Crypto Prices

SparkKitty: En säkerhetsrisk för kryptovaluta plånböcker genom telefonbilder

juli 27, 2026

Översikt av SparkKitty

En mobil spionprogramkampanj känd som SparkKitty har åter fått uppmärksamhet efter rapporter som varnar för att infekterade iOS- och Android-appar kan exponera återställningsfraser för kryptovaluta plånböcker som lagras i telefonens gallerier. Malware får åtkomst till bilder, samlar in dem och skickar dem till servrar som kontrolleras av angripare. Detta är dock inte ett nyupptäckt hot; det har funnits sedan juli 2026.

Rapporter och upptäckter

Kaspersky publicerade en teknisk rapport den 23 juni 2025, efter att ha funnit SparkKitty i Apples App Store, Google Play och oofficiella kanaler. En nyligen publicerad artikel från Cyberint har åter väckt uppmärksamhet kring samma malwarefamilj. Kaspersky kopplade SparkKitty till SparkCat, en tidigare mobil stjäla som använde optisk teckenigenkänning (OCR) för att söka efter skärmdumpar med plånboksfröfraser. SparkKitty använde relaterade distributionsmetoder, men många prover laddade upp galleribilder istället för att endast välja filer som innehöll återställningsord.

Hot och mål

Forskare har också funnit en relaterad kluster som använde OCR för att välja specifika bilder. Malware kan därför exponera lösenord, identitetsdokument och QR-koder. Kaspersky har uttryckt att de ”tror” att det huvudsakliga målet involverade kryptotillgångar, även om vissa prover saknade direkt bevis. Kampanjen har varit aktiv sedan åtminstone februari 2024 och har främst riktat sig mot Sydostasien och Kina.

Spridning och varianter

Som crypto.news rapporterade i juni 2025 spred den sig genom falska kryptovaluta verktyg, modifierade sociala appar, spelprodukter och andra applikationer. I april 2026 rapporterade Kaspersky en ny variant av SparkCat i två appar i App Store och en app i Google Play. Denna upptäckte visade fortsatt användning av OCR-baserad galleri-stöld, men bekräftade inte att SparkKitty själv hade återkommit.

Teknisk analys

På iOS fann forskare skadlig kod inuti modifierade ramverk som imiterade vanliga utvecklingsbibliotek, inklusive AFNetworking och Alamofire. Andra versioner dolde payloaden i en obfuskerad fil som heter libswiftDarwin.dylib eller placerade den direkt inuti en applikation. Efter lansering kontaktade malware fjärrinfrastruktur och begärde åtkomst till fotogalleriet. När en användare godkände begäran övervakade den bilder och laddade upp filer som den inte tidigare hade skickat. Den kunde också samla in nyinlagda bilder.

På Android dök SparkKitty upp i Java- och Kotlin-versioner. Vissa prover fungerade som Xposed-moduler på rotade enheter. De kontaktade kommandoservrar och överförde bilder med information om den infekterade enheten och applikationen. Denna metod skiljer sig från malware som spelar in tangenttryckningar eller ersätter kopierade plånboksadresser.

Risker och rekommendationer

En fras för frö innehåller vanligtvis 12 eller 24 ord som kan återställa varje privat nyckel kopplad till en självförvarad plånbok. Den som får tag på dessa ord kan återskapa plånboken och överföra dess tillgångar. Att ändra ett app-lösenord kan inte säkra en exponerad återställningsfras. Användare bör inte förvara fröfraser i skärmdumpar, molnalbum, e-postutkast eller anteckningsappar.

Kryptovaluta.news 2026 plånbokguide rekommenderar att skriva frasen på papper eller spela in den på metall, och sedan lagra den offline på ett säkert sätt. Användare bör granska fototillstånd och ta bort åtkomst från appar som inte behöver det. De bör undvika oofficiella butiker, modifierade appar och okända nedladdningslänkar.

Den som tror att SparkKitty har exponerat en fröfras bör skapa en ny plånbok på en ren enhet och omedelbart flytta kvarvarande tillgångar. Användaren bör sedan ta bort den misstänkta appen, uppdatera enheten och rotera uppgifter som lagras i galleribilder.

Aktuella rapporter har åter väckt varningen kring SparkKitty, men den offentliga tekniska registreringen spårar kampanjen till Kasperskys avslöjande 2025 snarare än en ny upptäckte i juli 2026.

Senaste från Blog