Le malware SparkKitty présent dans des boutiques d’applications ciblait les phrases de récupération de portefeuilles crypto
Points clés
- •SparkKitty recherchait des phrases de récupération de portefeuilles de cryptomonnaies dans les photothèques des utilisateurs après avoir obtenu des autorisations d’accès aux photos.
- •Check Point a indiqué que le malware était présent dans des applications distribuées via l’App Store d’Apple, Google Play, des boutiques d’applications tierces et des fichiers APK installés manuellement.
- •La version iOS était liée à une application de cryptomonnaie appelée “币coin”, tandis que la version Android apparaissait dans SOEX avant son retrait de Google Play.
- •Les chercheurs ont conseillé aux utilisateurs de conserver leurs phrases de récupération de portefeuilles hors ligne, de limiter les autorisations d’accès aux photos et d’installer des logiciels uniquement auprès de développeurs réputés.

Des chercheurs en cybersécurité affirment que la campagne de malware SparkKitty a ciblé les utilisateurs de cryptomonnaies en analysant les photothèques d’appareils Android et iPhone infectés afin d’y rechercher des phrases de récupération de portefeuilles et d’autres informations sensibles.
Selon un nouveau rapport de la société de cybersécurité Check Point, SparkKitty a été diffusé au moyen d’applications malveillantes disponibles sur l’App Store d’Apple, Google Play et des boutiques d’applications tierces. La campagne met en évidence les risques liés au stockage des phrases de récupération de portefeuilles crypto sous forme de captures d’écran, qui peuvent exposer des actifs numériques si une application infectée obtient l’accès aux photos d’un utilisateur.
Les phrases de récupération, également appelées phrases seed, servent à restaurer l’accès aux portefeuilles de cryptomonnaies. Comme le contrôle de ces mots peut suffire à récupérer un portefeuille ailleurs, elles constituent une cible de grande valeur pour les opérateurs de malwares et les campagnes de phishing.
SparkKitty a été découvert pour la première fois par Kaspersky en June 2025. L’analyse de Check Point décrit comment le malware a atteint les utilisateurs via des boutiques d’applications, en étant intégré à des applications cheval de Troie présentées comme des outils légitimes de cryptomonnaie, des plateformes de messagerie et des applications de divertissement.
“What makes SparkKitty particularly notable is its presence on both the Apple App Store and Google Play, giving it a wide attack surface,” Check Point wrote. “The threat actor behind SparkKitty distributed trojanized applications disguised as legitimate cryptocurrency tools, messaging platforms, and even entertainment apps—greatly increasing the likelihood of installation by unsuspecting users.”
Une fois que les utilisateurs avaient accordé l’accès à leur photothèque, SparkKitty recherchait dans les images stockées des phrases de récupération de portefeuilles et d’autres données sensibles. Le malware téléversait ensuite les informations collectées vers des serveurs contrôlés par les attaquants.
Sur iOS, SparkKitty a été diffusé via une application de cryptomonnaie appelée "币coin", disponible sur l’App Store d’Apple. Check Point a déclaré que l’application dissimulait son code malveillant afin d’échapper au processus d’examen d’Apple, puis demandait l’accès aux photothèques des utilisateurs après l’installation.
Sur Android, le malware est apparu dans SOEX, une application de messagerie et d’échange de cryptomonnaies téléchargée plus de 10,000 fois depuis Google Play avant d’être retirée. Check Point a également indiqué que d’autres variantes de SparkKitty avaient été propagées via des boutiques d’applications tierces, de fausses applications TikTok, des applications de jeux d’argent et des fichiers APK installés manuellement.
La campagne montre que la disponibilité dans une boutique d’applications officielle ne dispense pas d’examiner les autorisations demandées par les applications, en particulier lorsqu’une application sollicite un accès étendu aux photos ou à d’autres données locales sans lien avec sa fonction principale.
SparkKitty se distingue de nombreux voleurs d’informations qui s’appuient généralement sur la surveillance du presse-papiers ou l’enregistrement des frappes. À la place, il analysait directement les photothèques des utilisateurs, faisant des captures d’écran de phrases de récupération de portefeuilles une cible particulièrement précieuse pour les attaquants.
Les chercheurs recommandent aux utilisateurs de conserver leurs phrases de récupération de portefeuilles hors ligne plutôt que sous forme de captures d’écran, de limiter les autorisations d’accès à la photothèque aux applications de confiance et de télécharger des logiciels uniquement auprès de développeurs réputés.
Le rapport intervient dans un contexte de série de campagnes de malwares visant les utilisateurs de cryptomonnaies. En March, Google a révélé la chaîne d’exploits DarkSword, qui déployait le malware Ghostblade, capable de cibler de grandes plateformes d’échange de cryptomonnaies et des applications de portefeuille tout en volant des messages, mots de passe, photos et autres données sur des iPhones vulnérables.
Toujours en March, le FBI a ouvert une enquête après la découverte de malwares installés par plusieurs jeux distribués via la plateforme Steam de Valve, notamment “Chemia,” “PirateFi,” et “Tokenova”.
En May, la startup d’IA Perplexity a publié en open source Bumblebee, un outil de sécurité conçu pour détecter des paquets logiciels, extensions de navigateur et configurations de connecteurs IA compromis sans exécuter de code potentiellement malveillant. Cette publication faisait suite à une attaque de chaîne d’approvisionnement logicielle ayant touché plus de 160 paquets destinés aux développeurs.
En June, Kaspersky a rapporté que des attaquants utilisaient Steam Workshop pour distribuer des téléchargements malveillants de Wallpaper Engine déguisés en fonds d’écran de bureau sur le thème de l’anime. Cette campagne déployait les voleurs d’informations Lumma et Vidar, des malwares couramment utilisés pour voler des identifiants de navigateur et des données de portefeuilles de cryptomonnaies.