Solicitar diagnóstico
Segurança

SparkKitty: O Malware que Rouba Seed Phrases de Criptomoedas Através de Fotos

Malware SparkKitty escaneia galeria de fotos usando OCR para roubar seed phrases de carteiras de criptomoedas.

Uma nova campanha de malware está operando em silêncio nos celulares de milhares de pessoas. O nome técnico é SparkKitty. O que ele faz é simples e devastador: lê suas fotos em busca de frases-semente de carteiras de criptomoedas — e drena seus ativos em minutos.

Este artigo analisa como o SparkKitty funciona, por que ele representa uma ameaça significativa para usuários de criptomoedas e empresas, e o que pode ser feito para se proteger.

O que é o SparkKitty

SparkKitty é um Trojan mobile multiplataforma descoberto pela Kaspersky em junho de 2025 e detalhado pela Check Point Research em julho de 2026. Ele afeta dispositivos iOS e Android e se especializou em escanear a galeria de fotos do dispositivo usando OCR (reconhecimento óptico de caracteres) para extrair dados sensíveis.

O malware é uma evolução direta do SparkCat, um stealer anterior. A diferença agora é o alcance: o SparkKitty conseguiu penetrar nas lojas oficiais da Apple e do Google.

Segundo os pesquisadores, o SparkKitty está ativo desde pelo menos fevereiro de 2024 — operando por mais de um ano antes de ser detectado publicamente.

O que o SparkKitty procura

O malware foi projetado para extrair três tipos principais de dados:

  • Seed phrases de carteiras de criptomoedas — Sequências de 12 ou 24 palavras que servem como chave mestra para restaurar carteiras.
  • Senhas e credenciais — O OCR pode identificar senhas e tokens salvos em screenshots.
  • Dados de QR Codes — Códigos QR que contenham chaves públicas ou endereços de carteiras.

Como o SparkKitty funciona

1. Distribuição

O SparkKitty se distribui através de lojas oficiais (app 币coin no iOS, app SOEX no Android com 10k+ downloads) e canais paralelos (clones do TikTok, apps de apostas).

2. Permissão de acesso

Ao abrir o app, ele solicita acesso à galeria de fotos. Uma vez concedida, o malware trabalha em segundo plano.

3. Escaneamento OCR

O algoritmo procura por seed phrases, chaves privadas, QR Codes e senhas. O processamento é local, apenas os resultados são exfiltrados.

4. Exfiltração

Os dados são enviados para servidores C2: yjhjymfjnj.wyxbmh.cn e xt.xinqianf38.top.

5. Drenagem da carteira

Com a seed phrase, o atacante restaura a carteira e transfere todos os ativos. A perda é total e irreversível.

Por que é tão perigoso

Comportamento humano: Explora o hábito de salvar screenshots de seed phrases.

Lojas oficiais: Apps maliciosos atingem público maior.

Monitoramento: Captura novas fotos continuamente.

Quem está na mira

Investidores de criptomoedas, usuários comuns, empresas BYOD e profissionais de TI.

Indicadores de Compromisso

MD5: 7e678ca2f01dc853e85d13924e6c8a45
MD5: 8d45a67b648d2cb46292ff5041a5dd44
C2: yjhjymfjnj.wyxbmh.cn
C2: xt.xinqianf38.top
App iOS: 币coin
App Android: SOEX

O que fazer agora

  1. Revise permissões — Negue acesso à galeria para apps desnecessários.
  2. Nunca salve seed phrases como fotos — Delete screenshots existentes.
  3. Use carteiras hardware — Ledger ou Trezor.
  4. Backups em papel — Em local físico seguro.
  5. Empresas: implementem MDM — Bloqueie apps não autorizados.

A lição

O SparkKitty explora um hábito humano: salvar informações sensíveis como fotos. A segurança começa com comportamento.

Fontes: Kaspersky Securelist / Check Point Research / Cyber Security News

Precisa de ajuda? A VIPER IT pode conduzir uma revisão completa de segurança mobile.

Descubra como reduzir riscos de segurança na prática.Ver soluções de Cibersegurança
← Voltar para Inteligência