AcasăCentrul de știri LBank
SparkKitty transformă fotografiile de pe telefon într-un risc de securitate pentru portofelul cripto
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty transformă fotografiile de pe telefon într-un risc de securitate pentru portofelul cripto
SparkKitty fură imagini din galerie, căutând fraze de recuperare (seed phrases) pentru portofele, parole și alte informații sensibile stocate digital. Aplicații iOS și Android malițioase au ajuns în magazinele oficiale, în timp ce versiunile instalate prin sideloading au extins și mai mult campania. Cercetătorii recomandă stocarea offline a frazelor de recuperare, permisiuni limitate pentru fotografii și migrarea imediată a portofelului după o expunere suspectată.
2026-07-27 Sursă:crypto.news

O campanie de spyware mobil, cunoscută sub numele de SparkKitty, a revenit în atenția publicului după ce rapoartele au avertizat că aplicațiile iOS și Android infectate pot expune fraze de recuperare ale portofelelor cripto stocate în galeriile telefonului. 

Rezumat
  • SparkKitty fură imagini din galerie, căutând fraze seed de portofel, parole și alte informații sensibile stocate digital.
  • Aplicații iOS și Android malițioase au ajuns în magazinele oficiale, în timp ce versiunile instalate din surse externe au extins campania.
  • Cercetătorii recomandă stocarea offline a frazelor seed, permisiuni foto limitate și migrarea imediată a portofelului după o expunere suspectată.

Malware-ul obține acces la fotografii, colectează imagini și le trimite către servere controlate de atacatori.

Totuși, aceasta nu este o amenințare nou descoperită în iulie 2026. Kaspersky a publicat un raport tehnic pe 23 iunie 2025, după ce a descoperit SparkKitty în App Store-ul Apple, Google Play și pe canale neoficiale. Un articol recent al Cyberint a readus în atenție aceeași familie de malware.

Campania SparkKitty datează din 2024

Kaspersky a legat SparkKitty de SparkCat, un program de furt mobil anterior care folosea recunoașterea optică a caracterelor (OCR) pentru a căuta fraze seed de portofel în capturi de ecran. SparkKitty a folosit metode de livrare similare, dar multe eșantioane au încărcat imagini din galerie, în loc să selecteze doar fișierele care conțineau cuvinte de recuperare.

Cercetătorii au găsit, de asemenea, un grup similar care utiliza OCR pentru a alege anumite imagini. Prin urmare, malware-ul poate expune parole, documente de identitate și coduri QR. Kaspersky a declarat că „crede” că obiectivul principal a implicat active cripto, menționând totodată că unele eșantioane nu aveau dovezi directe.

Campania a funcționat cel puțin din februarie 2024 și a vizat în principal Asia de Sud-Est și China. Așa cum a raportat crypto.news în iunie 2025, s-a răspândit prin instrumente cripto false, aplicații sociale modificate, produse de jocuri de noroc și alte aplicații.

În aprilie 2026, Kaspersky a raportat o nouă variantă SparkCat în două aplicații din App Store și una din Google Play. Această descoperire a arătat utilizarea continuă a furtului de galerie bazat pe OCR, dar nu a confirmat că SparkKitty însuși a revenit.

Malware-ul folosește permisiunile foto pentru a fura date

Pe iOS, cercetătorii au descoperit cod malițios în cadrul unor framework-uri modificate care imitau biblioteci de dezvoltare comune, inclusiv AFNetworking și Alamofire. Alte versiuni ascundeau sarcina utilă (payload) într-un fișier ofuscat numit libswiftDarwin.dylib sau o plasau direct într-o aplicație.

După lansare, malware-ul a contactat infrastructura la distanță și a solicitat acces la galeria foto. Odată ce un utilizator a aprobat solicitarea, acesta monitoriza fotografiile și încărca fișierele pe care nu le trimisese anterior. Putea, de asemenea, să colecteze imagini nou adăugate.

Pe Android, SparkKitty a apărut în versiuni Java și Kotlin. Unele eșantioane operau ca module Xposed pe dispozitive rootate. Acestea contactau servere de comandă și transferau imagini cu informații despre dispozitivul și aplicația infectată.

Această abordare diferă de malware-ul care înregistrează apăsările de taste sau înlocuiește adresele de portofel copiate. Așa cum a raportat crypto.news în iunie 2026, Microsoft a urmărit un alt malware de tip clipper care monitoriza clipboard-ul, fura credențialele portofelului și susținea comenzi backdoor.

Aplicațiile infectate au ajuns în magazinele oficiale

Kaspersky a descoperit o aplicație de mesagerie Android cu funcții de schimb cripto pe Google Play. Aplicația, numită SOEX, a înregistrat peste 10.000 de instalări înainte ca Google să o elimine după primirea raportului cercetătorilor.

Echipa a descoperit și o aplicație cripto iOS numită 币coin în App Store-ul Apple. Kaspersky a alertat Apple și a actualizat raportul său pe 25 iunie 2025, pentru a preciza că Apple a eliminat aplicația. Cercetătorii nu au stabilit dacă dezvoltatorii au adăugat intenționat malware-ul.

Alte versiuni s-au răspândit prin site-uri web false, aplicații TikTok modificate, produse de jocuri de noroc și pachete Android instalate direct. Unele campanii pe iPhone au abuzat de instrumentele de aprovizionare pentru întreprinderi, care permit organizațiilor să distribuie aplicații interne în afara App Store-ului public.

Cele mai recente rapoarte nu stabilesc că aplicațiile menționate au revenit în magazinele oficiale în iulie 2026. De asemenea, nu oferă un număr confirmat de victime sau pierderi cripto totale. Listările originale au fost eliminate, în timp ce copiile instalate din surse externe pot circula în continuare.

Stocarea offline a frazelor seed rămâne principala apărare

O frază seed conține de obicei 12 sau 24 de cuvinte care pot restaura fiecare cheie privată legată de un portofel cu auto-custodie. Oricine obține aceste cuvinte poate recrea portofelul și transfera activele acestuia. Schimbarea parolei unei aplicații nu poate securiza o frază de recuperare expusă.

Utilizatorii nu ar trebui să păstreze fraze seed în capturi de ecran, albume cloud, ciorne de e-mail sau aplicații de notițe. Ghidul de portofele crypto.news din 2026 recomandă scrierea frazei pe hârtie sau gravarea ei pe metal, apoi stocarea acesteia în siguranță, offline.

Utilizatorii ar trebui să revizuiască permisiunile foto și să elimine accesul pentru aplicațiile care nu au nevoie de el. Ar trebui să evite magazinele neoficiale, aplicațiile modificate și linkurile de descărcare necunoscute. O listare oficială reduce unele riscuri, dar nu elimină necesitatea de a verifica dezvoltatorul și permisiunile solicitate.

Oricine crede că SparkKitty a expus o frază seed ar trebui să creeze un nou portofel pe un dispozitiv curat și să mute activele rămase imediat. Utilizatorul ar trebui apoi să elimine aplicația suspectă, să actualizeze dispozitivul și să rotească credențialele stocate în imaginile din galerie.

Rapoartele actuale au reînnoit avertismentul privind SparkKitty, dar înregistrarea tehnică publică urmărește campania până la dezvăluirea Kaspersky din 2025, mai degrabă decât o nouă descoperire din iulie 2026.