Crypto Prices

SparkKitty: Un riesgo de seguridad para billeteras de criptomonedas a través de fotos del teléfono

antes de 7 horas
4 minutos leídos
2 vistas

Introducción a SparkKitty

Una campaña de spyware móvil conocida como SparkKitty ha vuelto a captar la atención tras informes que advierten que las aplicaciones infectadas de iOS y Android pueden exponer las frases de recuperación de billeteras de criptomonedas almacenadas en las galerías de los teléfonos. Este malware obtiene acceso a las fotos, recopila imágenes y las envía a servidores controlados por atacantes. Sin embargo, esta no es una amenaza recién descubierta; se identificó por primera vez en julio de 2026.

Informes y descubrimientos

Kaspersky publicó un informe técnico el 23 de junio de 2025, después de encontrar SparkKitty en la App Store de Apple, Google Play y canales no oficiales. Un artículo reciente de Cyberint ha renovado la atención en torno a esta misma familia de malware. Kaspersky vinculó SparkKitty a SparkCat, un ladrón móvil anterior que utilizaba reconocimiento óptico de caracteres (OCR) para buscar capturas de pantalla en busca de frases semilla de billetera. SparkKitty empleó métodos de entrega relacionados, pero muchas muestras subieron imágenes de la galería en lugar de seleccionar solo archivos que contenían palabras de recuperación.

ÚLTIMA HORA: Check Point ha identificado el malware «SparkKitty» incrustado en aplicaciones móviles que escanean activamente tu biblioteca de fotos en busca de frases semilla de billeteras de criptomonedas. Si tu semilla está en una captura de pantalla, ya está comprometida.

Impacto y objetivos del malware

Los investigadores también encontraron un grupo relacionado que utilizó OCR para seleccionar imágenes específicas. Por lo tanto, el malware puede exponer contraseñas, documentos de identidad y códigos QR. Kaspersky indicó que «cree» que el objetivo principal involucraba activos criptográficos, aunque señaló que algunas muestras carecían de pruebas directas. La campaña había estado operando desde al menos febrero de 2024 y principalmente apuntaba al sudeste asiático y China.

Como informó crypto.news en junio de 2025, se propagó a través de herramientas de criptomonedas falsas, aplicaciones sociales modificadas, productos de apuestas y otras aplicaciones. En abril de 2026, Kaspersky informó sobre una nueva variante de SparkCat en dos aplicaciones de la App Store y una aplicación de Google Play. Ese hallazgo mostró el uso continuo del robo de galería basado en OCR, pero no confirmó que SparkKitty en sí hubiera regresado.

Detalles técnicos del malware

En iOS, los investigadores encontraron código malicioso dentro de marcos modificados que imitaban bibliotecas de desarrollo comunes, incluyendo AFNetworking y Alamofire. Otras versiones ocultaron la carga útil en un archivo ofuscado llamado libswiftDarwin.dylib o la colocaron directamente dentro de una aplicación. Después del lanzamiento, el malware contactó infraestructura remota y solicitó acceso a la galería de fotos. Una vez que un usuario aprobó la solicitud, monitoreó fotos y subió archivos que no había enviado previamente. También podría recopilar imágenes recién añadidas.

En Android, SparkKitty apareció en versiones de Java y Kotlin. Algunas muestras operaron como módulos Xposed en dispositivos rooteados. Contactaron servidores de comando y transfirieron imágenes junto con información sobre el dispositivo y la aplicación infectados. Este enfoque difiere del malware que registra pulsaciones de teclas o reemplaza direcciones de billetera copiadas.

Aplicaciones infectadas y medidas de seguridad

Kaspersky encontró una aplicación de mensajería de Android con funciones de intercambio de criptomonedas en Google Play. La aplicación, llamada SOEX, registró más de 10,000 instalaciones antes de que Google la eliminara tras recibir el informe del investigador. El equipo también encontró una aplicación de criptomonedas de iOS llamada 币coin en la App Store de Apple. Kaspersky alertó a Apple y actualizó su informe el 25 de junio de 2025, indicando que Apple había eliminado la aplicación.

Los investigadores no determinaron si los desarrolladores añadieron el malware intencionadamente. Otras versiones se propagaron a través de sitios web falsos, aplicaciones de TikTok modificadas, productos de apuestas y paquetes de Android instalados directamente. Algunas campañas de iPhone abusaron de herramientas de aprovisionamiento empresarial, que permiten a las organizaciones distribuir aplicaciones internas fuera de la App Store pública.

Recomendaciones para usuarios

Los últimos informes no establecen que las aplicaciones mencionadas regresaron a las tiendas oficiales en julio de 2026. Tampoco proporcionan un recuento confirmado de víctimas o pérdidas totales en criptomonedas. Las listas originales fueron eliminadas, mientras que las copias instaladas pueden seguir circulando. Una frase semilla generalmente contiene 12 o 24 palabras que pueden restaurar cada clave privada vinculada a una billetera de autocustodia. Cualquiera que obtenga esas palabras puede recrear la billetera y transferir sus activos.

Cambiar la contraseña de una aplicación no puede asegurar una frase de recuperación expuesta. Los usuarios no deben guardar frases semilla en capturas de pantalla, álbumes en la nube, borradores de correo electrónico o aplicaciones de notas. La guía de billeteras de crypto.news 2026 recomienda escribir la frase en papel o grabarla en metal, y luego almacenarla de forma segura fuera de línea.

Los usuarios deben revisar los permisos de fotos y eliminar el acceso de aplicaciones que no lo necesiten. Deben evitar tiendas no oficiales, aplicaciones modificadas y enlaces de descarga desconocidos. Una lista oficial reduce algunos riesgos, pero no elimina la necesidad de verificar al desarrollador y los permisos solicitados.

Cualquiera que crea que SparkKitty expuso una frase semilla debe crear una nueva billetera en un dispositivo limpio y mover los activos restantes de inmediato. El usuario debe luego eliminar la aplicación sospechosa, actualizar el dispositivo y rotar las credenciales almacenadas en las imágenes de la galería.

Los informes actuales han renovado la advertencia en torno a SparkKitty, pero el registro técnico público rastrea la campaña hasta la divulgación de Kaspersky en 2025, en lugar de un nuevo descubrimiento en julio de 2026.