Loading market data...

Malware SparkKitty che ruba le seed phrase delle criptovalute trovato negli App Store di Apple e Google

Malware SparkKitty che ruba le seed phrase delle criptovalute trovato negli App Store di Apple e Google

Una nuova variante di malware chiamata SparkKitty è stata scoperta in agguato sia nell'Apple App Store che nel Google Play Store. Ruba le seed phrase delle criptovalute scansionando le foto memorizzate sui dispositivi. Questo episodio evidenzia un punto cieco persistente nella sicurezza delle app mobili: anche gli store ufficiali possono ospitare codice malevolo.

Come funziona SparkKitty

SparkKitty opera in modo silenzioso. Una volta installato, esamina la libreria fotografica del dispositivo alla ricerca di immagini contenenti seed phrase — le chiavi di 12 o 24 parole utilizzate per recuperare i wallet di criptovalute. Se ne trova una, la esfiltra verso un server remoto. L'attaccante può quindi svuotare qualsiasi wallet associato a quella seed. Il malware non ha bisogno di indurre l'utente a digitare nulla; si limita a leggere ciò che è già presente sul telefono.

Il problema degli app store

Sia Apple che Google effettuano revisioni automatiche e manuali prima di approvare le app. SparkKitty è riuscito a superarle. Non è la prima volta — app dannose sfuggono ai controlli ogni pochi mesi — ma è un promemoria che la verifica degli store non è infallibile. Il malware probabilmente ha nascosto il suo comportamento di scansione dietro funzionalità dall'aspetto legittimo, attivando il codice malevolo solo dopo l'installazione. Nessuna delle due aziende ha rivelato quante app siano state colpite o per quanto tempo SparkKitty sia stato disponibile.

Cosa dovrebbero fare gli utenti

Se conservi le seed phrase come screenshot o foto, smetti immediatamente. Cancellale. Scrivile su carta e tieni la carta in un luogo sicuro. Ancora meglio, usa un hardware wallet che non esponga mai la seed a un dispositivo connesso a Internet. La seed phrase più sicura è quella che nessuna app può leggere.

Apple e Google dovrebbero rimuovere le app incriminate, ma il danno potrebbe essere già fatto. Se hai scaricato un'app che conteneva SparkKitty, considera compromesse le tue foto — e qualsiasi seed phrase in esse contenuta. La domanda più grande: quanti wallet sono stati svuotati prima che qualcuno se ne accorgesse? Questo numero non è ancora pubblico, e potrebbe non esserlo mai.