Chargement des prix…
🩸BEARISH

SparkKitty vole les cryptos via l’OCR des photos

Ce logiciel espion multiplateforme, caché dans des boutiques d’apps officielles, utilisait l’OCR pour extraire des phrases de récupération directement depuis les galeries photo des utilisateurs, une appli Android ayant dépassé 10K téléchargements avant d’être retirée.

Les chercheurs de Check Point ont détaillé SparkKitty, une famille de malware multiplateforme visant les appareils Android et iOS, qui utilise la reconnaissance optique de caractères pour analyser la photothèque d’une victime à la recherche de captures d’écran contenant des phrases de récupération de portefeuilles crypto.

Le malware a atteint les utilisateurs via les boutiques d’apps officielles et des canaux tiers, notamment une application Android qui a dépassé 10 000 téléchargements avant d’être retirée. Les vecteurs de distribution dans les boutiques officielles suggèrent que les opérateurs sont passés à travers la revue, et ne se sont pas contentés d’une simple installation latérale sur les appareils victimes.

Pourquoi c’est important

Les phrases de récupération notées sur papier ou capturées en écran pour plus de sécurité constituent un point de défaillance unique, et SparkKitty exploite ce réflexe à grande échelle. L’analyse photo par OCR transforme chaque image de sauvegarde de portefeuille en cible d’exfiltration, et la portée multiplateforme du malware signifie que les utilisateurs iOS ne sont pas protégés par le seul jardin clos d’Apple. La distribution via des boutiques officielles, plutôt que par de simples sites d’APK tiers, relève le niveau de vigilance nécessaire avant d’installer la moindre appli liée de près ou de loin à un portefeuille.

Impact sur le marché

Les éditeurs de portefeuilles et les équipes de sécurité devront revoir des consignes qui recommandent depuis longtemps d’écrire les phrases de récupération sur papier, un conseil qui existe précisément parce que les copies numériques créent une surface d’attaque. Cette révélation pousse aussi les éditeurs de systèmes d’exploitation mobiles à durcir les chaînes de revue pour les applis qui demandent un accès étendu à la photothèque, et les développeurs de portefeuilles à décourager les sauvegardes par capture d’écran dans leurs propres apps.

Questions fréquemment posées

  1. Qu’est-ce que le malware SparkKitty ?

    SparkKitty est une famille de malware multiplateforme révélée par Check Point et visant les appareils Android et iOS. Elle utilise la reconnaissance optique de caractères pour analyser la photothèque d’une victime à la recherche de captures d’écran contenant des phrases de récupération de portefeuilles crypto.

  2. Comment SparkKitty a-t-il été distribué ?

    Le malware est passé à la fois par les boutiques d’apps officielles et par des canaux tiers. Une application Android a dépassé 10 000 téléchargements avant d’être retirée, ce qui indique que les opérateurs ont passé la revue des boutiques plutôt que de compter uniquement sur l’installation latérale.

  3. Les utilisateurs iOS peuvent-ils être infectés par SparkKitty ?

    Oui. Les recherches de Check Point ont montré que SparkKitty vise à la fois Android et iOS, ce qui signifie que le jardin clos d’Apple ne protège pas à lui seul contre des apps qui passent la revue puis demandent un accès étendu à la photothèque.

  4. Pourquoi les captures d’écran de phrases de récupération sont-elles dangereuses ?

    Une phrase de récupération est la clé maîtresse d’un portefeuille crypto. Toute personne qui la récupère peut vider le portefeuille. Les captures d’écran stockées dans la photothèque d’un téléphone transforment ce point de défaillance unique en cible pour un malware qui scanne les images, ce que fait précisément…

  5. Que doivent faire les utilisateurs crypto après cette révélation ?

    Les utilisateurs devraient éviter de stocker leurs phrases de récupération sous forme de captures d’écran, les écrire sur papier ou utiliser des portefeuilles matériels, et vérifier quelles applis installées ont accès à leur photothèque. Les éditeurs de portefeuilles vont aussi probablement revoir des consignes qui…

Attribution de la source
Agrégé de TheBlock · Vérifié · Dernière mise à jour il y a 5h
Ouvrir l'original →