El malware SparkKitty se ha distribuido a través de la App Store de Apple, Google Play y tiendas de aplicaciones de Android de terceros, con el objetivo de usuarios de criptomonedas mediante el escaneo de fotos en busca de frases de recuperación de billetera, según un informe de Check Point publicado el domingo. El malware utiliza reconocimiento óptico de caracteres (OCR) para buscar en las imágenes almacenadas en dispositivos infectados frases semilla de billeteras de criptomonedas, lo que permite a los atacantes extraer credenciales sensibles sin registro de pulsaciones ni monitoreo del portapapeles. Check Point identificó SparkKitty como una evolución de SparkCat, un ladrón basado en OCR documentado por Kaspersky, y señaló que el malware se propaga mediante aplicaciones troyanizadas que se hacen pasar por servicios de criptomonedas, plataformas de mensajería y aplicaciones de entretenimiento.
SparkKitty usa OCR para extraer credenciales de billetera de fotos
Una vez instaladas, las aplicaciones solicitan permiso para acceder a la biblioteca de fotos de un usuario antes de escanear de forma continua las imágenes existentes y las añadidas recientemente. El texto extraído de las imágenes, incluidas frases semilla de billetera, contraseñas y datos de códigos QR, se transmite a la infraestructura de comando y control controlada por el atacante junto con información básica del dispositivo, según el informe. Check Point indicó que los usuarios que guardan frases de recuperación de billetera como capturas de pantalla o fotografías están más expuestos, porque tener una frase semilla habilita el acceso completo a una billetera compatible de criptomonedas.
Malware distribuido en iOS con la app 币coin a través de la App Store de Apple
En iOS, Check Point dijo que el malware estaba incrustado en una aplicación relacionada con criptomonedas llamada “币coin” que estaba disponible en la App Store. La funcionalidad maliciosa se ocultaba dentro de frameworks ofuscados, incluidos AFNetworking y libswiftDarwin.dylib, lo que permitía que la aplicación superara el proceso de revisión de Apple, según el informe. Aún no está claro si la cuenta del desarrollador detrás de la aplicación fue comprometida o si participó de forma consciente.
En Android, la app SOEX acumula 10.000+ descargas antes de su retirada
En Android, los investigadores identificaron SparkKitty dentro de una aplicación llamada “SOEX”, que se presentaba como una plataforma de mensajería y exchange de criptomonedas. La aplicación acumuló más de 10.000 descargas en Google Play antes de ser retirada, según Check Point. El informe indicó que variantes adicionales de Android se distribuyeron a través de tiendas de aplicaciones de terceros, APKs cargados lateralmente, aplicaciones de TikTok modificadas y apps de apuestas. En dispositivos con privilegios de root, algunas muestras usaron módulos del framework Xposed para mantener la persistencia.
Check Point recomienda almacenamiento sin conexión para frases de recuperación de billetera
El informe recomienda evitar capturas de pantalla de frases de recuperación de billetera, limitar los permisos de la biblioteca de fotos a las aplicaciones que los necesiten, descargar software solo desde fuentes confiables y revisar periódicamente los permisos de las aplicaciones. Check Point también aconseja almacenar las frases de recuperación sin conexión, por ejemplo en papel o en soluciones de copia de seguridad para billeteras de hardware, en lugar de en la galería de fotos del dispositivo.
FAQ
¿Qué hace el malware SparkKitty en dispositivos móviles infectados?
SparkKitty usa reconocimiento óptico de caracteres (OCR) para escanear imágenes almacenadas en dispositivos infectados en busca de frases semilla de billeteras de criptomonedas, contraseñas y datos de códigos QR. El malware solicita permiso para acceder a la biblioteca de fotos de un usuario y escanea de forma continua las imágenes existentes y las añadidas recientemente, transmitiendo el texto extraído a una infraestructura controlada por el atacante.
¿Cuántas descargas acumuló la app Android SOEX antes de ser retirada?
La aplicación Android SOEX, que contenía malware SparkKitty y se presentaba como una plataforma de mensajería y exchange de criptomonedas, acumuló más de 10.000 descargas en Google Play antes de ser retirada, según el informe de Check Point publicado el domingo.