Según la firma de seguridad Check Point, el 27 de julio se descubrió el malware SparkKitty integrado en aplicaciones de iOS y Android en la Apple App Store, Google Play y tiendas Android de terceros. La familia de malware multiplataforma utiliza reconocimiento óptico de caracteres (OCR) para escanear fotos en las galerías de los usuarios y extraer frases semilla de billeteras de criptomonedas, contraseñas y códigos QR, para luego subir los datos robados junto con la información del dispositivo a servidores remotos.
Los atacantes disfrazaron SparkKitty como servicios de cripto, herramientas de chat y aplicaciones de entretenimiento, solicitando acceso a la galería antes de escanear de forma continua las fotos existentes y nuevas. Entre las muestras identificadas se incluye la app «CoinCoin» en iOS y la app «SOEX» en Android, que superaron las 10.000 descargas antes de ser retiradas. Otras variantes se han extendido a través de tiendas de terceros, versiones modificadas de TikTok y apps de apuestas, y algunas mantienen la persistencia en dispositivos rooteados mediante módulos de Xposed. Check Point recomienda a los usuarios guardar las frases semilla sin conexión, evitar hacer capturas de pantalla o fotos de las frases de recuperación y revisar con regularidad los permisos de cámara y galería de las aplicaciones.