De acordo com a empresa de segurança Check Point, em 27 de julho, o malware SparkKitty foi descoberto incorporado em aplicativos de iOS e Android na Apple App Store, no Google Play e em lojas Android de terceiros. A família de malware multiplataforma usa reconhecimento óptico de caracteres (OCR) para escanear fotos nas galerias dos usuários e extrair frases-semente de carteiras de criptomoeda, senhas e códigos QR, e então envia os dados roubados junto com informações do dispositivo para servidores remotos.
Os atacantes disfarçaram o SparkKitty como serviços de cripto, ferramentas de chat e apps de entretenimento, solicitando acesso à galeria antes de escanear continuamente fotos existentes e novas. As amostras identificadas incluem o app “CoinCoin” no iOS e o app “SOEX” no Android, que ultrapassaram 10.000 downloads antes de serem removidos. Outras variantes se espalharam por lojas de terceiros, versões modificadas do TikTok e apps de jogos de azar, com algumas mantendo persistência em dispositivos com root via módulos do Xposed. A Check Point recomenda que os usuários armazenem as frases-semente offline, evitem tirar prints ou fotos das frases de recuperação e revisem regularmente as permissões de câmera e galeria dos apps.