De acordo com a empresa de cibersegurança Check Point, em 27 de julho foi descoberto o malware SparkKitty incorporado em aplicações iOS e Android na Apple App Store, na Google Play e em lojas Android externas. A família de malware multiplataforma utiliza reconhecimento ótico de caracteres (OCR) para analisar fotografias nas galerias dos utilizadores e extrair frases-semente de carteiras de criptomoedas, palavras-passe e códigos QR, antes de carregar os dados roubados juntamente com informações do dispositivo para servidores remotos.
Os atacantes disfarçaram o SparkKitty como serviços de cripto, ferramentas de chat e aplicações de entretenimento, solicitando acesso à galeria para, de forma contínua, analisar fotografias existentes e novas. As amostras identificadas incluem a aplicação “CoinCoin” no iOS e a aplicação “SOEX” no Android, que ultrapassaram 10 mil downloads antes de serem removidas. Foram também encontradas variantes adicionais que se espalharam por lojas externas, versões modificadas do TikTok e aplicações de jogo, havendo algumas que mantêm persistência em dispositivos com root através de módulos Xposed. A Check Point aconselha os utilizadores a guardarem as frases-semente offline, a evitarem capturas de ecrã ou fotografias das frases de recuperação e a reverem regularmente as permissões de câmara e galeria das aplicações.