L’entreprise de sécurité Kaspersky a découvert une nouvelle variante de malware qui vole activement des photos de smartphones. Le malware, nommé SparkKitty, est conçu pour trouver des phrases de récupération (seedphrases) de cryptowallets, mais peut également capturer d’autres données sensibles.
L’attaque est en cours depuis début 2024 et représente selon les experts une grave menace pour les utilisateurs d’appareils Android et iOS.
Le malware se propage via des applications dans les appstores officiels
SparkKitty pénètre dans votre téléphone via des applications ordinaires. Les chercheurs de Kaspersky ont découvert le malware dans deux applications disponibles dans l’Apple App Store et Google Play : l’application 币coin, qui suit les informations crypto, et l’application de messagerie SOEX, avec des fonctionnalités d’échange crypto.
Ces applications semblaient fiables, mais se sont avérées espionner les utilisateurs à leur insu. Google a confirmé que SOEX avait été téléchargé plus de 10 000 fois avant que l’application ne soit retirée du Play Store. Le développeur a depuis été bloqué.
Toutes les photos sont copiées sans distinction
Une fois le malware actif, il télécharge aléatoirement toutes les photos de la galerie de l’utilisateur. SparkKitty ne fait donc aucune distinction entre les photos ordinaires ou les captures d’écran d’informations sensibles.
“Les attaquants semblent surtout viser les captures d’écran des phrases de récupération de cryptowallets,” selon les analystes de Kaspersky, Sergey Puzan et Dmitry Kalinin. “Mais d’autres données privées peuvent également se trouver parmi les images volées.”
Également propagé via des applications de jeux d’argent et des clones de TikTok
SparkKitty n’est pas seulement présent dans les applications crypto. Le malware a également été trouvé dans des applications de jeux d’argent, des fausses versions de TikTok et des jeux pour adultes. Les cybercriminels espèrent ainsi tromper davantage d’utilisateurs.
Le malware est étroitement lié à une menace antérieure nommée SparkCat, qui a été découverte en janvier. Les deux versions possèdent des fonctionnalités similaires et utilisent des structures de fichiers presque identiques.
Principalement ciblé sur l’Asie du Sud-Est, mais risque mondial
Selon Kaspersky, le malware vise principalement les utilisateurs en Asie du Sud-Est et en Chine. Beaucoup des applications infectées sont spécifiquement développées pour le marché asiatique.
Pourtant, les chercheurs avertissent que les utilisateurs du monde entier sont en danger. “Il n’y a aucune limitation technique qui empêche les personnes hors de ces régions de devenir victimes,” affirment Puzan et Kalinin.
Des hackers dérobent 4 000 bitcoins avec des bons d’échange : « une faille critique mise au jour »
4 000 bitcoins ont disparu à la suite d’un bug qui permettait de créer de fausses pièces. Plus de 80 plateformes d’échange et entreprises se retrouvent désormais sans couverture.
Une fausse application Claude tente de voler des cryptos
Une fausse version de Claude diffuse un logiciel malveillant capable de voler les mots de passe et les données de plus de 50 portefeuilles crypto.
Un mauvais copier-coller et vos cryptos disparaissaient : le botnet Sality démantelé
Les services d’enquête internationaux ont neutralisé Sality, un botnet notoire qui a dérobé pendant des années du Bitcoin et de l’Ethereum en remplaçant discrètement les adresses de portefeuilles crypto copiées.
Le plus lu
Le XRP à 60 dollars ? Un analyste pointe un seuil décisif
Un analyste estime que le cours du XRP pourrait grimper à 60 dollars si une résistance cruciale venait à céder. Il faudrait pour cela une hausse de plus de 4 000 %.
XRP : la prévision de Grok, l’IA d’Elon Musk, pour fin septembre
Grok estime que le cours du XRP devrait se situer autour de 1,45 à 1,60 dollar fin septembre, tout en laissant la porte ouverte à une hausse plus marquée.
Un mauvais copier-coller et vos cryptos disparaissaient : le botnet Sality démantelé
Les services d’enquête internationaux ont neutralisé Sality, un botnet notoire qui a dérobé pendant des années du Bitcoin et de l’Ethereum en remplaçant discrètement les adresses de portefeuilles crypto copiées.