Crypto Prices

SparkKitty : Une menace pour la sécurité des portefeuilles crypto via les photos de téléphone

il y a 7 heures
3 mins read
3 vues

Introduction à SparkKitty

Une campagne de logiciels espions mobiles, connue sous le nom de SparkKitty, a récemment attiré l’attention après des rapports avertissant que des applications infectées sur iOS et Android peuvent exposer les phrases de récupération des portefeuilles crypto stockées dans les galeries de téléphones. Ce malware accède aux photos, collecte des images et les envoie vers des serveurs contrôlés par des attaquants.

Historique et Découverte

Bien qu’il ne s’agisse pas d’une menace nouvellement découverte, SparkKitty a été signalé pour la première fois en juillet 2026. Kaspersky a publié un rapport technique le 23 juin 2025, après avoir identifié SparkKitty dans l’App Store d’Apple, Google Play et sur des canaux non officiels. Un article récent de Cyberint a ravivé l’attention autour de cette même famille de malwares.

Kaspersky a établi un lien entre SparkKitty et SparkCat, un voleur mobile antérieur qui utilisait la reconnaissance optique de caractères (OCR) pour rechercher des captures d’écran contenant des phrases de récupération de portefeuille.

Fonctionnement et Méthodes de Livraison

SparkKitty a employé des méthodes de livraison similaires, mais de nombreux échantillons ont téléchargé des images de la galerie plutôt que de se limiter à des fichiers contenant des mots de récupération. Check Point a identifié le malware « SparkKitty » intégré dans des applications mobiles qui scannent activement votre bibliothèque de photos à la recherche de phrases de récupération de portefeuilles de cryptomonnaie. Si votre phrase de récupération se trouve dans une capture d’écran, elle est déjà compromise.

Les chercheurs ont également découvert un cluster connexe utilisant l’OCR pour cibler des images spécifiques. Ce malware pourrait donc exposer des mots de passe, des documents d’identité et des codes QR. Kaspersky a déclaré croire que l’objectif principal concernait les actifs crypto, tout en notant que certains échantillons manquaient de preuves directes.

Propagation et Cibles

La campagne a été active depuis au moins février 2024 et a principalement ciblé l’Asie du Sud-Est et la Chine. Comme l’a rapporté crypto.news en juin 2025, elle s’est répandue par le biais de faux outils crypto, d’applications sociales modifiées, de produits de jeu et d’autres applications.

En avril 2026, Kaspersky a signalé une nouvelle variante de SparkCat dans deux applications de l’App Store et une application de Google Play. Cette découverte a montré l’utilisation continue du vol de galerie basé sur l’OCR, mais n’a pas confirmé que SparkKitty lui-même était revenu.

Techniques de Malware sur iOS et Android

Sur iOS, les chercheurs ont trouvé du code malveillant à l’intérieur de frameworks modifiés qui imitaient des bibliothèques de développement courantes, y compris AFNetworking et Alamofire. D’autres versions cachaient la charge utile dans un fichier obfusqué nommé libswiftDarwin.dylib ou la plaçaient directement à l’intérieur d’une application.

Sur Android, SparkKitty apparaissait dans des versions Java et Kotlin. Certains échantillons fonctionnaient comme des modules Xposed sur des appareils rootés. Ils contactaient des serveurs de commande et transféraient des images avec des informations sur l’appareil et l’application infectés.

Précautions et Recommandations

Les utilisateurs ne devraient pas conserver les phrases de récupération dans des captures d’écran, des albums cloud, des brouillons d’e-mail ou des applications de notes. Le guide des portefeuilles crypto.news 2026 recommande d’écrire la phrase sur papier ou de l’enregistrer sur métal, puis de la stocker hors ligne en toute sécurité.

Les utilisateurs devraient examiner les autorisations photo et retirer l’accès des applications qui n’en ont pas besoin. Ils devraient éviter les magasins non officiels, les applications modifiées et les liens de téléchargement inconnus. Une liste officielle réduit certains risques, mais ne supprime pas la nécessité de vérifier le développeur et les autorisations demandées.

Quiconque croit que SparkKitty a exposé une phrase de récupération devrait créer un nouveau portefeuille sur un appareil propre et déplacer immédiatement les actifs restants. L’utilisateur devrait ensuite supprimer l’application suspecte, mettre à jour l’appareil et faire tourner les identifiants stockés dans les images de la galerie.

Conclusion

Les rapports récents ont renouvelé l’avertissement autour de SparkKitty, mais le dossier technique public retrace la campagne à la divulgation de Kaspersky en 2025 plutôt qu’à une nouvelle découverte en juillet 2026.