InícioCentro de Notícias da LBank
SparkKitty transforma fotos de celular em um risco de segurança para carteira de criptomoedas
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty transforma fotos de celular em um risco de segurança para carteira de criptomoedas
SparkKitty rouba imagens da galeria, procurando frases-semente de carteiras, senhas e outras informações sensíveis armazenadas digitalmente. Aplicativos maliciosos para iOS e Android chegaram às lojas oficiais, enquanto versões instaladas via sideload expandiram ainda mais a campanha. Pesquisadores aconselham armazenamento offline de frases-semente, permissões de foto limitadas e migração imediata da carteira após exposição suspeita.
2026-07-27 Fonte:crypto.news

Uma campanha de spyware móvel conhecida como SparkKitty voltou a chamar a atenção depois que relatórios alertaram que aplicativos infectados para iOS e Android podem expor frases de recuperação de carteiras de criptomoedas armazenadas em galerias de fotos de telefones. 

Resumo
  • SparkKitty rouba imagens da galeria, buscando frases semente de carteira, senhas e outras informações sensíveis armazenadas digitalmente.
  • Aplicativos maliciosos para iOS e Android chegaram às lojas oficiais, enquanto versões carregadas lateralmente expandiram ainda mais a campanha.
  • Pesquisadores aconselham armazenamento de semente offline, permissões de foto limitadas e migração imediata da carteira após suspeita de exposição.

O malware obtém acesso a fotos, coleta imagens e as envia para servidores controlados por invasores.

No entanto, esta não é uma ameaça recém-descoberta em julho de 2026. A Kaspersky publicou um relatório técnico em 23 de junho de 2025, após encontrar o SparkKitty na App Store da Apple, Google Play e canais não oficiais. Um artigo recente da Cyberint renovou a atenção em torno da mesma família de malware.

Campanha SparkKitty remonta a 2024

A Kaspersky ligou o SparkKitty ao SparkCat, um roubador móvel anterior que usava reconhecimento óptico de caracteres para procurar frases semente de carteira em capturas de tela. O SparkKitty usou métodos de entrega relacionados, mas muitas amostras carregavam imagens da galeria em vez de selecionar apenas arquivos contendo palavras de recuperação.

Pesquisadores também encontraram um cluster relacionado que usava OCR para escolher imagens específicas. O malware pode, portanto, expor senhas, documentos de identidade e códigos QR. A Kaspersky afirmou que "acredita" que o objetivo principal envolvia ativos de criptomoedas, embora tenha notado que algumas amostras careciam de prova direta.

A campanha estava em operação desde pelo menos fevereiro de 2024 e visava principalmente o Sudeste Asiático e a China. Conforme noticiado pelo crypto.news em junho de 2025, ela se espalhou por meio de ferramentas de criptomoedas falsas, aplicativos sociais modificados, produtos de jogos de azar e outros aplicativos.

Em abril de 2026, a Kaspersky relatou uma nova variante do SparkCat em dois aplicativos da App Store e um do Google Play. Essa descoberta mostrou o uso contínuo de roubo de galeria baseado em OCR, mas não confirmou que o próprio SparkKitty havia retornado.

Malware usa permissões de foto para roubar dados

No iOS, pesquisadores encontraram código malicioso dentro de frameworks modificados que imitavam bibliotecas de desenvolvimento comuns, incluindo AFNetworking e Alamofire. Outras versões escondiam a carga útil em um arquivo ofuscado chamado libswiftDarwin.dylib ou a colocavam diretamente dentro de um aplicativo.

Após o lançamento, o malware contatou a infraestrutura remota e solicitou acesso à galeria de fotos. Uma vez que o usuário aprovava a solicitação, ele monitorava as fotos e carregava arquivos que não havia enviado anteriormente. Também podia coletar imagens recém-adicionadas.

No Android, o SparkKitty apareceu em versões Java e Kotlin. Algumas amostras operavam como módulos Xposed em dispositivos rooteados. Eles contatavam servidores de comando e transferiam imagens com informações sobre o dispositivo e o aplicativo infectados.

Essa abordagem difere de malwares que registram teclas ou substituem endereços de carteira copiados. Conforme relatado pelo crypto.news em junho de 2026, a Microsoft rastreou um malware "clipper" separado que monitorava a área de transferência, roubava credenciais de carteira e suportava comandos de backdoor.

Aplicativos infectados chegaram às lojas oficiais

A Kaspersky encontrou um aplicativo de mensagens Android com funções de troca de criptomoedas no Google Play. O aplicativo, denominado SOEX, registrou mais de 10.000 instalações antes que o Google o removesse após receber o relatório do pesquisador.

A equipe também encontrou um aplicativo de criptomoedas para iOS chamado 币coin na App Store da Apple. A Kaspersky alertou a Apple e atualizou seu relatório em 25 de junho de 2025, informando que a Apple havia removido o aplicativo. Os pesquisadores não determinaram se os desenvolvedores adicionaram o malware conscientemente.

Outras versões se espalharam por meio de sites falsos, aplicativos TikTok modificados, produtos de jogos de azar e pacotes Android instalados diretamente. Algumas campanhas para iPhone abusaram de ferramentas de provisionamento empresarial, que permitem que as organizações distribuam aplicativos internos fora da App Store pública.

Os relatórios mais recentes não estabelecem que os aplicativos mencionados voltaram às lojas oficiais em julho de 2026. Também não fornecem um número confirmado de vítimas ou perdas totais de criptomoedas. As listagens originais foram removidas, enquanto cópias carregadas lateralmente ainda podem circular.

Armazenamento offline de frases semente continua sendo a principal defesa

Uma frase semente geralmente contém 12 ou 24 palavras que podem restaurar todas as chaves privadas vinculadas a uma carteira de autocustódia. Qualquer pessoa que obtiver essas palavras pode recriar a carteira e transferir seus ativos. Mudar a senha de um aplicativo não pode proteger uma frase de recuperação exposta.

Os usuários não devem manter frases semente em capturas de tela, álbuns na nuvem, rascunhos de e-mail ou aplicativos de notas. O guia de carteira crypto.news 2026 recomenda escrever a frase em papel ou gravá-la em metal, e então armazená-la offline com segurança.

Os usuários devem revisar as permissões de foto e remover o acesso de aplicativos que não precisam delas. Devem evitar lojas não oficiais, aplicativos modificados e links de download desconhecidos. Uma listagem oficial diminui alguns riscos, mas não elimina a necessidade de verificar o desenvolvedor e as permissões solicitadas.

Qualquer pessoa que acredite que o SparkKitty expôs uma frase semente deve criar uma nova carteira em um dispositivo limpo e mover os ativos restantes imediatamente. O usuário deve então remover o aplicativo suspeito, atualizar o dispositivo e rotacionar as credenciais armazenadas nas imagens da galeria.

Os relatórios atuais renovaram o aviso sobre o SparkKitty, mas o registro técnico público rastreia a campanha até a divulgação da Kaspersky em 2025, em vez de uma nova descoberta em julho de 2026.