O malware SparkKitty analisou fotografias com sementes de carteiras de criptomoedas nas App Stores

A empresa de cibersegurança Check Point detalhou como a campanha de malware SparkKitty visava utilizadores de criptomoedas, ao analisar fotografias guardadas em dispositivos Android e iPhone infetados, em busca de frases de recuperação de carteiras. Descoberto pela primeira vez pela Kaspersky em Junho de 2025, o malware propagou-se através da App Store da Apple, do Google Play e de lojas de aplicações de terceiros. A campanha teve sucesso ao distribuir aplicações trojanizadas, disfarçadas de ferramentas legítimas de criptomoeda, plataformas de mensagens e aplicações de entretenimento, com uma variante Android descarregada mais de 10.000 vezes antes de ser removida. O malware explorou uma vulnerabilidade de segurança comum: utilizadores que guardavam as frases-semente da carteira como capturas de ecrã nas suas bibliotecas de fotos.

SparkKitty Distribuído Através de Apps Trojanizadas nas Principais Plataformas

A Check Point escreveu que a presença do SparkKitty tanto na App Store da Apple como no Google Play lhe deu uma ampla superfície de ataque. No iOS, o malware era distribuído através de uma aplicação de criptomoeda chamada "币coin", disponível na App Store da Apple. A aplicação ocultava o seu código malicioso para contornar o processo de revisão da Apple antes de solicitar acesso às bibliotecas de fotos dos utilizadores. No Android, o malware surgiu numa aplicação de mensagens e de bolsa de criptomoedas chamada SOEX, que foi descarregada mais de 10.000 vezes no Google Play antes de ser removida. Outras variantes foram distribuídas através de lojas de aplicações de terceiros, falsas apps do TikTok, apps de jogos de azar e APKs carregados manualmente (sideloaded).

Malware Verificou Bibliotecas de Fotos em Busca de Frases de Recuperação da Carteira

Depois de os utilizadores concederem acesso às suas bibliotecas de fotos, o malware analisava imagens guardadas em busca de frases de recuperação da carteira e de outras informações sensíveis, antes de enviar os dados para servidores controlados pelo atacante. Ao contrário de muitos roubadores de informação que dependem de monitorização da área de transferência (clipboard) ou de keylogging, o SparkKitty procurava diretamente nas bibliotecas de fotos dos utilizadores, tornando as capturas de ecrã com frases de recuperação da carteira um alvo privilegiado. O agente de ameaça por detrás do SparkKitty distribuía aplicações trojanizadas, disfarçadas de ferramentas legítimas de criptomoeda, plataformas de mensagens e aplicações de entretenimento, aumentando significativamente a probabilidade de instalação por utilizadores desapercebidos.

Investigadores Recomendam Armazenamento Offline para Frases da Carteira

Os investigadores recomendam manter as frases de recuperação da carteira offline em vez de as guardar como capturas de ecrã, limitando as permissões da biblioteca de fotos a aplicações fiáveis e descarregando software apenas de programadores reputados. A Check Point alertou que guardar frases de recuperação da carteira como capturas de ecrã pode expor os ativos de cripto a roubo.

Campanhas Relacionadas de Malware que Visam Utilizadores de Criptomoedas

O relatório surge na sequência de uma série de campanhas de malware que visam utilizadores de criptomoedas. Em Março, o Google divulgou a cadeia de exploração DarkSword, que implementou o malware Ghostblade, capaz de visar grandes bolsas de criptomoedas e aplicações de carteiras, ao mesmo tempo que roubava mensagens, palavras-passe, fotografias e outros dados de iPhones vulneráveis. No mesmo mês, o FBI lançou uma investigação depois de vários jogos distribuídos através da plataforma Steam da Valve — including "Chemia," "PirateFi" e "Tokenova" — terem sido encontrados a instalar malware. Em Maio, a startup de IA Perplexity abriu código-fonte ao Bumblebee, uma ferramenta de segurança concebida para detetar pacotes de software comprometidos, extensões de browser e configurações de conectores de IA, sem executar código potencialmente malicioso após um ataque à cadeia de fornecimento de software que afetou mais de 160 pacotes de programadores. Em Junho, a Kaspersky informou que os atacantes estavam a usar o Steam Workshop para distribuir downloads maliciosos do Wallpaper Engine, disfarçados de wallpapers temáticos de anime para desktop. A campanha implementou os infostealers Lumma e Vidar, um malware normalmente usado para roubar credenciais de browser e dados de carteiras de criptomoedas.

FAQ

O que é o malware SparkKitty e como atinge utilizadores de criptomoedas?
O SparkKitty é um malware descoberto pela Kaspersky em Junho de 2025 que analisa as bibliotecas de fotos dos utilizadores em busca de frases-semente de carteiras de cripto e de outras informações sensíveis. Foi distribuído através de apps trojanizadas na App Store da Apple, no Google Play e em lojas de aplicações de terceiros, disfarçado como ferramentas legítimas de criptomoeda, plataformas de mensagens e aplicações de entretenimento.

Quantas vezes foi descarregada a app Android do SparkKitty antes de ser removida?
A variante Android chamada SOEX, que aparecia como uma app de mensagens e de bolsa de criptomoedas, foi descarregada mais de 10.000 vezes no Google Play antes de ser removida.

Que medidas de segurança recomendam os investigadores para proteger as frases de recuperação da carteira?
Os investigadores recomendam manter as frases de recuperação da carteira offline em vez de as guardar como capturas de ecrã, limitar as permissões da biblioteca de fotos a aplicações fiáveis e descarregar software apenas de programadores reputados.

Aviso legal: As informações contidas nesta página podem provir de fontes externas e têm caráter meramente informativo. Não refletem os pontos de vista nem as opiniões da Gate e não constituem qualquer tipo de aconselhamento financeiro, de investimento ou jurídico. A negociação de ativos virtuais envolve um risco elevado. Não se baseie exclusivamente nas informações contidas nesta página ao tomar decisões. Para mais detalhes, consulte o Aviso legal.
Comentar
0/400
Nenhum comentário