Crypto Prices

SparkKitty gjør telefonbilder til en sikkerhetsrisiko for kryptovaluta-lommebøker

juli 27, 2026

Innledning

En mobil spyware-kampanje kjent som SparkKitty har fått ny oppmerksomhet etter rapporter som advarer om at infiserte iOS- og Android-apper kan eksponere gjenopprettingsfraser for kryptovaluta-lommebøker lagret i telefonens gallerier. Malware får tilgang til bilder, samler inn dem og sender dem til servere kontrollert av angripere. Dette er imidlertid ikke en nyoppdaget trussel; den ble først rapportert i juli 2025.

Oppdagelse og distribusjon

Kaspersky publiserte en teknisk rapport 23. juni 2025, etter å ha oppdaget SparkKitty i Apples App Store, Google Play og uoffisielle kanaler. En nylig artikkel fra Cyberint har gjenopplivet oppmerksomheten rundt denne malware-familien. Kaspersky knyttet SparkKitty til SparkCat, en tidligere mobiltyv som brukte optisk tegngjenkjenning (OCR) for å søke etter skjermbilder med lommebokfrøfraser. SparkKitty benyttet relaterte distribusjonsmetoder, men mange prøver lastet opp galleribilder i stedet for å velge bare filer som inneholdt gjenopprettingsord.

NYTT: Check Point har identifisert «SparkKitty» malware innebygd i mobilapper som aktivt skanner foto-biblioteket ditt for kryptovaluta-lommebokfrøfraser. Hvis frøet ditt er i et skjermbilde, er det allerede kompromittert.

Trusselens omfang

Forskere fant også en relatert klynge som brukte OCR for å velge bestemte bilder. Malware kan derfor eksponere passord, identitetsdokumenter og QR-koder. Kaspersky uttalte at de «tror» at hovedmålet involverte kryptoaktiva, samtidig som de bemerket at noen prøver manglet direkte bevis. Kampanjen har vært aktiv siden minst februar 2024 og har hovedsakelig målrettet mot Sørøst-Asia og Kina.

Som crypto.news rapporterte i juni 2025, spredte den seg gjennom falske kryptoverktøy, modifiserte sosiale apper, spillprodukter og andre applikasjoner. I april 2026 rapporterte Kaspersky en ny variant av SparkCat i to App Store-apper og én Google Play-app. Denne oppdagelsen viste fortsatt bruk av OCR-basert galleri-tyveri, men bekreftet ikke at SparkKitty selv hadde returnert.

Teknisk analyse

På iOS fant forskere ondsinnet kode inne i modifiserte rammeverk som imiterte vanlige utviklingsbiblioteker, inkludert AFNetworking og Alamofire. Andre versjoner skjulte payloaden i en obfuskerte fil kalt libswiftDarwin.dylib eller plasserte den direkte inne i en applikasjon. Etter lansering kontaktet malware ekstern infrastruktur og ba om tilgang til foto-galleriet. Når en bruker godkjente forespørselen, overvåket den bilder og lastet opp filer som den ikke tidligere hadde sendt. Den kunne også samle inn nylig tilføjede bilder.

På Android dukket SparkKitty opp i Java- og Kotlin-versjoner. Noen prøver fungerte som Xposed-moduler på rotede enheter. De kontaktet kommandoservere og overførte bilder med informasjon om den infiserte enheten og applikasjonen. Denne tilnærmingen skiller seg fra malware som registrerer tastetrykk eller erstatter kopierte lommebokadresser.

Risiko og anbefalinger

En frøfrase inneholder vanligvis 12 eller 24 ord som kan gjenopprette hver privat nøkkel knyttet til en selvforvaltet lommebok. Enhver som får tak i disse ordene kan gjenskape lommeboken og overføre dens eiendeler. Å endre et app-passord kan ikke sikre en eksponert gjenopprettingsfrase. Brukere bør ikke oppbevare frøfraser i skjermbilder, skyalbum, e-postutkast eller notatapper.

Crypto.news 2026 lommebokguide anbefaler å skrive frasen på papir eller registrere den på metall, og deretter lagre den offline på en sikker måte. Brukere bør gjennomgå foto-rettigheter og fjerne tilgang fra apper som ikke trenger det. De bør unngå uoffisielle butikker, modifiserte apper og ukjente nedlastingslenker.

Enhver som tror SparkKitty har eksponert en frøfrase, bør opprette en ny lommebok på en ren enhet og flytte gjenværende eiendeler umiddelbart.

Brukeren bør deretter fjerne den mistenkte appen, oppdatere enheten og rotere legitimasjonen lagret i galleribilder. Nåværende rapporter har gjenopplivet advarselen rundt SparkKitty, men den offentlige tekniske opptegnelsen sporer kampanjen til Kasperskys 2025-avsløring snarere enn en ny oppdagelse i juli 2026.

Siste fra Blog