NoticiasCriptoMalware SparkKitty en tiendas de aplicaciones apuntó a frases semilla de billeteras cripto

Malware SparkKitty en tiendas de aplicaciones apuntó a frases semilla de billeteras cripto

Autor: Decrypt·

Puntos clave

  • •SparkKitty buscó frases de recuperación de billeteras de criptomonedas en las bibliotecas de fotos de los usuarios después de recibir permisos de acceso a fotos.
  • •Check Point dijo que el malware apareció en apps distribuidas a través de la App Store de Apple, Google Play, tiendas de aplicaciones de terceros y archivos APK instalados por carga lateral.
  • •La versión de iOS estuvo vinculada a una app de criptomonedas llamada “币coin”, mientras que la versión de Android apareció en SOEX antes de que Google Play la retirara.
  • •Los investigadores aconsejaron a los usuarios mantener las frases de recuperación de billeteras fuera de línea, limitar los permisos de fotos e instalar software solo de desarrolladores de buena reputación.
Malware SparkKitty en tiendas de aplicaciones apuntó a frases semilla de billeteras cripto

Investigadores de ciberseguridad dicen que la campaña de malware SparkKitty apuntó a usuarios de criptomonedas al escanear las bibliotecas de fotos de dispositivos Android y iPhone infectados en busca de frases de recuperación de billeteras y otra información sensible.

Según un nuevo informe de la firma de ciberseguridad Check Point, SparkKitty se distribuyó mediante aplicaciones maliciosas disponibles en la App Store de Apple, Google Play y tiendas de aplicaciones de terceros. La campaña destaca los riesgos de guardar frases de recuperación de billeteras cripto como capturas de pantalla, lo que puede exponer activos digitales si una app infectada recibe acceso a las fotos de un usuario.

Las frases de recuperación, también conocidas como frases semilla, se usan para restaurar el acceso a billeteras de criptomonedas. Dado que controlar esas palabras puede ser suficiente para recuperar una billetera en otro lugar, son un objetivo de alto valor para operadores de malware y campañas de phishing.

SparkKitty fue descubierto por primera vez por Kaspersky en junio de 2025. El análisis de Check Point describió cómo el malware llegó a los usuarios a través de tiendas de aplicaciones al aparecer dentro de aplicaciones troyanizadas presentadas como herramientas legítimas de criptomonedas, plataformas de mensajería y apps de entretenimiento.

“Lo que hace que SparkKitty sea particularmente notable es su presencia tanto en la Apple App Store como en Google Play, lo que le da una amplia superficie de ataque”, escribió Check Point. “El actor de amenazas detrás de SparkKitty distribuyó aplicaciones troyanizadas disfrazadas de herramientas legítimas de criptomonedas, plataformas de mensajería e incluso apps de entretenimiento, aumentando considerablemente la probabilidad de instalación por parte de usuarios desprevenidos.”

Una vez que los usuarios concedían acceso a sus bibliotecas de fotos, SparkKitty buscaba en las imágenes almacenadas frases de recuperación de billeteras y otros datos sensibles. Luego, el malware subía la información recopilada a servidores controlados por los atacantes.

En iOS, SparkKitty se distribuyó mediante una app de criptomonedas llamada "币coin" que estaba disponible en la App Store de Apple. Check Point dijo que la app ocultó su código malicioso para evadir el proceso de revisión de Apple y luego solicitó acceso a las bibliotecas de fotos de los usuarios después de la instalación.

En Android, el malware apareció en SOEX, una app de mensajería e intercambio de criptomonedas que fue descargada más de 10,000 veces desde Google Play antes de ser retirada. Check Point también dijo que otras variantes de SparkKitty se propagaron a través de tiendas de aplicaciones de terceros, apps falsas de TikTok, apps de apuestas y archivos APK instalados por carga lateral.

La campaña muestra que la disponibilidad en tiendas oficiales de aplicaciones no elimina la necesidad de revisar los permisos de las apps, especialmente cuando una aplicación solicita acceso amplio a fotos u otros datos locales no relacionados con su función principal.

SparkKitty se diferencia de muchos ladrones de información que normalmente dependen del monitoreo del portapapeles o del registro de pulsaciones. En cambio, buscaba directamente en las bibliotecas de fotos de los usuarios, lo que convertía las capturas de pantalla de frases de recuperación de billeteras en un objetivo particularmente valioso para los atacantes.

Los investigadores recomiendan que los usuarios mantengan las frases de recuperación de billeteras fuera de línea en lugar de guardarlas como capturas de pantalla, restrinjan los permisos de la biblioteca de fotos a aplicaciones confiables y descarguen software solo de desarrolladores de buena reputación.

El informe llega en medio de una serie de campañas de malware dirigidas a usuarios de criptomonedas. En marzo, Google reveló la cadena de exploits DarkSword, que desplegó el malware Ghostblade capaz de apuntar a importantes exchanges de criptomonedas y apps de billeteras mientras robaba mensajes, contraseñas, fotos y otros datos de iPhones vulnerables.

También en marzo, el FBI abrió una investigación después de que se descubriera que varios juegos distribuidos a través de la plataforma Steam de Valve —incluidos “Chemia,” “PirateFi,” y “Tokenova”— instalaban malware.

En mayo, la startup de IA Perplexity publicó como código abierto Bumblebee, una herramienta de seguridad diseñada para detectar paquetes de software comprometidos, extensiones de navegador y configuraciones de conectores de IA sin ejecutar código potencialmente malicioso. El lanzamiento siguió a un ataque a la cadena de suministro de software que afectó a más de 160 paquetes de desarrolladores.

En junio, Kaspersky informó que atacantes estaban usando Steam Workshop para distribuir descargas maliciosas de Wallpaper Engine disfrazadas de fondos de escritorio con temática de anime. Esa campaña desplegó los infostealers Lumma y Vidar, malware comúnmente usado para robar credenciales de navegadores y datos de billeteras de criptomonedas.