Une campagne de logiciels espions mobiles connue sous le nom de SparkKitty a de nouveau attiré l'attention après que des rapports ont averti que des applications iOS et Android infectées peuvent exposer les phrases de récupération de portefeuille crypto stockées dans les galeries de photos des téléphones.
Résumé
- SparkKitty vole les images de la galerie, cherchant les phrases de départ du portefeuille, les mots de passe et d'autres informations sensibles stockées numériquement.
- Des applications iOS et Android malveillantes ont atteint les magasins officiels, tandis que des versions sideloadées ont étendu la campagne davantage.
- Les chercheurs conseillent un stockage hors ligne des phrases de départ, des autorisations de photos limitées et une migration immédiate du portefeuille après une exposition suspectée.
Le logiciel malveillant obtient l'accès aux photos, collecte les images et les envoie à des serveurs contrôlés par les attaquants.
Cependant, ce n'est pas une menace nouvellement découverte en juillet 2026. Kaspersky a publié un rapport technique le 23 juin 2025, après avoir trouvé SparkKitty dans l'App Store d'Apple, Google Play et des canaux non officiels. Un article récent de Cyberint a renouvelé l'attention autour de la même famille de logiciels malveillants.
La campagne SparkKitty remonte à 2024
Kaspersky a lié SparkKitty à SparkCat, un voleur mobile antérieur qui utilisait la reconnaissance optique de caractères pour rechercher des phrases de départ dans les captures d'écran. SparkKitty utilisait des méthodes de livraison similaires, mais de nombreux échantillons téléchargeaient des images de la galerie plutôt que de sélectionner uniquement les fichiers contenant des mots de récupération.
Les chercheurs ont également trouvé un cluster lié qui utilisait l'OCR pour choisir des images particulières. Le logiciel malveillant peut donc exposer des mots de passe, des documents d'identité et des codes QR. Kaspersky a déclaré qu'il "croit" que l'objectif principal impliquait des actifs cryptographiques, tout en notant que certains échantillons manquaient de preuve directe.
La campagne opérait depuis au moins février 2024 et ciblait principalement l'Asie du Sud-Est et la Chine. Comme crypto.news l'a rapporté en juin 2025, elle s'est propagée via de faux outils crypto, des applications sociales modifiées, des produits de jeu et d'autres applications.
En avril 2026, Kaspersky a signalé une nouvelle variante de SparkCat dans deux applications de l'App Store et une application Google Play. Cette découverte a montré une utilisation continue du vol de galerie basé sur l'OCR, mais elle n'a pas confirmé que SparkKitty lui-même était revenu.
Le logiciel malveillant utilise les autorisations de photos pour voler des données
Sur iOS, les chercheurs ont trouvé du code malveillant dans des frameworks modifiés qui imitaient des bibliothèques de développement courantes, notamment AFNetworking et Alamofire. D'autres versions cachaient la charge utile dans un fichier obscurci nommé libswiftDarwin.dylib ou la plaçaient directement dans une application.
Cette approche diffère des logiciels malveillants qui enregistrent les frappes clavier ou remplacent les adresses de portefeuille copiées. Comme crypto.news l'a rapporté en juin 2026, Microsoft a suivi un logiciel malveillant clipper distinct qui surveillait le presse-papiers, volait les identifiants de portefeuille et prenait en charge des commandes de porte dérobée.
Les applications infectées ont atteint les magasins officiels
Kaspersky a trouvé une application de messagerie Android avec des fonctions d'échange de crypto sur Google Play. L'application, nommée SOEX, a enregistré plus de 10 000 installations avant que Google ne la retire après avoir reçu le rapport du chercheur.
L'équipe a également trouvé une application crypto iOS appelée 币coin dans l'App Store d'Apple. Kaspersky a alerté Apple et a mis à jour son rapport le 25 juin 2025 pour dire qu'Apple avait retiré l'application. Les chercheurs n'ont pas déterminé si les développeurs avaient sciemment ajouté le logiciel malveillant.
D'autres versions se sont propagées via de faux sites Web, des applications TikTok modifiées, des produits de jeu et des packages Android installés directement. Certaines campagnes iPhone ont abusé des outils de provisionnement d'entreprise, qui permettent aux organisations de distribuer des applications internes en dehors de l'App Store public.
Les derniers rapports n'établissent pas que les applications nommées sont revenues dans les magasins officiels en juillet 2026. Ils ne fournissent pas non plus de nombre confirmé de victimes ni de pertes totales en crypto. Les listes originales ont été supprimées, tandis que des copies sideloadées peuvent encore circuler.
Le stockage hors ligne de la phrase de récupération reste la principale défense
Une phrase de récupération contient généralement 12 ou 24 mots qui peuvent restaurer toutes les clés privées liées à un portefeuille en auto-garde. Quiconque obtient ces mots peut recréer le portefeuille et transférer ses actifs. Changer le mot de passe d'une application ne peut pas sécuriser une phrase de récupération exposée.
Les utilisateurs ne doivent pas conserver les phrases de récupération dans des captures d'écran, des albums cloud, des brouillons d'e-mails ou des applications de notes. Le guide du portefeuille crypto 2026 de crypto.news recommande d'écrire la phrase sur papier ou de l'enregistrer sur métal, puis de la stocker hors ligne en toute sécurité.
Les utilisateurs doivent vérifier les autorisations de photos et retirer l'accès aux applications qui n'en ont pas besoin. Ils doivent éviter les magasins non officiels, les applications modifiées et les liens de téléchargement inconnus. Une liste officielle réduit certains risques mais ne supprime pas la nécessité de vérifier le développeur et les autorisations demandées.
Toute personne qui pense que SparkKitty a exposé une phrase de récupération devrait créer un nouveau portefeuille sur un appareil propre et transférer immédiatement les actifs restants. L'utilisateur doit ensuite supprimer l'application suspecte, mettre à jour l'appareil et faire pivoter les informations d'identification stockées dans les images de la galerie.
Les rapports actuels ont renouvelé l'avertissement concernant SparkKitty, mais le dossier technique public retrace la campagne à la divulgation de Kaspersky en 2025 plutôt qu'à une nouvelle découverte de juillet 2026.






