SparkKitty-Malware in App Stores zielte auf Seed-Phrasen von Krypto-Wallets ab
Wichtige Erkenntnisse
- •SparkKitty durchsuchte die Fotobibliotheken von Nutzern nach Wiederherstellungsphrasen für Kryptowährungs-Wallets, nachdem Fotoberechtigungen erteilt worden waren.
- •Check Point sagte, die Malware sei in Apps aufgetaucht, die über Apples App Store, Google Play, Drittanbieter-App-Stores und per Sideload installierte APK-Dateien verbreitet wurden.
- •Die iOS-Version wurde mit einer Kryptowährungs-App namens „币coin“ in Verbindung gebracht, während die Android-Version in SOEX auftauchte, bevor Google Play sie entfernte.
- •Forscher rieten Nutzern, Wallet-Wiederherstellungsphrasen offline aufzubewahren, Fotoberechtigungen zu begrenzen und Software nur von seriösen Entwicklern zu installieren.

Cybersicherheitsforscher sagen, dass die SparkKitty-Malwarekampagne Kryptowährungsnutzer ins Visier nahm, indem sie Fotobibliotheken auf infizierten Android- und iPhone-Geräten nach Wallet-Wiederherstellungsphrasen und anderen sensiblen Informationen durchsuchte.
Laut einem neuen Bericht des Cybersicherheitsunternehmens Check Point wurde SparkKitty über bösartige Anwendungen verbreitet, die in Apples App Store, Google Play und Drittanbieter-App-Stores verfügbar waren. Die Kampagne macht deutlich, welche Risiken damit verbunden sind, Wiederherstellungsphrasen für Krypto-Wallets als Screenshots zu speichern, da digitale Vermögenswerte offengelegt werden können, wenn eine infizierte App Zugriff auf die Fotos eines Nutzers erhält.
Wiederherstellungsphrasen, auch Seed-Phrasen genannt, werden verwendet, um den Zugriff auf Kryptowährungs-Wallets wiederherzustellen. Da die Kontrolle über diese Wörter ausreichen kann, um eine Wallet an anderer Stelle wiederherzustellen, sind sie ein besonders wertvolles Ziel für Malware-Betreiber und Phishing-Kampagnen.
SparkKitty wurde erstmals im Juni 2025 von Kaspersky entdeckt. Die Analyse von Check Point beschrieb, wie die Malware über App Stores Nutzer erreichte, indem sie in trojanisierten Anwendungen auftauchte, die als legitime Kryptowährungs-Tools, Messaging-Plattformen und Unterhaltungs-Apps präsentiert wurden.
„What makes SparkKitty particularly notable is its presence on both the Apple App Store and Google Play, giving it a wide attack surface,” Check Point wrote. “The threat actor behind SparkKitty distributed trojanized applications disguised as legitimate cryptocurrency tools, messaging platforms, and even entertainment apps—greatly increasing the likelihood of installation by unsuspecting users.”
Sobald Nutzer Zugriff auf ihre Fotobibliotheken gewährten, durchsuchte SparkKitty gespeicherte Bilder nach Wallet-Wiederherstellungsphrasen und anderen sensiblen Daten. Anschließend lud die Malware die gesammelten Informationen auf Server hoch, die von den Angreifern kontrolliert wurden.
Auf iOS wurde SparkKitty über eine Kryptowährungs-App namens "币coin" verbreitet, die in Apples App Store verfügbar war. Check Point sagte, die App habe ihren bösartigen Code versteckt, um Apples Prüfprozess zu umgehen, und nach der Installation Zugriff auf die Fotobibliotheken der Nutzer angefordert.
Auf Android tauchte die Malware in SOEX auf, einer Messaging- und Kryptowährungsbörsen-App, die mehr als 10.000 Mal aus Google Play heruntergeladen wurde, bevor sie entfernt wurde. Check Point sagte außerdem, dass andere SparkKitty-Varianten über Drittanbieter-App-Stores, gefälschte TikTok-Apps, Glücksspiel-Apps und per Sideload installierte APK-Dateien verbreitet wurden.
Die Kampagne zeigt, dass die Verfügbarkeit in offiziellen App Stores die Notwendigkeit nicht beseitigt, App-Berechtigungen zu prüfen, insbesondere wenn eine Anwendung weitreichenden Zugriff auf Fotos oder andere lokale Daten verlangt, die nicht mit ihrer Kernfunktion zusammenhängen.
SparkKitty unterscheidet sich von vielen Informationsdieben, die typischerweise auf die Überwachung der Zwischenablage oder Keylogging angewiesen sind. Stattdessen durchsuchte die Malware direkt die Fotobibliotheken der Nutzer, wodurch Screenshots von Wallet-Wiederherstellungsphrasen zu einem besonders wertvollen Ziel für Angreifer wurden.
Forscher empfehlen Nutzern, Wallet-Wiederherstellungsphrasen offline aufzubewahren, anstatt sie als Screenshots zu speichern, Fotobibliotheksberechtigungen auf vertrauenswürdige Anwendungen zu beschränken und Software nur von seriösen Entwicklern herunterzuladen.
Der Bericht erscheint vor dem Hintergrund einer Reihe von Malwarekampagnen gegen Kryptowährungsnutzer. Im März legte Google die DarkSword-Exploit-Kette offen, die die Ghostblade-Malware einsetzte, die große Kryptowährungsbörsen und Wallet-Apps ins Visier nehmen und zugleich Nachrichten, Passwörter, Fotos und andere Daten von anfälligen iPhones stehlen konnte.
Ebenfalls im März leitete das FBI eine Untersuchung ein, nachdem festgestellt worden war, dass mehrere über Valves Steam-Plattform verbreitete Spiele — darunter „Chemia“, „PirateFi“ und „Tokenova“ — Malware installierten.
Im Mai stellte das KI-Startup Perplexity Bumblebee als Open Source bereit, ein Sicherheitstool, das kompromittierte Softwarepakete, Browsererweiterungen und KI-Connector-Konfigurationen erkennen soll, ohne potenziell bösartigen Code auszuführen. Die Veröffentlichung folgte auf einen Angriff auf die Software-Lieferkette, der mehr als 160 Entwicklerpakete betraf.
Im Juni berichtete Kaspersky, dass Angreifer Steam Workshop nutzten, um bösartige Wallpaper-Engine-Downloads zu verbreiten, die als Desktop-Hintergründe im Anime-Stil getarnt waren. Bei dieser Kampagne wurden die Infostealer Lumma und Vidar eingesetzt, Malware, die häufig zum Diebstahl von Browser-Zugangsdaten und Kryptowährungs-Wallet-Daten verwendet wird.