En bref

  • SparkKitty a analysé les bibliothèques de photos des utilisateurs à la recherche de phrases de récupération de portefeuille de crypto-monnaies et d'autres informations sensibles.
  • Le logiciel malveillant a été distribué via des applications malveillantes sur l'App Store d'Apple, Google Play et des magasins d'applications tiers.
  • Les chercheurs avertissent que stocker les phrases de récupération de portefeuille sous forme de captures d'écran peut exposer les actifs de crypto-monnaies au vol.

Un nouveau rapport de la société de cybersécurité Check Point détaille comment la campagne de logiciels malveillants SparkKitty a ciblé les utilisateurs de crypto-monnaies en analysant les photos stockées sur les appareils Android et iPhone infectés à la recherche de phrases de récupération de portefeuille et d'autres informations sensibles.

D'abord découvert par Kaspersky en juin 2025, l'analyse de Check Point a détaillé comment le logiciel malveillant s'est propagé via l'App Store d'Apple, Google Play et des magasins d'applications tiers.

« Ce qui rend SparkKitty particulièrement notable, c'est sa présence à la fois sur l'App Store d'Apple et sur Google Play, ce qui lui donne une large surface d'attaque », a écrit Check Point. « L'acteur de la menace derrière SparkKitty a distribué des applications trojanisées déguisées en outils de crypto-monnaies légitimes, en plateformes de messagerie et même en applications de divertissement, augmentant considérablement la probabilité d'installation par des utilisateurs peu méfiants. »

Après que les utilisateurs ont accordé l'accès à leurs bibliothèques de photos, le logiciel malveillant a analysé les images stockées à la recherche de phrases de récupération de portefeuille et d'autres informations sensibles avant de télécharger les données vers des serveurs contrôlés par les attaquants.

Sur iOS, SparkKitty a été distribué via une application de crypto-monnaies appelée « 币coin » qui était disponible sur l'App Store d'Apple. Check Point a déclaré que l'application dissimulait son code malveillant pour contourner le processus de révision d'Apple avant de demander l'accès aux bibliothèques de photos des utilisateurs. Sur Android, le logiciel malveillant est apparu dans une application de messagerie et d'échange de crypto-monnaies appelée SOEX, qui a été téléchargée plus de 10 000 fois depuis Google Play avant d'être supprimée. D'autres variantes ont été distribuées via des magasins d'applications tiers, de fausses applications TikTok, des applications de jeux d'argent et des APK sideloadés.

Contrairement à de nombreux voleurs d'informations qui s'appuient sur la surveillance du presse-papiers ou l'enregistrement des frappes clavier, SparkKitty a recherché directement dans les bibliothèques de photos des utilisateurs, faisant des captures d'écran de phrases de récupération de portefeuille une cible de choix.

Les chercheurs recommandent de conserver les phrases de récupération de portefeuille hors ligne plutôt que de les stocker sous forme de captures d'écran, de limiter les autorisations de la bibliothèque de photos aux applications de confiance et de ne télécharger des logiciels qu'auprès de développeurs réputés.