🔍 Contexte
Source : Cyberint (Check Point), publié le 26 juillet 2026. L’article présente une analyse technique détaillée de SparkKitty, un malware infostealer multiplateforme découvert par Kaspersky début 2024 et documenté publiquement en juin 2025.
🦠 Description du malware
SparkKitty est un infostealer cross-platform ciblant Android et iOS, conçu pour exfiltrer des données sensibles — principalement des seed phrases de portefeuilles de cryptomonnaies — en exploitant des techniques de reconnaissance optique de caractères (OCR) appliquées aux images stockées sur l’appareil. Il est présenté comme une évolution directe du stealer SparkCat.
Contrairement aux stealers traditionnels basés sur le keylogging ou le détournement de presse-papiers, SparkKitty analyse les captures d’écran de la galerie photo pour en extraire du texte (seed phrases, mots de passe, QR codes), puis exfiltre les données vers un serveur C2.
📦 Vecteurs de distribution
- iOS : application crypto nommée « coin » publiée sur l’Apple App Store, dissimulant la charge malveillante dans des frameworks obfusqués (
AFNetworking,libswiftDarwin.dylib) - Android : application nommée « SOEX » sur Google Play (plus de 10 000 téléchargements avant suppression), se faisant passer pour une plateforme de messagerie et d’échange crypto
- Sideloading : variantes distribuées via des stores tiers, APKs de clones TikTok modifiés et applications de jeux d’argent
- Sur appareils Android rootés : persistance via des modules Xposed framework
⚙️ Fonctionnement technique
- Demande d’accès à la galerie photo après installation
- Surveillance active du répertoire d’images
- Scan périodique via des bibliothèques OCR intégrées
- Extraction de texte sensible (seed phrases, mots de passe, QR codes)
- Exfiltration silencieuse des données + métadonnées de l’appareil vers l’infrastructure C2
🎯 Secteurs et cibles
Les utilisateurs de cryptomonnaies sont la cible principale. La présence sur les deux stores officiels (App Store et Google Play) confère au malware une large surface d’attaque.
📊 TTPs MITRE ATT&CK (Mobile)
| Tactique | Technique |
|---|---|
| Collection | T1409 – Stored Application Data |
| Defense Evasion | T1027 – Obfuscated Files or Information |
| Command and Control | T1437 – Application Layer Protocol |
| Collection / Credential Access | T1414 – Clipboard Data |
| Collection | T1530 – Data from Cloud Storage |
| Privilege Escalation / Persistence | T1546.008 – Accessibility Features |
| Initial Access | T1476 – Deliver Malicious App via Other Means |
| Initial Access | T1456 – Drive-By Compromise |
| Initial Access | T1475 – Deliver Malicious App via Authorized App Store |
📄 Nature de l’article
Il s’agit d’une analyse technique de menace publiée par Cyberint (Check Point), accompagnée d’un échantillon de 50 IOCs (MD5, SHA-1, SHA-256, IPv4, domaines, URLs), destinée à alimenter des plateformes CTI et à permettre la détection du malware.
🧠 TTPs et IOCs détectés
TTP
- T1409 — Stored Application Data (Collection)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1437 — Application Layer Protocol (Command and Control)
- T1414 — Clipboard Data (Collection)
- T1530 — Data from Cloud Storage (Collection)
- T1546.008 — Accessibility Features (Privilege Escalation)
- T1546.008 — Accessibility Features (Persistence)
- T1476 — Deliver Malicious App via Other Means (Initial Access)
- T1456 — Drive-By Compromise (Initial Access)
- T1475 — Deliver Malicious App via Authorized App Store (Initial Access)
IOC
- IPv4 :
47.119.171.161— AbuseIPDB · VT · ThreatFox - IPv4 :
39.108.186.119— AbuseIPDB · VT · ThreatFox - IPv4 :
23.249.28.88— AbuseIPDB · VT · ThreatFox - IPv4 :
120.79.8.107— AbuseIPDB · VT · ThreatFox - Domaines :
moabc.vip— VT · URLhaus · ThreatFox - Domaines :
byteepic.vip— VT · URLhaus · ThreatFox - Domaines :
accgngrid.com— VT · URLhaus · ThreatFox - Domaines :
yjhjymfjnj.wyxbmh.cn— VT · URLhaus · ThreatFox - Domaines :
xt.xinqianf38.top— VT · URLhaus · ThreatFox - Domaines :
lt.laoqianf51.top— VT · URLhaus · ThreatFox - Domaines :
lt.laoqianf15.top— VT · URLhaus · ThreatFox - Domaines :
lt.laoqianf14.top— VT · URLhaus · ThreatFox - Domaines :
i.bicoin.com.cn— VT · URLhaus · ThreatFox - Domaines :
h1997.tiktokapp.club— VT · URLhaus · ThreatFox - Domaines :
api.fxsdk.com— VT · URLhaus · ThreatFox - SHA256 :
cdbe32fcb10606846035fff7c2f54d1b4306ef08c69364b9699b41dc695f41cd— VT · MalwareBazaar - SHA256 :
9ca063d5716155d9e70ebda9370655c65dcf82bd013cc4b8fa7ebc4cee564073— VT · MalwareBazaar - SHA256 :
5b4d879862d8bd8af65a4151967990ef830b8c41a812cfa22fa117b54dcc0da6— VT · MalwareBazaar - SHA1 :
f9182892299b52b2236fd98c1262e2f0837e1683— VT · MalwareBazaar - SHA1 :
8a84ce9cbf239fc8a3e7e3ed0b4f0050b7113e92— VT · MalwareBazaar - SHA1 :
5861f7d50d9000fd43ea1552164e7d1f850f0c9b— VT · MalwareBazaar - MD5 :
7e678ca2f01dc853e85d13924e6c8a45— VT · MalwareBazaar - MD5 :
8d45a67b648d2cb46292ff5041a5dd44— VT · MalwareBazaar - MD5 :
79fe383f0963ae741193989c12aefacc— VT · MalwareBazaar - MD5 :
bafba3d044a4f674fc9edc67ef6b8a6b— VT · MalwareBazaar - MD5 :
d48b580718b0e1617afc1dec028e9059— VT · MalwareBazaar - MD5 :
b639f7f81a8faca9c62fd227fef5e28c— VT · MalwareBazaar - MD5 :
4126348d783393dd85ede3468e48405d— VT · MalwareBazaar - MD5 :
fe0868c4f40cbb42eb58af121570e64d— VT · MalwareBazaar - MD5 :
fd4558a9b629b5abe65a649b57bef20c— VT · MalwareBazaar - MD5 :
fa0e99bac48bc60aa0ae82bc0fd1698d— VT · MalwareBazaar - MD5 :
f9ab4769b63a571107f2709b5b14e2bc— VT · MalwareBazaar - MD5 :
f10a4fdffc884089ae93b0372ff9d5d1— VT · MalwareBazaar - MD5 :
f0815908bafd88d71db660723b65fba4— VT · MalwareBazaar - MD5 :
f0460bdca0f04d3bd4fc59d73b52233b— VT · MalwareBazaar - MD5 :
ec068e0fc6ffda97685237d8ab8a0f56— VT · MalwareBazaar - MD5 :
e9f7d9bc988e7569f999f0028b359720— VT · MalwareBazaar - MD5 :
e8b60bf5af2d5cc5c501b87d04b8a6c2— VT · MalwareBazaar - MD5 :
e5186be781f870377b6542b3cecfb622— VT · MalwareBazaar - MD5 :
d851b19b5b587f202795e10b72ced6e1— VT · MalwareBazaar - MD5 :
d4f42319a78b6605cabb5696bacb4677— VT · MalwareBazaar - MD5 :
ce49a90c0a098e8737e266471d323626— VT · MalwareBazaar - MD5 :
cc919d4bbd3fb2098d1aeb516f356cca— VT · MalwareBazaar - MD5 :
c6a7568134622007de026d22257502d5— VT · MalwareBazaar - MD5 :
c5be3ae482d25c6537e08c888a742832— VT · MalwareBazaar - MD5 :
b4489cb4fac743246f29abf7f605dd15— VT · MalwareBazaar - MD5 :
b3085cd623b57fd6561e964d6fd73413— VT · MalwareBazaar - MD5 :
b0eda03d7e4265fe280360397c042494— VT · MalwareBazaar - MD5 :
b0976d46970314532bc118f522bb8a6f— VT · MalwareBazaar - MD5 :
aa5ce6fed4f9d888cbf8d6d8d0cda07f— VT · MalwareBazaar - Fichiers :
SOEX
Malware / Outils
- SparkKitty (stealer)
- SparkCat (stealer)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ cyberint.com — source reconnue (Rösti community) (20pts)
- ✅ 9583 chars — texte complet (fulltext extrait) (15pts)
- ✅ 51 IOCs dont des hashes (15pts)
- ✅ 9/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
47.119.171.161(ip) → VT (5/91 détections)39.108.186.119(ip) → VT (4/91 détections)23.249.28.88(ip) → VT (6/91 détections)cdbe32fcb1060684…(sha256) → VT (32/75 détections)9ca063d5716155d9…(sha256) → VT (23/75 détections)
🔗 Source originale : https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/