Un stealer qui lit vos captures d'écran en temps réel
SparkKitty ne cherche pas vos mots de passe dans un formulaire. Il fouille votre pellicule photo. Le malware, analysé dans un rapport publié dimanche par Check Point, embarque un moteur de reconnaissance optique de caractères (OCR) qui tourne en continu sur les images stockées dans le téléphone infecté. Seed phrases, mots de passe, contenus de QR codes : tout ce qui a été photographié ou capturé d'écran devient une cible. Les données extraites sont ensuite transmises à des serveurs contrôlés par les attaquants.
Selon crypto.news, l'activité de SparkKitty remonte à au moins février 2024. Check Point le présente comme une évolution directe de SparkCat, un stealer déjà documenté par Kaspersky en 2025. La famille s'est donc perfectionnée sur plus d'un an avant d'être exposée publiquement.
Des applications légitimes en apparence, des vecteurs multiples
Côté iOS, le code malveillant était dissimulé dans l'application crypto "币coin", camouflé dans des frameworks imitant AFNetworking, une bibliothèque réseau courante. Ce déguisement lui a permis de franchir la revue d'Apple. Sur Android, l'application SOEX, présentée comme une messagerie doublée d'une plateforme d'échange crypto, a dépassé 10 000 téléchargements sur Google Play avant d'être retirée.
Les stores officiels ne sont qu'une partie du problème. SparkKitty circule aussi via des APK piratés distribués hors stores, des versions modifiées d'applications TikTok et des applications de paris en ligne. La surface d'attaque est large et les utilisateurs qui installent des APK non officiels s'exposent sans le filet de sécurité minimal qu'offrent les stores.
Ce que cela change concrètement pour les détenteurs de crypto
La menace est directe : quiconque a photographié sa seed phrase, même une seule fois, pour la conserver "au cas où", s'est constitué une vulnérabilité permanente. Un wallet hardware ou une sauvegarde papier physique, hors de portée d'un appareil connecté, reste la seule protection réelle contre ce vecteur d'attaque.
Check Point formule deux recommandations claires : ne jamais stocker une seed phrase sous forme de photo ou de capture d'écran et restreindre l'accès des applications à la pellicule photo. Sur iOS comme sur Android, les permissions d'accès aux médias peuvent être révoquées application par application dans les paramètres système. C'est un réflexe de sécurité de base que SparkKitty rend désormais incontournable pour tout détenteur de crypto sur mobile.







