombre confirmé de victimes ou de pertes crypto totales. Les listes originales ont été supprimées, tandis que les copies chargées latéralement peuvent encore circuler.

Le stockage hors ligne de la phrase d'amorçage reste la principale défense

Une phrase d'amorçage contient généralement 12 ou 24 mots qui peuvent restaurer chaque clé privée liée à un portefeuille auto-géré. Quiconque obtient ces mots peut recréer le portefeuille et transférer ses actifs. Changer un mot de passe d'application ne peut pas sécuriser une phrase de récupération exposée.

Les utilisateurs ne devraient pas conserver les phrases d'amorçage dans des captures d'écran, des albums cloud, des brouillons d'e-mails ou des applications de notes. Le guide de portefeuille crypto.news 2026 recommande d'écrire la phrase sur papier ou de l'enregistrer sur du métal, puis de la stocker hors ligne en toute sécurité.

Les utilisateurs devraient vérifier les permissions photo et retirer l'accès aux applications qui n'en ont pas besoin. Ils devraient éviter les magasins non officiels, les applications modifiées et les liens de téléchargement inconnus. Un référencement officiel réduit certains risques, mais ne supprime pas la nécessité de vérifier le développeur et les permissions demandées.

Quiconque pense que SparkKitty a exposé une phrase d'amorçage devrait créer un nouveau portefeuille sur un appareil propre et déplacer immédiatement les actifs restants. L'utilisateur devrait ensuite supprimer l'application suspecte, mettre à jour l'appareil et renouveler les identifiants stockés dans les images de la galerie.

Les rapports actuels ont relancé l'alerte concernant SparkKitty, mais le dossier technique public fait remonter la campagne à la divulgation de Kaspersky en 2025 plutôt qu'à une nouvelle découverte de juillet 2026.