Hack Alerta

Malware SparkKitty rouba frases de seed de carteiras de cripto de fotos em iOS e Android

Malware SparkKitty usa OCR para roubar frases de seed de carteiras de cripto de fotos em galerias de iOS e Android. Análise de vetores e mitigação.

Uma nova ameaça móvel está silenciosamente direcionando usuários de criptomoedas lendo as fotos armazenadas em seus telefones. Conhecido como SparkKitty, este malware funciona em dispositivos iOS e Android e foca em roubar frases de seed de carteiras escondidas dentro de capturas de tela e imagens da galeria. Em vez de registrar teclas ou observar a área de transferência, ele usa reconhecimento óptico de caracteres para extrair texto diretamente das imagens.

A campanha já alcançou mercados de aplicativos oficiais, o que significa que usuários comuns que confiam nessas lojas permanecem em risco. Uma vez instalado, o malware solicita acesso à foto, escaneia imagens em busca de strings sensíveis e envia os resultados para servidores remotos controlados pelos atacantes. Analistas ou pesquisadores da Check Point identificaram o malware e mapearam como ele se espalha através de aplicativos trojanizados que parecem ferramentas de cripto normais, plataformas de mensagens e software de entretenimento.

A Check Point disse em um relatório compartilhado com a Cyber Security News que o SparkKitty é uma evolução direta de um stealer anterior chamado SparkCat. A cobertura relacionada de aplicativos maliciosos anteriores direcionando usuários móveis mostra como o roubo baseado em OCR cresceu ao longo do tempo. O impacto é sério porque uma única frase de seed vazada pode dar aos criminosos controle total de uma carteira de cripto e esvaziá-la em minutos.

Como o SparkKitty atinge dispositivos móveis

A entrega depende de dois caminhos principais: listagens de loja oficial e pacotes sideloaded. As versões da loja aumentam a confiança e alcançam grandes audiências rapidamente, enquanto os APKs sideloaded e módulos de dispositivos rooted estendem a persistência no Android através de frameworks como o Xposed. Ambas as rotas solicitam acesso à galeria logo após a instalação para que a varredura possa começar sem interação adicional do usuário.

Equipes de segurança que acompanham os esforços de remoção de aplicativos maliciosos do Google Play observam que mesmo a presença breve na loja pode produzir milhares de infecções. Uma vez ativo, o SparkKitty continua monitorando novas imagens, para que as capturas de tela posteriores de carteiras permaneçam expostas. Pessoas que gerenciam riscos de pagamento de cripto online devem tratar qualquer solicitação de permissão de foto inesperada como um sinal de alerta.

Medidas práticas de redução de exposição

Passos práticos reduzem a exposição. Evite instalar aplicativos de cripto ou mensagens de fontes desconhecidas, negue o acesso à galeria a menos que seja essencial e nunca armazene frases de seed como fotos ou capturas de tela. Prefira carteiras de hardware ou backups de papel offline mantidos em locais físicos seguros. Mantenha os dispositivos atualizados, revise as permissões do aplicativo regularmente e remova qualquer aplicativo que repentinamente solicite acesso amplo à mídia.

Se a infecção for suspeita, desconecte-se das redes, mova os fundos restantes de um dispositivo limpo e gire as credenciais relacionadas prontamente. Esses hábitos fecham as principais lacunas que o SparkKitty explora e ajudam os usuários a ficar à frente de stealers de digitalização de fotos semelhantes que podem aparecer.

Indicadores de comprometimento (IOCs)

Os IOCs incluem hashes MD5, SHA-1 e SHA-256 para amostras do SparkKitty, URLs de comando e controle como yjhjymfjnj.wyxbmh.cn e domínios maliciosos como moabc.vip. Endereços IP de comando e controle incluem 47.119.171.161 e 39.108.186.119. Os atacantes também usam domínios como lt.laoqianf51.top para infraestrutura de C2.

Impacto no setor de criptomoedas

O SparkKitty trata a galeria de fotos como um tesouro de segredos financeiros. Muitas pessoas fotografam ou fazem captura de tela de suas frases de recuperação por conveniência, e o malware foi construído para encontrar exatamente essas imagens. Usuários que mantêm informações de recuperação em capturas de tela planas enfrentam o maior risco. A mesma abordagem pode capturar outros segredos armazenados como imagens, transformando um hábito simples de backup de foto em um erro custoso para qualquer pessoa que possua ativos digitais.

Implicações para a segurança móvel

A disponibilidade generalizada através de lojas populares e canais de sideloading de terceiros expandiu o pool de potenciais alvos muito além de comunidades de nicho. A detecção de malware móvel focado em criptomoedas requer monitoramento de comportamento de aplicativos e análise de permissões. A confiança nas lojas oficiais não é mais suficiente, pois aplicativos trojanizados conseguem passar pelas revisões iniciais usando frameworks ofuscados.

Perguntas frequentes

Como saber se meu celular tem SparkKitty?
Verifique permissões de aplicativos recentes e comportamento incomum de uso de bateria ou dados. Ferramentas de segurança móvel podem ajudar na detecção.

Devo apagar minha carteira de cripto?
Não imediatamente, mas se suspeitar de infecção, mova os fundos para uma nova carteira em um dispositivo limpo e gire as chaves privadas.

O SparkKitty afeta apenas iOS?
Não, ele afeta tanto iOS quanto Android, embora os vetores de entrega e persistência possam variar entre os sistemas operacionais.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.