En resumen
- SparkKitty escaneó las bibliotecas de fotos de los usuarios en busca de frases semilla de billeteras de criptomonedas y otra información sensible.
- El malware se distribuyó a través de aplicaciones maliciosas en la App Store de Apple, Google Play y tiendas de aplicaciones de terceros.
- Los investigadores advierten que almacenar frases de recuperación de billeteras como capturas de pantalla puede exponer los activos de criptomonedas a robos.
Un nuevo informe de la empresa de ciberseguridad Check Point detalla cómo la campaña de malware SparkKitty se dirigió a usuarios de criptomonedas escaneando fotos almacenadas en dispositivos Android y iPhone infectados en busca de frases de recuperación de billeteras y otra información sensible.
Primero descubierto por Kaspersky en junio de 2025, el análisis de Check Point detalló cómo el malware se propagó a través de la App Store de Apple, Google Play y tiendas de aplicaciones de terceros.
"Lo que hace que SparkKitty sea particularmente notable es su presencia tanto en la App Store de Apple como en Google Play, lo que le da una amplia superficie de ataque", escribió Check Point. "El actor de amenazas detrás de SparkKitty distribuyó aplicaciones troyanizadas disfrazadas de herramientas legítimas de criptomonedas, plataformas de mensajería e incluso aplicaciones de entretenimiento, lo que aumenta en gran medida la probabilidad de instalación por parte de usuarios desprevenidos".
Después de que los usuarios otorgaran acceso a sus bibliotecas de fotos, el malware escaneaba las imágenes almacenadas en busca de frases de recuperación de billeteras y otra información sensible antes de subir los datos a servidores controlados por los atacantes.
En iOS, SparkKitty se distribuyó a través de una aplicación de criptomonedas llamada "币coin" que estaba disponible en la App Store de Apple. Check Point dijo que la aplicación ocultaba su código malicioso para evadir el proceso de revisión de Apple antes de solicitar acceso a las bibliotecas de fotos de los usuarios. En Android, el malware apareció en una aplicación de mensajería e intercambio de criptomonedas llamada SOEX, que se descargó más de 10,000 veces desde Google Play antes de ser eliminada. Otras variantes se distribuyeron a través de tiendas de aplicaciones de terceros, aplicaciones falsas de TikTok, aplicaciones de juegos de azar y APK descargados lateralmente.
A diferencia de muchos ladrones de información que dependen del monitoreo del portapapeles o del registro de teclas, SparkKitty buscaba directamente en las bibliotecas de fotos de los usuarios, lo que convertía las capturas de pantalla de frases de recuperación de billeteras en un objetivo principal.
Los investigadores recomiendan mantener las frases de recuperación de billeteras fuera de línea en lugar de almacenarlas como capturas de pantalla, limitar los permisos de la biblioteca de fotos a aplicaciones de confianza y descargar software solo de desarrolladores de buena reputación.
El informe sigue a una serie de campañas de malware dirigidas a usuarios de criptomonedas. En marzo, Google reveló la cadena de exploits DarkSword, que desplegó el malware Ghostblade capaz de atacar las principales bolsas de criptomonedas y aplicaciones de billetera, mientras robaba mensajes, contraseñas, fotos y otros datos de iPhones vulnerables. Ese mismo mes, el FBI lanzó una investigación después de que varios juegos distribuidos a través de la plataforma Steam de Valve, incluidos "Chemia", "PirateFi" y "Tokenova", se descubriera que instalaban malware.
En mayo, la startup de IA Perplexity publicó como código abierto Bumblebee, una herramienta de seguridad diseñada para detectar paquetes de software comprometidos, extensiones de navegador y configuraciones de conectores de IA sin ejecutar código potencialmente malicioso después de un ataque a la cadena de suministro de software que afectó a más de 160 paquetes de desarrolladores.
En junio, Kaspersky informó que los atacantes estaban utilizando Steam Workshop para distribuir descargas maliciosas de Wallpaper Engine disfrazadas de fondos de escritorio con temática de anime. La campaña desplegó los ladrones de información Lumma y Vidar, malware comúnmente utilizado para robar credenciales de navegador y datos de billeteras de criptomonedas.






