Por Canuto  

El malware SparkKitty se ocultó en aplicaciones distribuidas por App Store y Google Play para buscar capturas de frases semilla en las galerías de los usuarios y enviarlas a servidores controlados por atacantes.

***

  • SparkKitty utiliza reconocimiento óptico de caracteres para detectar frases semilla dentro de imágenes almacenadas en teléfonos.
  • El troyano apareció en la aplicación 币coin para iOS y en SOEX para Android, además de versiones modificadas de TikTok.
  • La principal recomendación de seguridad es eliminar las capturas de frases semilla y evitar permisos de galería sin justificación.

 


Una captura de pantalla guardada en el teléfono puede convertirse en la puerta de entrada a una billetera de criptomonedas. Investigadores de Kaspersky identificaron SparkKitty, un troyano móvil diseñado para localizar frases semilla dentro de las galerías fotográficas.

El malware se distribuyó mediante aplicaciones disponibles en la App Store de Apple y Google Play. Su objetivo consiste en encontrar imágenes que contengan frases de recuperación de billeteras y transferirlas a servidores controlados por los atacantes.

Las frases semilla funcionan como la clave maestra de una billetera de criptomonedas. Por lo general, permiten recuperar el acceso a los activos sin depender de una contraseña tradicional o de un dispositivo específico.

SparkKitty aprovecha una tecnología conocida como reconocimiento óptico de caracteres, u OCR. Esta herramienta permite leer texto dentro de imágenes, como ocurre cuando un teléfono escanea documentos o identifica palabras en una fotografía.

El troyano busca patrones compatibles con formatos de frases semilla. Cuando detecta una coincidencia, extrae la imagen y la envía a infraestructura bajo control de los atacantes, quienes podrían utilizarla para reconstruir la billetera.

Cómo opera SparkKitty en iOS y Android

En dispositivos iOS, SparkKitty intentó ocultarse mediante marcos de software falsos. Estos componentes imitaban bibliotecas legítimas de redes, entre ellas AFNetworking y Alamofire, para reducir las posibilidades de detección.

La estrategia aprovecha la confianza que los desarrolladores y usuarios suelen depositar en nombres conocidos dentro del ecosistema de aplicaciones. Bajo esa apariencia técnica, el código malicioso podía acceder a información visual almacenada en el teléfono.

En Android, el malware utilizó perfiles de aprovisionamiento empresarial maliciosos. Estos perfiles pueden facilitar la instalación de software fuera de los mecanismos habituales de una aplicación convencional.

La amenaza no depende de que el usuario escriba la frase semilla en un formulario sospechoso. Le basta con que la información exista como imagen y que la aplicación infectada consiga revisar la galería.

La investigación indica que SparkKitty permanece vinculado a la operación SparkCat. Kaspersky había informado sobre esa campaña por primera vez en enero de 2025, lo que apunta a una actividad continua y en evolución.

Aplicaciones afectadas y alcance conocido

En la App Store de Apple, SparkKitty fue encontrado dentro de 币coin. La aplicación se presentaba como un rastreador de tasas de criptomonedas, una función que no requiere revisar las fotografías personales del usuario.

En Google Play, el troyano apareció en SOEX. Esta aplicación de mensajería incorporaba funciones de intercambio de criptomonedas y había acumulado más de 10.000 instalaciones antes de ser retirada.

La distribución también ocurrió fuera de las tiendas oficiales. Entre los canales identificados estuvieron versiones modificadas de TikTok, una práctica que puede exponer a los usuarios a riesgos adicionales por la ausencia de controles habituales.

Los principales objetivos se encontraban en China y el sudeste asiático. El reporte señala que la campaña fue relativamente dirigida, en lugar de desplegarse de manera amplia contra todos los usuarios de teléfonos móviles.

Apple y Google retiraron las aplicaciones infectadas después de que los hallazgos fueran divulgados. La eliminación reduce la exposición futura, pero no resuelve por sí sola el riesgo de las imágenes que pudieron ser copiadas antes de la retirada.

Por qué una frase semilla exige máxima protección

Cualquiera que obtenga una frase semilla puede acceder a los activos asociados con la billetera. En ese sentido, una imagen aparentemente inofensiva puede tener el mismo valor operativo que una llave física.

El problema resulta especialmente grave porque una frase semilla comprometida no puede cambiarse como una contraseña común. Si un atacante la obtiene, el propietario debe trasladar sus fondos a una billetera nueva antes de que ocurra un retiro no autorizado.

Las transacciones realizadas en una blockchain son irreversibles. Por ello, la pérdida de una frase semilla puede convertirse en una pérdida definitiva de los activos, sin un mecanismo centralizado que permita cancelar la operación.

Hasta el momento descrito en la investigación, el mercado de criptomonedas no mostró una reacción visible ante la noticia. Tampoco se observó un aumento en la actividad en cadena que sugiriera compromisos masivos de billeteras.

La ausencia de un impacto generalizado en los precios no elimina el riesgo individual. Una campaña dirigida puede causar daños importantes a usuarios concretos, especialmente cuando almacenan grandes cantidades en billeteras conectadas a dispositivos móviles.

Medidas prácticas para reducir la exposición

La recomendación principal consiste en eliminar de inmediato cualquier captura de pantalla que contenga una frase semilla. También conviene revisar las copias sincronizadas y otros lugares donde una imagen pueda permanecer almacenada.

Los usuarios deben analizar con cuidado los permisos que solicitan las aplicaciones. Una herramienta de seguimiento de precios de criptomonedas no tiene una razón legítima para escanear el carrete de fotos completo.

El acceso a la galería merece especial atención cuando proviene de aplicaciones de mensajería, entretenimiento o finanzas. Si el permiso no es necesario para la función principal, rechazarlo puede limitar la información disponible para un posible malware.

Para holdings significativos, la investigación recomienda utilizar una billetera de hardware. Estos dispositivos mantienen las claves fuera del teléfono y reducen la exposición frente a amenazas que inspeccionan aplicaciones, archivos o fotografías.

La higiene de seguridad operativa sigue siendo una defensa esencial en el ecosistema cripto. Evitar capturas de frases semilla, desconfiar de aplicaciones modificadas y revisar permisos puede impedir que una imagen privada termine en manos de atacantes.

Una campaña que revela un riesgo cotidiano

El caso de SparkKitty demuestra que los ataques contra usuarios de criptomonedas no siempre dependen de sofisticados movimientos dentro de una blockchain. En ocasiones, la vulnerabilidad se encuentra en una práctica cotidiana: fotografiar o capturar información sensible.

El malware llevaba activo al menos desde febrero de 2024. Eso significa que pudo operar durante más de un año antes de que sus capacidades fueran identificadas y divulgadas públicamente.

La combinación entre aplicaciones aparentemente legítimas y análisis automático de imágenes amplía el campo de acción de los atacantes. También complica la detección, porque el usuario puede no notar una actividad sospechosa hasta que sus fondos ya hayan desaparecido.

El episodio no implica que todas las aplicaciones de criptomonedas sean maliciosas. Sí refuerza la necesidad de instalar software desde fuentes confiables, verificar sus funciones y cuestionar cualquier permiso que no guarde relación con el servicio ofrecido.

La lección central es directa: una frase semilla nunca debe tratarse como una fotografía común. Mantenerla fuera de teléfonos, galerías y servicios sincronizados reduce una de las rutas más sencillas para que un atacante tome el control de una billetera.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA.

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín