Loading market data...

Le malware SparkKitty, qui vole les phrases de récupération de crypto-monnaies, découvert dans l'App Store d'Apple et le Google Play Store

Le malware SparkKitty, qui vole les phrases de récupération de crypto-monnaies, découvert dans l'App Store d'Apple et le Google Play Store

Une nouvelle souche de malware appelée SparkKitty a été découverte à la fois dans l'App Store d'Apple et le Google Play Store. Elle vole les phrases de récupération (seed phrases) de crypto-monnaies en scannant les photos stockées sur les appareils des utilisateurs. Cette découverte met en lumière un angle mort persistant dans la sécurité des applications mobiles : même les magasins officiels peuvent héberger du code malveillant.

Comment fonctionne SparkKitty

SparkKitty opère discrètement. Une fois installé, il parcourt la photothèque de l'appareil à la recherche d'images contenant des seed phrases — les clés de 12 ou 24 mots utilisées pour récupérer les wallets crypto. S'il en trouve une, il exfiltre la phrase vers un serveur distant. L'attaquant peut alors vider tout wallet lié à cette seed. Le malware n'a pas besoin d'inciter l'utilisateur à saisir quoi que ce soit ; il se contente de lire ce qui est déjà sur le téléphone.

Le problème des app stores

Apple et Google effectuent tous deux des examens automatisés et manuels avant d'approuver les applications. SparkKitty les a contournés. Ce n'est pas une première — des applications malveillantes passent entre les mailles du filet tous les quelques mois — mais cela rappelle que la vérification des stores n'est pas infaillible. Le malware a probablement caché son comportement de scan derrière des fonctionnalités d'apparence légitime, n'activant le code malveillant qu'après l'installation. Aucune des deux entreprises n'a divulgué combien d'applications ont été touchées ni combien de temps SparkKitty a été disponible au téléchargement.

Ce que les utilisateurs doivent faire

Si vous stockez des seed phrases sous forme de captures d'écran ou de photos, arrêtez. Supprimez-les. Notez-les sur du papier et conservez ce papier dans un endroit sûr. Mieux encore, utilisez un wallet matériel qui n'expose jamais la seed à un appareil connecté à Internet. La seed phrase la plus sûre est celle qu'aucune application ne peut lire.

Apple et Google devraient retirer les applications incriminées, mais les dégâts sont peut-être déjà faits. Les utilisateurs qui ont téléchargé une application contenant SparkKitty doivent considérer que leurs photos — et les seed phrases qu'elles contiennent — sont compromises. La question plus large : combien de wallets ont été vidés avant que quiconque ne s'en aperçoive ? Ce chiffre n'est pas encore public, et il pourrait ne jamais l'être.