Em resumo
- O SparkKitty escaneou as bibliotecas de fotos dos usuários em busca de frases-semente de carteiras de criptomoedas e outras informações sensíveis.
- O malware foi distribuído por meio de aplicativos maliciosos na App Store da Apple, no Google Play e em lojas de aplicativos de terceiros.
- Pesquisadores alertam que armazenar frases de recuperação de carteira como capturas de tela pode expor ativos de criptomoedas a roubo.
Um novo relatório da empresa de segurança cibernética Check Point detalha como a campanha do malware SparkKitty teve como alvo usuários de criptomoedas ao escanear fotos armazenadas em dispositivos Android e iPhone infectados em busca de frases de recuperação de carteira e outras informações sensíveis.
Descoberto pela primeira vez pela Kaspersky em junho de 2025, a análise da Check Point detalhou como o malware se espalhou pela App Store da Apple, Google Play e lojas de aplicativos de terceiros.
“O que torna o SparkKitty particularmente notável é sua presença tanto na App Store da Apple quanto no Google Play, dando a ele uma ampla superfície de ataque”, escreveu a Check Point. “O ator por trás do SparkKitty distribuiu aplicativos trojanizados disfarçados de ferramentas legítimas de criptomoedas, plataformas de mensagens e até aplicativos de entretenimento — aumentando muito a probabilidade de instalação por usuários desavisados.”
Depois que os usuários concederam acesso às suas bibliotecas de fotos, o malware escaneou as imagens armazenadas em busca de frases de recuperação de carteira e outras informações sensíveis antes de enviar os dados para servidores controlados pelos atacantes.
No iOS, o SparkKitty foi distribuído por meio de um aplicativo de criptomoedas chamado "币coin" que estava disponível na App Store da Apple. A Check Point disse que o aplicativo ocultava seu código malicioso para evitar o processo de revisão da Apple antes de solicitar acesso às bibliotecas de fotos dos usuários. No Android, o malware apareceu em um aplicativo de mensagens e troca de criptomoedas chamado SOEX, que foi baixado mais de 10.000 vezes do Google Play antes de ser removido. Outras variantes foram distribuídas por meio de lojas de aplicativos de terceiros, aplicativos falsos do TikTok, aplicativos de jogos de azar e APKs carregados lateralmente.
Ao contrário de muitos ladrões de informações que dependem de monitoramento de área de transferência ou keylogging, o SparkKitty pesquisou diretamente as bibliotecas de fotos dos usuários, tornando capturas de tela de frases de recuperação de carteira um alvo principal.
Os pesquisadores recomendam manter as frases de recuperação de carteira offline em vez de armazená-las como capturas de tela, limitar as permissões da biblioteca de fotos a aplicativos confiáveis e baixar software apenas de desenvolvedores respeitáveis.
O relatório segue uma série de campanhas de malware direcionadas a usuários de criptomoedas. Em março, o Google divulgou a cadeia de exploração DarkSword, que implantou o malware Ghostblade capaz de atingir as principais exchanges de criptomoedas e aplicativos de carteira, roubando mensagens, senhas, fotos e outros dados de iPhones vulneráveis. No mesmo mês, o FBI lançou uma investigação depois que vários jogos distribuídos pela plataforma Steam da Valve—incluindo "Chemia", "PirateFi" e "Tokenova"—foram encontrados instalando malware.
Em maio, a startup de IA Perplexity disponibilizou como código aberto o Bumblebee, uma ferramenta de segurança projetada para detectar pacotes de software comprometidos, extensões de navegador e configurações de conectores de IA sem executar código potencialmente malicioso, após um ataque à cadeia de suprimentos de software que afetou mais de 160 pacotes de desenvolvedores.
Em junho, a Kaspersky relatou que atacantes estavam usando o Steam Workshop para distribuir downloads maliciosos do Wallpaper Engine disfarçados de papéis de parede de desktop com tema de anime. A campanha implantou os infostealers Lumma e Vidar, malwares comumente usados para roubar credenciais de navegador e dados de carteiras de criptomoedas.






