Bitcoinbtc56.744,00 €+0.20%Ethereumeth1694,81 €+2.30%Tetherusdt0,878311 €+0.00%BNBbnb499,55 €-0.70%USDCusdc0,878831 €+0.00%XRPxrp0,955726 €-0.80%Solanasol66,24 €+0.70%TRONtrx0,288913 €-1.10%Figure Helocfigr_heloc0,880686 €-1.40%WhiteBIT Coinwbt49,70 €+0.60%Hyperliquidhype50,67 €-0.80%Dogecoindoge0,062745 €-2.30%USDSusds0,879107 €+0.00%Rainrain0,012012 €-3.00%LEO Tokenleo8,61 €-0.10%Zcashzec425,16 €+0.60%Moneroxmr303,06 €-4.20%Chainlinklink7,54 €+1.50%Stellarxlm0,154282 €-1.20%Cardanoada0,13924 €-3.40%Bitcoinbtc56.744,00 €+0.20%Ethereumeth1694,81 €+2.30%Tetherusdt0,878311 €+0.00%BNBbnb499,55 €-0.70%USDCusdc0,878831 €+0.00%XRPxrp0,955726 €-0.80%Solanasol66,24 €+0.70%TRONtrx0,288913 €-1.10%Figure Helocfigr_heloc0,880686 €-1.40%WhiteBIT Coinwbt49,70 €+0.60%Hyperliquidhype50,67 €-0.80%Dogecoindoge0,062745 €-2.30%USDSusds0,879107 €+0.00%Rainrain0,012012 €-3.00%LEO Tokenleo8,61 €-0.10%Zcashzec425,16 €+0.60%Moneroxmr303,06 €-4.20%Chainlinklink7,54 €+1.50%Stellarxlm0,154282 €-1.20%Cardanoada0,13924 €-3.40%
Seguridad

SparkKitty: el malware que rastrea las fotos de tu móvil para robar tus frases semilla

El troyano se cuela en la App Store y Google Play para rastrear el carrete del teléfono y filtrar las capturas que esconden las claves de tus billeteras.

SparkKitty: el malware que rastrea las fotos de tu móvil para robar tus frases semilla
SparkKitty: el malware que rastrea las fotos de tu móvil para robar tus frases semilla · Fuente: Generada con IA Generativa
Lo que debes saber
  • SparkKitty es un troyano móvil descubierto por Kaspersky que rastrea la galería de fotos del teléfono para robar frases semilla de billeteras cripto.
  • Usa reconocimiento óptico de caracteres (OCR) para leer el texto de tus capturas de pantalla y filtrar solo las imágenes con datos sensibles.
  • Se coló en la App Store y en Google Play: una app llegó a superar las 10.000 descargas antes de ser retirada.
  • Guardar la frase semilla como foto en el móvil es el punto débil que explota este malware.

La firma de ciberseguridad Kaspersky identificó un nuevo troyano móvil, bautizado SparkKitty, capaz de rastrear la galería de fotos de un teléfono para robar las frases semilla que dan acceso total a las billeteras de bitcoin (BTC) y otras criptomonedas, según su equipo de investigación Securelist. El malware, activo desde al menos febrero de 2024, logró infiltrarse tanto en la App Store de Apple como en Google Play antes de ser detectado.

La particularidad del ataque está en su método. En lugar de interceptar lo que el usuario copia y pega, SparkKitty va directo a las imágenes almacenadas en el dispositivo y las analiza en busca de las palabras que componen una frase semilla. Es un cambio de estrategia que apunta a un hábito muy extendido: fotografiar o capturar en pantalla las claves de recuperación.

¿Qué es SparkKitty y cómo llegó a las tiendas oficiales?

SparkKitty es un spyware para iOS y Android que Kaspersky vincula con la campaña previa SparkCat, reportada por la misma empresa en enero de 2025 y descrita entonces como el primer ladrón basado en OCR que consiguió entrar en la App Store. La compañía considera a SparkKitty una evolución de aquella operación.

Su capacidad para sortear los filtros de las tiendas oficiales es lo más inquietante del caso. En iOS, el código malicioso se camuflaba dentro de frameworks legítimos como AFNetworking o Alamofire, librerías de red de uso común, y se activaba solo al abrir la aplicación. En Android, algunas versiones se apoyaban en la biblioteca Google ML Kit para el reconocimiento de texto, según detalló Kaspersky en su análisis técnico.

¿Cómo roba las frases semilla desde tus fotos?

El proceso arranca cuando la aplicación infectada pide permiso para acceder a la galería, algo que muchas apps solicitan de forma rutinaria. Una vez concedido, el troyano sube imágenes del carrete a servidores controlados por los atacantes, junto con identificadores del dispositivo y metadatos en el caso de Android.

Aquí entra el reconocimiento óptico de caracteres. En lugar de robar miles de fotos a ciegas, algunas variantes usan OCR para leer el texto dentro de cada imagen y filtrar únicamente las que contienen frases semilla, claves privadas o direcciones de billetera. La frase semilla —doce o veinticuatro palabras— funciona como llave maestra: quien la obtiene puede vaciar la billetera desde cualquier lugar.

Del portapapeles a la galería, un salto de estrategia

Durante años, el malware cripto en móviles se centró en secuestrar el portapapeles para cambiar direcciones de billetera en el momento de pegar, o en superponer pantallas falsas sobre apps bancarias. SparkKitty desplaza el objetivo hacia un archivo estático y olvidado: la captura de pantalla que el usuario hizo meses atrás (análisis propio de RigMineria).

Ese giro es relevante porque no depende de que la víctima esté operando en ese instante. Basta con que la frase semilla exista como imagen en el teléfono para que quede expuesta. El fallo no está en la red de Bitcoin ni en la billetera, sino en la costumbre de tratar el móvil como una caja fuerte.

¿A quién afecta y qué aplicaciones lo distribuyen?

Según Kaspersky, la campaña apuntó principalmente a usuarios de China y el Sudeste Asiático, lo que la sitúa como una operación relativamente dirigida y no masiva. Sin embargo, las aplicaciones llegaron a canales globales.

Entre los cebos identificados figuran una app llamada 币coin en la App Store, presentada como rastreador de precios de criptomonedas, y SOEX en Google Play, una app de mensajería con funciones de intercambio que superó las 10.000 instalaciones antes de ser retirada. El troyano también se propagó mediante versiones modificadas de TikTok, juegos de apuestas, casinos y aplicaciones para adultos distribuidas fuera de las tiendas oficiales, de acuerdo con los reportes de BleepingComputer y Dark Reading.

¿Qué implica para los usuarios hispanohablantes?

Aunque la campaña se concentró en Asia, el vector de ataque es universal y no entiende de idiomas: cualquier usuario que guarde su frase semilla como foto es un objetivo potencial. En España y América Latina, donde buena parte de la actividad cripto se gestiona desde el teléfono, la práctica de capturar la frase semilla «para no perderla» está muy extendida.

Cabe recordar que descargar apps desde tiendas no oficiales o versiones «modificadas» de aplicaciones populares —una práctica común en la región para sortear bloqueos o pagos— multiplica la exposición. La recomendación de fondo no cambia: la frase semilla nunca debería vivir en un dispositivo conectado a internet, y menos como imagen. Para montos relevantes, una billetera de hardware añade una capa que este tipo de malware no alcanza; conviene entender bien la terminología de custodia antes de operar.

¿Cómo protegerse de SparkKitty?

Las medidas que sugiere Kaspersky son de higiene digital básica, pero efectivas frente a este vector concreto:

  • Borrar de inmediato cualquier captura de pantalla que contenga frases semilla, claves privadas o direcciones sensibles.
  • Revisar los permisos de acceso a la galería y denegarlos a las apps que no los necesiten de forma evidente.
  • Evitar aplicaciones modificadas o descargadas fuera de la App Store y Google Play.
  • Custodiar las tenencias importantes en una billetera de hardware, sin exponer la semilla en el móvil.

Vale destacar que la presencia del troyano en tiendas oficiales demuestra que instalar solo desde canales verificados reduce el riesgo, pero no lo elimina. La responsabilidad última sobre las claves recae en el usuario, algo inherente a la autocustodia de bitcoin y del resto de criptoactivos.

Por ahora, Kaspersky reporta que las aplicaciones señaladas fueron retiradas de las tiendas, aunque la técnica queda demostrada y disponible para nuevas campañas. Si el hábito de fotografiar las claves de recuperación no cambia, casos como el de SparkKitty podrían repetirse con otros nombres y otros disfraces en los próximos meses; el desenlace dependerá de si los usuarios trasladan sus frases semilla al papel y al hardware, o si siguen confiándolas a la memoria de un teléfono siempre conectado.

Aclaración: este artículo tiene fines informativos sobre seguridad y no constituye recomendación financiera ni asesoramiento técnico personalizado. Verifica siempre la procedencia de las aplicaciones que instalas.

¿Tienes información para nuestro equipo?

Si conoces una noticia o tienes una filtración, escríbenos de forma confidencial.

Contáctanos

Artículos relacionados

BlueNoroff usa falsas reuniones de Zoom y Teams para vaciar carteras cripto en menos de cinco minutos
seguridad

BlueNoroff usa falsas reuniones de Zoom y Teams para vaciar carteras cripto en menos de cinco minutos

Por Elena Pérez · 27 de julio de 2026 · 6 min

Ver más de Seguridad

Lo último

Ver todas las noticias