O malware SparkKitty escaneou fotos com seeds de carteiras cripto nas lojas de Apps

A empresa de cibersegurança Check Point detalhou como a campanha de malware SparkKitty mirou usuários de criptomoedas ao escanear fotos armazenadas em dispositivos Android e iPhone infectados, para localizar frases de recuperação da carteira. Descoberto primeiro pela Kaspersky em junho de 2025, o malware se espalhou pela App Store da Apple, Google Play e lojas de apps de terceiros. A campanha teve sucesso ao distribuir aplicativos trojanizados disfarçados de ferramentas legítimas de criptomoeda, plataformas de mensagens e apps de entretenimento, com uma variante Android tendo sido baixada mais de 10.000 vezes antes de ser removida. O malware explorou uma vulnerabilidade de segurança comum: usuários que salvam as seed phrases (frases-semente) da carteira como screenshots na biblioteca de fotos.

SparkKitty Distribuído por Apps Trojanizados em Plataformas Principais

A Check Point escreveu que a presença do SparkKitty tanto na Apple App Store quanto no Google Play lhe deu uma ampla superfície de ataque. No iOS, o malware foi distribuído por um app de criptomoeda chamado "币coin", que estava disponível na App Store da Apple. O aplicativo ocultava seu código malicioso para escapar do processo de revisão da Apple, antes de solicitar acesso às bibliotecas de fotos dos usuários. No Android, o malware apareceu em um app de mensagens e de troca de criptomoedas chamado SOEX, que foi baixado mais de 10.000 vezes do Google Play antes de ser removido. Outras variantes foram distribuídas por lojas de apps de terceiros, apps falsos do TikTok, apps de apostas e APKs instalados em paralelo.

Malware Escaneou Bibliotecas de Fotos por Frases de Recuperação da Carteira

Depois que os usuários concederam acesso às bibliotecas de fotos, o malware escaneou imagens armazenadas em busca de frases de recuperação da carteira e outras informações sensíveis antes de enviar os dados para servidores controlados pelo atacante. Diferente de muitos “information stealers” que dependem de monitoramento da área de transferência ou keylogging, o SparkKitty pesquisou diretamente as bibliotecas de fotos dos usuários, tornando screenshots das frases de recuperação da carteira um alvo privilegiado. O agente de ameaça por trás do SparkKitty distribuiu aplicações trojanizadas disfarçadas de ferramentas legítimas de criptomoeda, plataformas de mensagens e apps de entretenimento, aumentando bastante a probabilidade de instalação por usuários desavisados.

Pesquisadores Recomendam Armazenamento Offline para Frases de Carteira

Os pesquisadores recomendam manter as frases de recuperação da carteira offline, em vez de salvá-las como screenshots, limitar as permissões da biblioteca de fotos apenas a apps confiáveis e baixar software somente de desenvolvedores de reputação. A Check Point alertou que armazenar frases de recuperação da carteira como screenshots pode expor ativos cripto a roubo.

Campanhas Relacionadas de Malware que Miram Usuários de Criptomoeda

O relatório segue uma sequência de campanhas de malware que miram usuários de criptomoeda. Em março, o Google divulgou a cadeia de exploração DarkSword, que implantou o malware Ghostblade, capaz de mirar grandes exchanges de criptomoeda e apps de carteiras enquanto roubava mensagens, senhas, fotos e outros dados de iPhones vulneráveis. No mesmo mês, o FBI lançou uma investigação depois que vários jogos distribuídos pela plataforma Steam da Valve — incluindo "Chemia", "PirateFi" e "Tokenova" — foram encontrados instalando malware. Em maio, a startup de IA Perplexity disponibilizou o Bumblebee em código aberto, uma ferramenta de segurança criada para detectar pacotes de software comprometidos, extensões de navegador e configurações de conectores de IA sem executar código potencialmente malicioso após um ataque à cadeia de suprimentos de software que afetou mais de 160 pacotes de desenvolvedores. Em junho, a Kaspersky informou que atacantes estavam usando o Steam Workshop para distribuir downloads maliciosos do Wallpaper Engine disfarçados de wallpapers de desktop com tema de anime. A campanha implantou os “infostealers” Lumma e Vidar, malwares comumente usados para roubar credenciais do navegador e dados de carteiras de criptomoeda.

FAQ

O que é o malware SparkKitty e como ele mira usuários de criptomoeda?
SparkKitty é um malware descoberto pela Kaspersky em junho de 2025 que escaneia as bibliotecas de fotos dos usuários em busca de seed phrases (frases-semente) de carteiras de cripto e outras informações sensíveis. Foi distribuído por apps trojanizados na App Store da Apple, Google Play e lojas de apps de terceiros, disfarçado como ferramentas legítimas de criptomoeda, plataformas de mensagens e apps de entretenimento.

Quantas vezes o app Android do SparkKitty foi baixado antes de ser removido?
A variante Android chamada SOEX, que apareceu como um app de mensagens e de troca de criptomoedas, foi baixada mais de 10.000 vezes do Google Play antes de ser removida.

Quais medidas de segurança os pesquisadores recomendam para proteger frases de recuperação da carteira?
Os pesquisadores recomendam manter as frases de recuperação da carteira offline, em vez de salvá-las como screenshots, limitar as permissões da biblioteca de fotos apenas a apps confiáveis e baixar software somente de desenvolvedores de reputação.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários