Crypto Prices

SparkKitty: Le foto del telefono diventano un rischio per la sicurezza dei portafogli crypto

prima di 7 ore
2 minuti letti
2 visualizzazioni

Introduzione a SparkKitty

Una campagna di spyware mobile nota come SparkKitty è tornata all’attenzione dopo che rapporti hanno avvertito che le app infette per iOS e Android possono esporre le frasi di recupero dei portafogli crypto memorizzate nelle gallerie fotografiche dei telefoni. Questo malware ottiene accesso alle foto, raccoglie immagini e le invia a server controllati dagli attaccanti.

Storia e Rilevamenti

Tuttavia, questa non è una minaccia scoperta di recente: nel luglio 2026, Kaspersky ha pubblicato un rapporto tecnico il 23 giugno 2025, dopo aver trovato SparkKitty nell’App Store di Apple, su Google Play e in canali non ufficiali. Un recente articolo di Cyberint ha rinnovato l’attenzione attorno a questa famiglia di malware.

Kaspersky ha collegato SparkKitty a SparkCat, un precedente stealer mobile che utilizzava il riconoscimento ottico dei caratteri (OCR) per cercare nelle schermate le frasi seme dei portafogli. SparkKitty ha utilizzato metodi di consegna simili, ma molti campioni hanno caricato immagini dalla galleria piuttosto che selezionare solo file contenenti parole di recupero.

Meccanismi di Attacco

APPENA IN: Check Point ha identificato il malware “SparkKitty” incorporato in app mobili che scansionano attivamente la tua libreria fotografica per le frasi seme dei portafogli di criptovaluta. Se il tuo seme è in uno screenshot, è già compromesso.

I ricercatori hanno anche trovato un cluster correlato che utilizzava OCR per selezionare immagini specifiche. Pertanto, il malware potrebbe esporre password, documenti d’identità e codici QR. Kaspersky ha dichiarato di “credere” che l’obiettivo principale riguardasse gli asset crypto, pur notando che alcuni campioni mancavano di prove dirette.

Diffusione e Varianti

La campagna era attiva almeno dal febbraio 2024 e mirava principalmente al Sud-est asiatico e alla Cina. Come riportato da crypto.news a giugno 2025, si è diffusa attraverso strumenti crypto falsi, app social modificate, prodotti di gioco e altre applicazioni.

Nell’aprile 2026, Kaspersky ha segnalato una nuova variante di SparkCat in due app dell’App Store e in una app di Google Play. Quella scoperta ha mostrato un uso continuato del furto di galleria basato su OCR, ma non ha confermato che SparkKitty fosse tornato.

Dettagli Tecnici

Su iOS, i ricercatori hanno trovato codice malevolo all’interno di framework modificati che imitavano librerie di sviluppo comuni, tra cui AFNetworking e Alamofire. Altre versioni nascondevano il payload in un file offuscato chiamato libswiftDarwin.dylib o lo posizionavano direttamente all’interno di un’applicazione. Dopo il lancio, il malware contattava infrastrutture remote e richiedeva accesso alla galleria fotografica.

Su Android, SparkKitty è apparso in versioni Java e Kotlin. Alcuni campioni operavano come moduli Xposed su dispositivi rootati. Contattavano server di comando e trasferivano immagini con informazioni sul dispositivo e sull’applicazione infetti.

Raccomandazioni per la Sicurezza

Una frase seme di solito contiene 12 o 24 parole che possono ripristinare ogni chiave privata collegata a un portafoglio di custodia autonoma. Chiunque ottenga quelle parole può ricreare il portafoglio e trasferire i suoi asset. Cambiare una password dell’app non può proteggere una frase di recupero esposta.

Gli utenti non dovrebbero conservare frasi seme in screenshot, album cloud, bozze di email o app per note. La guida ai portafogli crypto.news 2026 raccomanda di scrivere la frase su carta o registrarla su metallo, quindi conservarla offline in modo sicuro.

Gli utenti dovrebbero rivedere i permessi delle foto e rimuovere l’accesso da app che non ne hanno bisogno. Dovrebbero evitare negozi non ufficiali, app modificate e link di download sconosciuti.

Conclusione

Le attuali segnalazioni hanno rinnovato l’avviso attorno a SparkKitty, ma il registro tecnico pubblico rintraccia la campagna alla divulgazione di Kaspersky del 2025 piuttosto che a una nuova scoperta del luglio 2026. Chiunque creda che SparkKitty abbia esposto una frase seme dovrebbe creare un nuovo portafoglio su un dispositivo pulito e trasferire immediatamente gli asset rimanenti.