NotizieCryptoIl malware SparkKitty negli app store prendeva di mira le seed phrase dei wallet crypto

Il malware SparkKitty negli app store prendeva di mira le seed phrase dei wallet crypto

Autore: Decrypt·

Punti chiave

  • •SparkKitty cercava nelle librerie fotografiche degli utenti frasi di recupero dei wallet di criptovalute dopo aver ottenuto le autorizzazioni di accesso alle foto.
  • •Check Point ha affermato che il malware è comparso in app distribuite tramite App Store di Apple, Google Play, app store di terze parti e file APK installati tramite sideload.
  • •La versione iOS era collegata a un'app di criptovalute chiamata “币coin,” mentre la versione Android è comparsa in SOEX prima che Google Play la rimuovesse.
  • •I ricercatori hanno consigliato agli utenti di conservare offline le frasi di recupero dei wallet, limitare le autorizzazioni di accesso alle foto e installare software solo da sviluppatori affidabili.
Il malware SparkKitty negli app store prendeva di mira le seed phrase dei wallet crypto

I ricercatori di cybersicurezza affermano che la campagna malware SparkKitty ha preso di mira gli utenti di criptovalute scansionando le librerie fotografiche su dispositivi Android e iPhone infetti alla ricerca di frasi di recupero dei wallet e altre informazioni sensibili.

Secondo un nuovo rapporto della società di cybersicurezza Check Point, SparkKitty è stato distribuito tramite applicazioni dannose disponibili sull'App Store di Apple, su Google Play e su app store di terze parti. La campagna mette in evidenza i rischi legati alla conservazione delle frasi di recupero dei wallet crypto sotto forma di screenshot, che possono esporre gli asset digitali se un'app infetta ottiene accesso alle foto dell'utente.

Le frasi di recupero, note anche come seed phrase, vengono utilizzate per ripristinare l'accesso ai wallet di criptovalute. Poiché il controllo di quelle parole può essere sufficiente per recuperare un wallet altrove, rappresentano un obiettivo di alto valore per gli operatori di malware e le campagne di phishing.

SparkKitty è stato scoperto per la prima volta da Kaspersky nel giugno 2025. L'analisi di Check Point ha descritto come il malware abbia raggiunto gli utenti attraverso gli app store comparendo all'interno di applicazioni trojanizzate presentate come strumenti legittimi per criptovalute, piattaforme di messaggistica e app di intrattenimento.

“Ciò che rende SparkKitty particolarmente rilevante è la sua presenza sia sull'App Store di Apple sia su Google Play, che gli conferisce un'ampia superficie di attacco,” ha scritto Check Point. “L'autore della minaccia dietro SparkKitty ha distribuito applicazioni trojanizzate mascherate da strumenti legittimi per criptovalute, piattaforme di messaggistica e persino app di intrattenimento, aumentando notevolmente la probabilità di installazione da parte di utenti ignari.”

Una volta che gli utenti concedevano l'accesso alle proprie librerie fotografiche, SparkKitty cercava nelle immagini archiviate frasi di recupero dei wallet e altri dati sensibili. Il malware caricava poi le informazioni raccolte su server controllati dagli aggressori.

Su iOS, SparkKitty è stato distribuito tramite un'app di criptovalute chiamata "币coin" disponibile sull'App Store di Apple. Check Point ha affermato che l'app nascondeva il proprio codice dannoso per eludere il processo di revisione di Apple, per poi richiedere l'accesso alle librerie fotografiche degli utenti dopo l'installazione.

Su Android, il malware è comparso in SOEX, un'app di messaggistica e exchange di criptovalute che era stata scaricata più di 10,000 volte da Google Play prima di essere rimossa. Check Point ha inoltre affermato che altre varianti di SparkKitty sono state diffuse tramite app store di terze parti, app TikTok false, app di gioco d'azzardo e file APK installati tramite sideload.

La campagna dimostra che la disponibilità sugli app store ufficiali non elimina la necessità di verificare le autorizzazioni delle app, in particolare quando un'applicazione richiede un accesso ampio a foto o altri dati locali non collegati alla sua funzione principale.

SparkKitty si differenzia da molti info-stealer che in genere dipendono dal monitoraggio degli appunti o dal keylogging. Invece, cercava direttamente nelle librerie fotografiche degli utenti, rendendo gli screenshot delle frasi di recupero dei wallet un obiettivo particolarmente prezioso per gli aggressori.

I ricercatori raccomandano agli utenti di conservare offline le frasi di recupero dei wallet anziché salvarle come screenshot, limitare le autorizzazioni di accesso alla libreria fotografica alle applicazioni fidate e scaricare software solo da sviluppatori affidabili.

Il rapporto arriva nel contesto di una serie di campagne malware rivolte agli utenti di criptovalute. A marzo, Google ha reso nota la catena di exploit DarkSword, che distribuiva il malware Ghostblade in grado di prendere di mira importanti exchange di criptovalute e app wallet, sottraendo al contempo messaggi, password, foto e altri dati da iPhone vulnerabili.

Sempre a marzo, l'FBI ha aperto un'indagine dopo che diversi giochi distribuiti tramite la piattaforma Steam di Valve — tra cui “Chemia,” “PirateFi,” e “Tokenova” — sono risultati installare malware.

A maggio, la startup di IA Perplexity ha reso open source Bumblebee, uno strumento di sicurezza progettato per rilevare pacchetti software compromessi, estensioni del browser e configurazioni di connettori IA senza eseguire codice potenzialmente dannoso. Il rilascio ha fatto seguito a un attacco alla supply chain software che ha interessato più di 160 pacchetti per sviluppatori.

A giugno, Kaspersky ha riferito che gli aggressori stavano utilizzando Steam Workshop per distribuire download dannosi di Wallpaper Engine mascherati da sfondi desktop a tema anime. Quella campagna ha distribuito gli info-stealer Lumma e Vidar, malware comunemente usati per rubare credenziali del browser e dati dei wallet di criptovalute.