Close Menu
Crypto Valley Journal
    Facebook X (Twitter) Instagram
    Crypto Valley Journal
    • Aktuell
      • News
      • Köpfe
    • Fokus
      • Hintergrund
      • Blockchain
      • Legal/Compliance
      • Nicht-Fungible Token (NFTs)
    • Invest
      • Märkte
      • Finanzprodukte
      • Dezentrale Finanzen (DeFi)
      • Börsenübersicht
    • Wissen
      • Basiswissen
      • Glossar
      • Politiker zu Krypto
    • Statistiken
      • Bitcoin-ETF-Flows
      • Ethereum-ETF-Flows
      • Krypto-Marktdaten
      • On-Chain-Daten
    • Akademie
      • Übersicht
      • Teil 1: Blockchain
      • Teil 2: Geld
      • Teil 3: Bitcoin
      • Teil 4: Kryptowährungen
      • Teil 5: Dezentrale Finanzen
      • Teil 6: Investieren
    • Deutsch
      • English
    Crypto Valley Journal
    Sie sind hier:Home » Aktuell » News » SparkKitty Malware stiehlt Fotos mit Krypto-Seed-Phrasen
    Die SparkKitty Malware sucht seit mindestens Februar 2024 in Fotogalerien von iOS- und Android-Nutzern nach Krypto-Seed-Phrasen.

    SparkKitty Malware stiehlt Fotos mit Krypto-Seed-Phrasen

    0
    von Redaktion cvj.ch am 29. Juli 2026 News

    Die SparkKitty Malware zieht seit mindestens Februar 2024 Fotos aus den Galerien von iOS- und Android-Nutzern ab, um an abfotografierte Krypto-Seed-Phrasen zu gelangen. Im April 2026 meldete Kaspersky eine neue Variante des verwandten Schädlings SparkCat, die erstmals englische Wiederherstellungsphrasen erkennt.

    SparkKitty und SparkCat sind Schadprogramme, die sich in scheinbar harmlosen Mobile-Apps verstecken. Nach der Installation greifen sie auf die Fotogalerie zu und laden gespeicherte Bilder auf fremde Server. Das Ziel sind Screenshots von Wallet-Wiederherstellungsphrasen. Viele Nutzer legen diese statt auf Papier im Telefon ab. Kaspersky beschrieb zunächst SparkCat und stufte die Kampagne Anfang 2025 als ersten bekannten OCR-Trojaner im Apple App Store ein. Den Report zu SparkKitty publizierte der Sicherheitsanbieter später im Juni 2025, obwohl diese Kampagne bereits seit mindestens Februar 2024 lief. Zu den infizierten Anwendungen zählten ursprünglich die App „币coin" im Apple App Store und der Messenger „SOEX" bei Google Play. Apple und Google entfernten beide Anwendungen inzwischen.

    Abonnieren Sie unseren Newsletter

    Die besten Artikel der Woche direkt in ihre Mailbox geliefert.

    Neue SparkCat-Variante zielt erstmals auf englischsprachige Nutzer

    Kaspersky meldete die neue Variante im April 2026, über ein Jahr nach der Erstentdeckung von SparkCat. Sie tauchte gleichzeitig im Apple App Store und bei Google Play auf. Auf Android betraf sie die App „SafeX" in Version 2.1.0, die unter dem Paketnamen com.ekhizc.carterocourrier lief. Im Apple App Store fanden die Analysten zwei weitere Anwendungen, „SafeW - 云办公助理" und „悟空外卖: 泰国华人生活管家". Die Android-Variante verbirgt ihren Code zudem hinter Code-Virtualisierung. Plattformübergreifende Programmiersprachen erschweren die Analyse zusätzlich.

    Entscheidend ist jedoch die Sprachauswahl. Die Android-Variante sucht weiterhin nach japanischen, koreanischen und chinesischen Schlüsselwörtern. Auf iOS scannt der Schädling hingegen erstmals nach englischsprachigen Mnemonic-Phrasen. Eine solche Phrase genügt, um ein Wallet auf einem beliebigen Gerät wiederherzustellen. Darin liegt ein möglicher Hinweis auf eine Ausweitung des Zielpublikums über Asien hinaus.

    Wie viele Nutzer die betroffenen Apps installiert haben, ist nicht bekannt. Belastbare Installationszahlen liegen bislang nur für die ältere Welle vor. Der Befund wiegt trotzdem schwer, weil die Kampagne damit erneut die Prüfprozesse beider Stores passierte.

    Wie die SparkKitty Malware Fotos nach Seed-Phrasen durchsucht

    Der Name legt eine gezielte Suche nahe. Die meisten SparkKitty-Varianten arbeiten dennoch grob und laden sämtliche Bilder der Galerie hoch, unabhängig vom Inhalt. Erst bei den Angreifern erfolgt die Auswertung. Ein verwandter Aktivitäts-Cluster geht hingegen selektiver vor und nutzt die Texterkennung von Google ML Kit. Dieser Cluster lädt folglich nur Bilder hoch, die mindestens drei Textzeilen mit je einem Wort ab drei Buchstaben enthalten.

    SparkCat setzt dagegen durchgehend auf OCR und sucht direkt nach Mnemonic-Phrasen. Beide Kampagnen unterscheiden sich somit vor allem im Automatisierungsgrad. Die Tarnung folgt jeweils der Plattform. Auf iOS steckt der Schadcode in gefälschten Netzwerk-Frameworks wie AFNetworking und Alamofire. Hinzu kommt eine als Systembibliothek getarnte Datei namens libswiftDarwin.dylib. Unter Android läuft er über bösartige Module für Xposed beziehungsweise LSPosed.

    Die Betreiber verschlüsseln allein die Konfiguration ihrer Steuerserver, und zwar mit AES-256-ECB. Abgelegt haben sie diese Konfiguration auf Aliyun OSS und auf Gitee, dem chinesischen Pendant zu GitHub. Kaspersky identifizierte ausserdem mehrere Command-and-Control-Server. Die betroffenen Apps erfüllten gleichzeitig ihre beworbene Funktion, weshalb der Foto-Abfluss im Alltag kaum auffiel.

    Ray Dalio rät zu 10 bis 15% Gold und einem kleinen Bitcoin-Anteil, weil er in rund drei Jahren eine US-Schuldenkrise erwartet. Köpfe

    Starinvestor Ray Dalio stuft Bitcoin als Gold unterlegen ein

    Bitcoin notiert 2026 bei rund 84'000 USD, US-Spot-ETFs halten rund 102 bis 104 Mrd. USD und kotierte Unternehmen 1.27 bis 1.29 Mio. BTC. Hintergrund

    Bitcoin 2026: Was die Zahlen tatsächlich zeigen

    Finanzprodukte

    Memecoins auf Robinhood Chain verzerren Aktien-Kurse

    Basiswissen

    Unit Bias im Krypto-Markt: Warum günstige Coins Anleger täuschen

    Ray Dalio rät zu 10 bis 15% Gold und einem kleinen Bitcoin-Anteil, weil er in rund drei Jahren eine US-Schuldenkrise erwartet. Köpfe

    Starinvestor Ray Dalio stuft Bitcoin als Gold unterlegen ein

    Bitcoin notiert 2026 bei rund 84'000 USD, US-Spot-ETFs halten rund 102 bis 104 Mrd. USD und kotierte Unternehmen 1.27 bis 1.29 Mio. BTC. Hintergrund

    Bitcoin 2026: Was die Zahlen tatsächlich zeigen

    Tarnung in App Stores und TikTok-Klonen

    „币coin" trat im Apple App Store als Informationsdienst für Krypto-Kurse auf. „SOEX" wiederum ist ein Messenger mit Handelsfunktionen und kam bei Google Play auf über 10'000 Installationen. Apple und Google entfernten die Anwendungen schliesslich nach Kasperskys Meldung. Google bestätigte die Entfernung und sperrte den Entwickler.

    Ausserhalb der offiziellen Stores lief die Verbreitung von SparkKitty zudem über modifizierte TikTok-Klone mit gefälschten Krypto-Shops, Glücksspiel-Apps, Casino-Angeboten und Erwachsenen-Games. Auf iOS nutzten die Angreifer ferner Enterprise-Provisioning-Profile. Diese sind für die interne App-Verteilung in Unternehmen gedacht und umgehen den Store vollständig. Anfang 2025 sah das Bild bei SparkCat ähnlich aus. Kaspersky fand damals ebenfalls zwei infizierte Apps im Apple App Store und eine bei Google Play. Die Schadfunktion versteckte sich dort in Firmen-Messengern und in Apps für Essenslieferdienste.

    Beide Kampagnen zielten zunächst auf Asien, SparkKitty schwerpunktmässig auf China und Südostasien. Über gemeinsam infizierte Android-Apps und übereinstimmende Debug-Symbole in den iOS-Frameworks verknüpft Kaspersky die beiden Kampagnen. Hinter SparkCat vermutet das Unternehmen einen chinesischsprachigen Bedrohungsakteur. Dass beide Kampagnen die Store-Prüfung passierten, relativiert deren Schutzwirkung.

    Schutz vor Seed-Phrase-Diebstahl aus der Galerie

    Die wirksamste Massnahme ist zugleich die einfachste. Eine Seed Phrase gehört deswegen nicht als Foto oder Screenshot in die Galerie eines Telefons. Wer bereits solche Aufnahmen besitzt, löscht sie oder verschiebt sie auf einen verschlüsselten Offline-Speicher. Hardware-Wallets halten die Phrase dauerhaft ausserhalb des Smartphones.

    Beim Umgang mit Apps hilft ferner ein Blick auf die Berechtigungen. Ein Kurs-Tracker oder ein Messenger braucht selten Vollzugriff auf die gesamte Fotomediathek. Offizielle Stores bleiben dennoch die bessere Wahl als Drittquellen. Einen Schutz garantieren sie allerdings nicht, wie die Fälle „币coin" und „SOEX" zeigen. Entwickler-Reputation und Berechtigungsanfragen sollten Nutzer deshalb vor der Installation prüfen.

    Share. Facebook Twitter LinkedIn Email Telegram WhatsApp

    Über den Autor

    Redaktion cvj.ch
    Redaktion cvj.ch
    • Website
    • X (Twitter)
    • LinkedIn

    Die Redaktion des Crypto Valley Journal berichtet seit 2018 aus Zug, dem Sitz des Schweizer Crypto Valley, über Bitcoin, Krypto, Blockchain und die regulatorische Entwicklung digitaler Vermögenswerte. Hinter der kollektiven Redaktionsstimme steht ein Team aus Autoren mit Hintergrund in Finanzmarkt, Recht und Technologie.

    Verwandte Artikel

    In der Reserve von Blockstreams Liquid Network fehlen nach dem Hack rund 600 BTC, zudem platzte ein 4-Mrd.-Deal aus Adam Backs Umfeld.

    Adam Backs Blockstream kämpft nach Liquid-Hack um 50 Mio. USD

    Armada-Aktionäre stimmen am 30. September über die Fusion mit Evernorth ab, die XRP-Treasury soll danach an der Nasdaq notieren.

    XRP-Treasury: Evernorth Nasdaq-Listing rückt näher

    CVJ Wochenrückblick

    Wochenrückblick: Erste Signale deuten auf Bitcoin-Bullenmarkt hin

    Comments are closed.

    In der Reserve von Blockstreams Liquid Network fehlen nach dem Hack rund 600 BTC, zudem platzte ein 4-Mrd.-Deal aus Adam Backs Umfeld.
    30. September 2026

    Adam Backs Blockstream kämpft nach Liquid-Hack um 50 Mio. USD

    Laut einem US-Senatsbericht nutzten 84% von 846 Iran-Wallets fast nur USDT, Tether verweist auf knapp 550 Mio. USD an Sperren.
    29. September 2026

    US-Senator fordert Ermittlungen gegen Tether wegen Iran-Wallets

    Bitcoin notiert 2026 bei rund 84'000 USD, US-Spot-ETFs halten rund 102 bis 104 Mrd. USD und kotierte Unternehmen 1.27 bis 1.29 Mio. BTC.
    29. September 2026

    Bitcoin 2026: Was die Zahlen tatsächlich zeigen

    twitter bild button instagram bild button linkedin bild button youtube bild button

    Über Crypto Valley Journal
    Über Crypto Valley Journal

    Am Puls der Bewegung

    • Akademie
    • Kontakt
    • Werbung
    • Über uns
    • Partner
    • Impressum
    • Datenschutz
    • Disclaimer
    Suche
    © 2026 ThemeSphere. Designed by ThemeSphere.

    Type above and press Enter to search. Press Esc to cancel.