En bref
- SparkKitty a analysé les bibliothèques de photos des utilisateurs à la recherche de phrases de récupération de portefeuille de crypto-monnaies et d'autres informations sensibles.
- Le logiciel malveillant a été distribué via des applications malveillantes sur l'App Store d'Apple, Google Play et des magasins d'applications tiers.
- Les chercheurs avertissent que stocker les phrases de récupération de portefeuille sous forme de captures d'écran peut exposer les actifs de crypto-monnaies au vol.
Un nouveau rapport de la société de cybersécurité Check Point détaille comment la campagne de logiciels malveillants SparkKitty a ciblé les utilisateurs de crypto-monnaies en analysant les photos stockées sur les appareils Android et iPhone infectés à la recherche de phrases de récupération de portefeuille et d'autres informations sensibles.
D'abord découvert par Kaspersky en juin 2025, l'analyse de Check Point a détaillé comment le logiciel malveillant s'est propagé via l'App Store d'Apple, Google Play et des magasins d'applications tiers.
« Ce qui rend SparkKitty particulièrement notable, c'est sa présence à la fois sur l'App Store d'Apple et sur Google Play, ce qui lui donne une large surface d'attaque », a écrit Check Point. « L'acteur de la menace derrière SparkKitty a distribué des applications trojanisées déguisées en outils de crypto-monnaies légitimes, en plateformes de messagerie et même en applications de divertissement, augmentant considérablement la probabilité d'installation par des utilisateurs peu méfiants. »
Après que les utilisateurs ont accordé l'accès à leurs bibliothèques de photos, le logiciel malveillant a analysé les images stockées à la recherche de phrases de récupération de portefeuille et d'autres informations sensibles avant de télécharger les données vers des serveurs contrôlés par les attaquants.
Sur iOS, SparkKitty a été distribué via une application de crypto-monnaies appelée « 币coin » qui était disponible sur l'App Store d'Apple. Check Point a déclaré que l'application dissimulait son code malveillant pour contourner le processus de révision d'Apple avant de demander l'accès aux bibliothèques de photos des utilisateurs. Sur Android, le logiciel malveillant est apparu dans une application de messagerie et d'échange de crypto-monnaies appelée SOEX, qui a été téléchargée plus de 10 000 fois depuis Google Play avant d'être supprimée. D'autres variantes ont été distribuées via des magasins d'applications tiers, de fausses applications TikTok, des applications de jeux d'argent et des APK sideloadés.
Contrairement à de nombreux voleurs d'informations qui s'appuient sur la surveillance du presse-papiers ou l'enregistrement des frappes clavier, SparkKitty a recherché directement dans les bibliothèques de photos des utilisateurs, faisant des captures d'écran de phrases de récupération de portefeuille une cible de choix.
Les chercheurs recommandent de conserver les phrases de récupération de portefeuille hors ligne plutôt que de les stocker sous forme de captures d'écran, de limiter les autorisations de la bibliothèque de photos aux applications de confiance et de ne télécharger des logiciels qu'auprès de développeurs réputés.
Le rapport fait suite à une série de campagnes de logiciels malveillants ciblant les utilisateurs de cryptomonnaies. En mars, Google a divulgué la chaîne d'exploitation DarkSword, qui a déployé le logiciel malveillant Ghostblade capable de cibler les principales bourses de cryptomonnaies et applications de portefeuille tout en volant des messages, mots de passe, photos et autres données sur les iPhones vulnérables. Le même mois, le FBI a lancé une enquête après que plusieurs jeux distribués via la plateforme Steam de Valve—y compris « Chemia », « PirateFi » et « Tokenova »—ont été trouvés installant des logiciels malveillants.
En mai, la startup d'IA Perplexity a open-sourcé Bumblebee, un outil de sécurité conçu pour détecter les packages logiciels compromis, les extensions de navigateur et les configurations de connecteurs IA sans exécuter de code potentiellement malveillant suite à une attaque de la chaîne d'approvisionnement logicielle qui a affecté plus de 160 packages de développeurs.
En juin, Kaspersky a signalé que des attaquants utilisaient Steam Workshop pour distribuer des téléchargements malveillants de Wallpaper Engine déguisés en fonds d'écran de bureau sur le thème des anime. La campagne a déployé les voleurs d'informations Lumma et Vidar, des logiciels malveillants couramment utilisés pour voler les identifiants de navigateur et les données de portefeuille de cryptomonnaies.






