SparkKitty convierte las fotos del teléfono en un riesgo de seguridad para las criptomonedas

BTC
ETH
LINK
robo de frase semillaSeguridad móvilescaneo de fotosSparkKittySparkCatmalwaresoftware espía
2026-07-27Fuente: crypto.news
SparkKitty convierte las fotos del teléfono en un riesgo de seguridad para las criptomonedas

Una campaña de spyware móvil conocida como SparkKitty ha vuelto a llamar la atención después de que informes advirtieran que las aplicaciones infectadas para iOS y Android pueden exponer las frases de recuperación de billeteras de criptomonedas almacenadas en las galerías de los teléfonos.

Resumen

  • SparkKitty roba imágenes de la galería, buscando frases semilla de billeteras, contraseñas y otra información sensible almacenada digitalmente.
  • Las aplicaciones maliciosas para iOS y Android llegaron a las tiendas oficiales, mientras que las versiones descargadas lateralmente ampliaron aún más la campaña.
  • Los investigadores recomiendan almacenamiento de semillas fuera de línea, permisos de fotos limitados y migración inmediata de la billetera después de una posible exposición.

El malware obtiene acceso a las fotos, recopila imágenes y las envía a servidores controlados por los atacantes.

Sin embargo, esta no es una amenaza recién descubierta en julio de 2026. Kaspersky publicó un informe técnico el 23 de junio de 2025, después de encontrar SparkKitty en la App Store de Apple, Google Play y canales no oficiales. Un artículo reciente de Cyberint ha renovado la atención en torno a la misma familia de malware.

La campaña de SparkKitty se remonta a 2024

Kaspersky vinculó SparkKitty con SparkCat, un ladrón móvil anterior que utilizaba reconocimiento óptico de caracteres para buscar frases semilla de billeteras en capturas de pantalla. SparkKitty utilizó métodos de distribución relacionados, pero muchas muestras subieron imágenes de la galería en lugar de seleccionar solo archivos que contenían palabras de recuperación.

Los investigadores también encontraron un grupo relacionado que usaba OCR para elegir imágenes específicas. Por lo tanto, el malware podría exponer contraseñas, documentos de identidad y códigos QR. Kaspersky dijo que "cree" que el objetivo principal involucraba activos criptográficos, aunque señaló que algunas muestras carecían de prueba directa.

La campaña había estado operando desde al menos febrero de 2024 y se dirigía principalmente al sudeste asiático y China. Como crypto.news informó en junio de 2025, se propagó a través de herramientas criptográficas falsas, aplicaciones sociales modificadas, productos de juego y otras aplicaciones.

En abril de 2026, Kaspersky informó sobre una nueva variante de SparkCat en dos aplicaciones de la App Store y una aplicación de Google Play. Ese hallazgo mostró el uso continuo del robo de galería basado en OCR, pero no confirmó que SparkKitty en sí hubiera regresado.

El malware utiliza permisos de fotos para robar datos

En iOS, los investigadores encontraron código malicioso dentro de marcos modificados que imitaban bibliotecas de desarrollo comunes, incluyendo AFNetworking y Alamofire. Otras versiones ocultaban la carga útil en un archivo ofuscado llamado libswiftDarwin.dylib o la colocaban directamente dentro de una aplicación.

Este enfoque difiere del malware que registra pulsaciones de teclas o reemplaza direcciones de billetera copiadas. Como crypto.news informó en junio de 2026, Microsoft rastreó malware clipper separado que vigilaba el portapapeles, robaba credenciales de billetera y admitía comandos de puerta trasera.

Las aplicaciones infectadas llegaron a las tiendas oficiales

Kaspersky encontró una aplicación de mensajería para Android con funciones de intercambio de criptomonedas en Google Play. La aplicación, llamada SOEX, registró más de 10,000 instalaciones antes de que Google la eliminara después de recibir el informe del investigador.

El equipo también encontró una aplicación de criptomonedas para iOS llamada 币coin en la App Store de Apple. Kaspersky alertó a Apple y actualizó su informe el 25 de junio de 2025 para decir que Apple había eliminado la aplicación. Los investigadores no determinaron si los desarrolladores agregaron el malware a sabiendas.

Otras versiones se difundieron a través de sitios web falsos, aplicaciones modificadas de TikTok, productos de apuestas y paquetes de Android instalados directamente. Algunas campañas de iPhone abusaron de las herramientas de aprovisionamiento empresarial, que permiten a las organizaciones distribuir aplicaciones internas fuera de la App Store pública.

Los últimos informes no establecen que las aplicaciones nombradas regresaran a las tiendas oficiales en julio de 2026. Tampoco proporcionan un número confirmado de víctimas ni pérdidas totales de criptomonedas. Los listados originales fueron eliminados, mientras que las copias descargadas lateralmente aún pueden circular.

El almacenamiento offline de la semilla sigue siendo la principal defensa

Una frase semilla generalmente contiene 12 o 24 palabras que pueden restaurar todas las claves privadas vinculadas a una billetera de autocustodia. Cualquiera que obtenga esas palabras puede recrear la billetera y transferir sus activos. Cambiar la contraseña de una aplicación no puede asegurar una frase de recuperación expuesta.

Los usuarios no deben guardar frases semilla en capturas de pantalla, álbumes en la nube, borradores de correo electrónico o aplicaciones de notas. La guía de billeteras 2026 de crypto.news recomienda escribir la frase en papel o grabarla en metal, y luego almacenarla de forma segura sin conexión.

Los usuarios deben revisar los permisos de fotos y eliminar el acceso de las aplicaciones que no lo necesiten. Deben evitar tiendas no oficiales, aplicaciones modificadas y enlaces de descarga desconocidos. Un listado oficial reduce algunos riesgos pero no elimina la necesidad de verificar el desarrollador y los permisos solicitados.

Cualquiera que crea que SparkKitty expuso una frase semilla debe crear una nueva billetera en un dispositivo limpio y transferir los activos restantes de inmediato. Luego, el usuario debe eliminar la aplicación sospechosa, actualizar el dispositivo y rotar las credenciales almacenadas en imágenes de la galería.

Los informes actuales han renovado la advertencia sobre SparkKitty, pero el registro técnico público rastrea la campaña hasta la divulgación de Kaspersky en 2025, no a un nuevo descubrimiento de julio de 2026.