Check Point publicó el domingo un análisis sobre SparkKitty, un malware multiplataforma que se infiltró en la App Store de Apple y en Google Play, y que escaneó las bibliotecas de fotos de los usuarios en busca de frases de recuperación de billeteras de criptomonedas mediante reconocimiento óptico de caracteres. Kaspersky descubrió el malware a principios de 2024 y lo detalló públicamente en junio de 2025, identificándolo como una evolución directa del robo SparkCat. El malware operaba dentro de la aplicación de iOS 币coin y la de Android SOEX, que superó las 10.000 descargas en Google Play antes de ser retirada, aunque ni Check Point ni Kaspersky publicaron recuentos de víctimas ni cifras de pérdidas.
SparkKitty escaneó bibliotecas de fotos usando reconocimiento óptico de caracteres
En iOS, la carga útil estaba integrada en una aplicación de criptomonedas llamada 币coin, publicada en la App Store, que ocultaba su funcionalidad dentro de frameworks ofuscados para superar la revisión de Apple. Check Point señaló que sigue sin estar claro si esa cuenta de desarrollador fue comprometida o si colaboró. La versión de Android llegó en SOEX, una aplicación presentada como mensajero con funciones de intercambio de criptomonedas, que alcanzó más de 10.000 descargas en Google Play antes de que la retiraran.
Una vez que se le concedió acceso a la galería, SparkKitty supervisó el directorio de imágenes y, de forma periódica, escaneó su contenido con bibliotecas de reconocimiento de texto integradas, buscando texto legible en capturas: frases de recuperación, contraseñas y códigos QR. Todo lo que encontraba se enviaba a un servidor de mando y control junto con identificadores del dispositivo. Ambas aplicaciones de la tienda oficial han sido eliminadas, y la lista de indicadores que publicó Check Point incluye entradas fechadas en junio de 2025, junto con otras más recientes de abril de 2026.
El malware se propagó a través de las tiendas de apps oficiales y aplicaciones modificadas
Las variantes también se difundieron mediante tiendas de terceros e instaladores descargados lateralmente, incluidos clones modificados de TikTok y aplicaciones de apuestas, y usaron módulos del framework Xposed para persistir en dispositivos rooteados. El investigador de Kaspersky, Sergey Puzan, dijo que una compilación infectada de TikTok también incrustaba enlaces a una tienda sospechosa en el perfil de la víctima durante el inicio de sesión.
Check Point vinculó la campaña con técnicas como entregar una aplicación maliciosa mediante una tienda de apps autorizada y recopilar datos de aplicaciones almacenados. En abril de 2026 apareció además otra variante de SparkCat en aplicaciones de iOS y Android, que iba tras las mismas imágenes con frases de recuperación.
Investigadores de Kaspersky y Check Point detallaron el funcionamiento del malware
«Es posible que los atacantes intenten más tarde encontrar varios datos confidenciales en las imágenes, por ejemplo, frases de recuperación de billeteras cripto para acceder a los activos de las víctimas», dijo el investigador de Kaspersky Dmitry Kalinin cuando se divulgó el malware. Según Check Point y Kaspersky, SparkKitty es una evolución directa de SparkCat, un robo de información anterior que estaba escaneando galerías de imágenes al menos desde marzo de 2024.
FAQ
¿Qué hizo el malware SparkKitty en dispositivos iOS y Android?
SparkKitty escaneó las bibliotecas de fotos de los usuarios usando reconocimiento óptico de caracteres para encontrar frases de recuperación de billeteras de criptomonedas, contraseñas y códigos QR guardados en capturas, y luego envió los datos a un servidor de mando y control.
¿Cómo llegó SparkKitty a la App Store de Apple y a Google Play?
El malware se ocultó dentro de la app de iOS 币coin usando frameworks ofuscados para eludir la revisión de Apple, y dentro de la app de Android SOEX, que se presentó como un mensajero con funciones de intercambio de criptomonedas y llegó a más de 10.000 descargas en Google Play antes de su retirada.