El malware SparkKitty escaneó fotos en busca de semillas de billeteras cripto en tiendas de aplicaciones

La firma de ciberseguridad Check Point detalló cómo la campaña de malware SparkKitty atacó a usuarios de criptomonedas escaneando fotos almacenadas en dispositivos Android y iPhone infectados en busca de frases de recuperación de billetera. Descubierto por primera vez por Kaspersky en junio de 2025, el malware se propagó a través de la App Store de Apple, Google Play y tiendas de aplicaciones de terceros. La campaña logró su objetivo distribuyendo aplicaciones troyanizadas disfrazadas de herramientas legítimas de criptomonedas, plataformas de mensajería y aplicaciones de entretenimiento, y una variante de Android se descargó más de 10.000 veces antes de que la retiraran. El malware aprovechó una vulnerabilidad de seguridad común: usuarios que guardaban las frases semilla de sus billeteras como capturas de pantalla en sus bibliotecas de fotos.

SparkKitty Distribuido a Través de Apps Troyanizadas en Plataformas Principales

Check Point escribió que la presencia de SparkKitty tanto en la App Store de Apple como en Google Play le dio una amplia superficie de ataque. En iOS, el malware se distribuyó a través de una aplicación de criptomonedas llamada "币coin", disponible en la App Store de Apple. La app ocultó su código malicioso para evadir el proceso de revisión de Apple antes de solicitar acceso a las bibliotecas de fotos de los usuarios. En Android, el malware apareció en una app de mensajería y de intercambio de criptomonedas llamada SOEX, que se descargó más de 10.000 veces desde Google Play antes de ser retirada. Otras variantes se distribuyeron a través de tiendas de apps de terceros, apps falsas de TikTok, apps de apuestas y APKs instalados manualmente.

El Malware Escaneó Bibliotecas de Fotos en Busca de Frases de Recuperación de Billetera

Después de que los usuarios concedieran acceso a sus bibliotecas de fotos, el malware escaneó imágenes almacenadas en busca de frases de recuperación de billetera y otra información sensible antes de subir los datos a servidores controlados por el atacante. A diferencia de muchos ladrones de información que dependen del monitoreo del portapapeles o del keylogging, SparkKitty buscó directamente en las bibliotecas de fotos de los usuarios, lo que convirtió las capturas de pantalla de frases de recuperación en un objetivo prioritario. El actor de la amenaza detrás de SparkKitty distribuyó aplicaciones troyanizadas disfrazadas de herramientas legítimas de criptomonedas, plataformas de mensajería y aplicaciones de entretenimiento, aumentando considerablemente la probabilidad de instalación por parte de usuarios desprevenidos.

Los Investigadores Recomiendan Almacenamiento sin Conexión para Frases de Billetera

Los investigadores recomiendan mantener las frases de recuperación de billetera sin conexión en lugar de guardarlas como capturas de pantalla, limitar los permisos de la biblioteca de fotos solo a aplicaciones de confianza y descargar software únicamente de desarrolladores reputados. Check Point advirtió que almacenar frases de recuperación de billetera como capturas de pantalla puede exponer los activos cripto a robos.

Campañas Relacionadas de Malware que Atacan a Usuarios de Criptomonedas

El informe se suma a una serie de campañas de malware que atacan a usuarios de criptomonedas. En marzo, Google divulgó la cadena de explotación DarkSword, que desplegó el malware Ghostblade capaz de atacar intercambios de criptomonedas y aplicaciones de billetera importantes, mientras robaba mensajes, contraseñas, fotos y otros datos de iPhones vulnerables. Ese mismo mes, el FBI lanzó una investigación después de que se descubriera que varios juegos distribuidos a través de la plataforma Steam de Valve—incluyendo "Chemia", "PirateFi" y "Tokenova"—instalaban malware. En mayo, la startup de IA Perplexity publicó Bumblebee como código abierto, una herramienta de seguridad diseñada para detectar paquetes de software comprometidos, extensiones del navegador y configuraciones de conectores de IA sin ejecutar código potencialmente malicioso después de un ataque a la cadena de suministro de software que afectó a más de 160 paquetes de desarrolladores. En junio, Kaspersky informó que los atacantes estaban usando Steam Workshop para distribuir descargas maliciosas de Wallpaper Engine disfrazadas de fondos de escritorio con temática de anime. La campaña desplegó ladrones de información Lumma y Vidar, malware comúnmente usado para robar credenciales del navegador y datos de billeteras de criptomonedas.

Preguntas frecuentes

¿Qué es el malware SparkKitty y cómo ataca a usuarios de criptomonedas?
SparkKitty es un malware descubierto por Kaspersky en junio de 2025 que escanea las bibliotecas de fotos de los usuarios en busca de frases semilla de billeteras cripto y otra información sensible. Se distribuyó a través de apps troyanizadas en la App Store de Apple, Google Play y tiendas de aplicaciones de terceros, disfrazadas de herramientas legítimas de criptomonedas, plataformas de mensajería y aplicaciones de entretenimiento.

¿Cuántas veces se descargó la app de Android de SparkKitty antes de ser retirada?
La variante de Android llamada SOEX, que apareció como una app de mensajería y de intercambio de criptomonedas, se descargó más de 10.000 veces desde Google Play antes de ser retirada.

¿Qué medidas de seguridad recomiendan los investigadores para proteger las frases de recuperación de billetera?
Los investigadores recomiendan mantener las frases de recuperación de billetera sin conexión en lugar de guardarlas como capturas de pantalla, limitar los permisos de la biblioteca de fotos a aplicaciones de confianza y descargar software únicamente de desarrolladores reputados.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios