O malware SparkKitty passou pelos filtros da Apple e do Google para escanear fotos em busca de seed phrases de carteiras cripto — expondo milhões de usuários a um risco silencioso e difícil de detectar.
Um novo relatório de segurança detalhou o funcionamento do malware SparkKitty, uma ameaça que conseguiu se infiltrar tanto na App Store da Apple quanto no Google Play para comprometer dispositivos móveis de usuários de criptomoedas. O software malicioso tinha um objetivo específico: localizar e extrair frases de recuperação — as chamadas seed phrases — armazenadas em fotos na galeria dos dispositivos infectados.
Segundo a Decrypt, o SparkKitty utilizava tecnologia de reconhecimento óptico de caracteres (OCR) para analisar imagens salvas na galeria do aparelho. O malware vasculhava automaticamente capturas de tela e fotografias em busca de sequências de palavras típicas de frases mnemônicas, usadas para restaurar o acesso a carteiras de criptoativos.
A prática de fotografar ou tirar print da seed phrase é comum entre usuários menos experientes, que buscam uma forma rápida de guardar o backup. É exatamente essa vulnerabilidade que o SparkKitty explorava — transformando um hábito aparentemente inofensivo em uma porta de entrada para o roubo de fundos.
Leia tambem: como proteger sua seed phrase.
Como o SparkKitty enganou as lojas oficiais
O caso levanta questionamentos sérios sobre os processos de revisão de aplicativos da Apple e do Google. Ambas as plataformas possuem mecanismos de triagem para barrar softwares maliciosos, mas o SparkKitty conseguiu driblar essas barreiras — provavelmente se apresentando como um aplicativo legítimo e ativando seu comportamento malicioso apenas após a instalação ou em determinadas condições de uso.
Essa técnica, conhecida como comportamento latente, é uma das mais difíceis de detectar em auditorias automatizadas. O aplicativo se comporta de maneira normal durante a análise nas lojas e só revela sua verdadeira natureza no ambiente do usuário final.
Aplicativos aparentemente legítimos publicados na App Store e no Google Play, que ativavam comportamento malicioso após a instalação.
OCR (reconhecimento óptico de caracteres) aplicado sobre fotos e capturas de tela da galeria do dispositivo em busca de seed phrases.
Usuários que fotografaram ou tiraram print de suas frases de recuperação de carteiras de criptomoedas.
iPhones e dispositivos Android — ambos os principais sistemas operacionais móveis foram atingidos pelo SparkKitty.
Por que a seed phrase nunca deve estar em fotos
A seed phrase — geralmente uma sequência de 12 ou 24 palavras geradas no momento da criação de uma carteira — é a chave mestre do patrimônio digital de um usuário. Quem tiver acesso a ela consegue restaurar a carteira em qualquer dispositivo e movimentar todos os fundos associados, sem necessidade de senha adicional.
Seed phrase em foto = risco total de perda de fundos
Especialistas em segurança recomendam que a frase de recuperação seja registrada apenas em papel ou em dispositivos físicos especializados — nunca em formato digital, seja como foto, print, arquivo de texto ou mensagem. Qualquer dado armazenado em dispositivo conectado à internet é um alvo potencial para malwares como o SparkKitty.
O caso do SparkKitty reforça a importância das hardware wallets — carteiras físicas que mantêm as chaves privadas completamente offline e nunca expõem a seed phrase a ambientes conectados. Ao gerar e armazenar as chaves em um dispositivo dedicado, o usuário elimina o risco de que um aplicativo malicioso no smartphone acesse essas informações.
📰 Nota editorial
As informações sobre o SparkKitty foram divulgadas originalmente pelo portal Decrypt. O KriptoHoje não teve acesso ao relatório técnico original e baseou esta reportagem na cobertura publicada pela fonte. Detalhes adicionais sobre os aplicativos específicos afetados e o número de vítimas não foram divulgados publicamente até o momento desta publicação.
Importante: não damos recomendação de investimento
Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.
Sua seed phrase merece proteção de verdade
A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.
Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.
Leituras relacionadas
🛡️ Hardware wallet: o que é e para que serveDescubra como os dispositivos físicos mantêm suas chaves privadas protegidas contra malwares e ataques online.
⚠️ Golpes com criptomoedas: os tipos mais comuns no BrasilConheça as principais ameaças digitais que miram usuários de criptoativos e saiba como se proteger.
Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.
