Les pirates volent les phrases de départ (seed phrases) des portefeuilles cryptographiques à partir de la galerie d'images
Le malware SparkKitty utilise une technologie de reconnaissance optique de caractères (OCR) pour extraire des informations sensibles comme des phrases de récupération de portefeuilles cryptographiques directement à partir des photos et captures d'écran stockées sur les appareils mobiles, contournant ainsi les systèmes de sécurité classiques. Après son installation, le programme demande l'accès aux photos, scanne les images et envoie les données vers des serveurs distants contrôlés par les pirates.
Détecté initialement sous le nom SparkCat début 2024, SparkKitty évolue et se propage désormais via des applications frauduleuses imitant des services légitimes de cryptomonnaie, de messagerie ou de divertissement sur l'Apple App Store et Google Play. Par exemple, une version iOS a été dissimulée dans l'application cryptographique 币coin en utilisant des frameworks obscurcis, tandis qu'une version Android a été distribuée via l'application SOEX, téléchargée plus de 10 000 fois.
Si les pirates obtiennent une phrase de récupération, ils peuvent vider le portefeuille cryptographique correspondant en quelques minutes. Le malware fonctionne discrètement en arrière-plan, retardant la découverte du vol. Ce cas s'inscrit dans une tendance de techniques sophistiquées de vol de cryptomonnaies, comme le récent piratage de sessions Telegram Desktop contournant l'authentification à deux facteurs.
cryptonews.ruHier 13:28