Uma nova campanha de malware está operando em silêncio nos celulares de milhares de pessoas. O nome técnico é SparkKitty. O que ele faz é simples e devastador: lê suas fotos em busca de frases-semente de carteiras de criptomoedas — e drena seus ativos em minutos.
Este artigo analisa como o SparkKitty funciona, por que ele representa uma ameaça significativa para usuários de criptomoedas e empresas, e o que pode ser feito para se proteger.
O que é o SparkKitty
SparkKitty é um Trojan mobile multiplataforma descoberto pela Kaspersky em junho de 2025 e detalhado pela Check Point Research em julho de 2026. Ele afeta dispositivos iOS e Android e se especializou em escanear a galeria de fotos do dispositivo usando OCR (reconhecimento óptico de caracteres) para extrair dados sensíveis.
O malware é uma evolução direta do SparkCat, um stealer anterior. A diferença agora é o alcance: o SparkKitty conseguiu penetrar nas lojas oficiais da Apple e do Google.
Segundo os pesquisadores, o SparkKitty está ativo desde pelo menos fevereiro de 2024 — operando por mais de um ano antes de ser detectado publicamente.
O que o SparkKitty procura
O malware foi projetado para extrair três tipos principais de dados:
- Seed phrases de carteiras de criptomoedas — Sequências de 12 ou 24 palavras que servem como chave mestra para restaurar carteiras.
- Senhas e credenciais — O OCR pode identificar senhas e tokens salvos em screenshots.
- Dados de QR Codes — Códigos QR que contenham chaves públicas ou endereços de carteiras.
Como o SparkKitty funciona
1. Distribuição
O SparkKitty se distribui através de lojas oficiais (app 币coin no iOS, app SOEX no Android com 10k+ downloads) e canais paralelos (clones do TikTok, apps de apostas).
2. Permissão de acesso
Ao abrir o app, ele solicita acesso à galeria de fotos. Uma vez concedida, o malware trabalha em segundo plano.
3. Escaneamento OCR
O algoritmo procura por seed phrases, chaves privadas, QR Codes e senhas. O processamento é local, apenas os resultados são exfiltrados.
4. Exfiltração
Os dados são enviados para servidores C2: yjhjymfjnj.wyxbmh.cn e xt.xinqianf38.top.
5. Drenagem da carteira
Com a seed phrase, o atacante restaura a carteira e transfere todos os ativos. A perda é total e irreversível.
Por que é tão perigoso
Comportamento humano: Explora o hábito de salvar screenshots de seed phrases.
Lojas oficiais: Apps maliciosos atingem público maior.
Monitoramento: Captura novas fotos continuamente.
Quem está na mira
Investidores de criptomoedas, usuários comuns, empresas BYOD e profissionais de TI.
Indicadores de Compromisso
MD5: 7e678ca2f01dc853e85d13924e6c8a45
MD5: 8d45a67b648d2cb46292ff5041a5dd44
C2: yjhjymfjnj.wyxbmh.cn
C2: xt.xinqianf38.top
App iOS: 币coin
App Android: SOEX
O que fazer agora
- Revise permissões — Negue acesso à galeria para apps desnecessários.
- Nunca salve seed phrases como fotos — Delete screenshots existentes.
- Use carteiras hardware — Ledger ou Trezor.
- Backups em papel — Em local físico seguro.
- Empresas: implementem MDM — Bloqueie apps não autorizados.
A lição
O SparkKitty explora um hábito humano: salvar informações sensíveis como fotos. A segurança começa com comportamento.
Fontes: Kaspersky Securelist / Check Point Research / Cyber Security News
Precisa de ajuda? A VIPER IT pode conduzir uma revisão completa de segurança mobile.