Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace poco, investigadores de ciberseguridad han alertado sobre una variante renovada del malware conocido como SparkCat que ha reaparecido en las tiendas oficiales de aplicaciones para móviles: tanto en la App Store de Apple como en la Google Play Store. Lo inquietante es que los instaladores no son aplicaciones sospechosas a simple vista: se camuflan dentro de programas que parecen inocuos, como mensajeros empresariales o servicios de reparto de comida, y actúan silenciosamente en segundo plano.
La función maliciosa más peligrosa de SparkCat es su capacidad para escanear las galerías de fotos del dispositivo en busca de las frases de recuperación de monederos de criptomonedas. Este tipo de frases —las famosas "seed" o mnemónicos— permiten restaurar el control sobre billeteras digitales; si caen en manos de un atacante, el robo de activos puede ser prácticamente instantáneo. Investigadores de la compañía rusa Kaspersky señalaron la detección de varias aplicaciones infectadas en ambas plataformas y explicaron cómo el malware envía a servidores controlados por los operadores únicamente las imágenes que contienen texto relevante.

Una diferencia notable entre las variantes es la estrategia lingüística y de alcance. La versión que afecta a iOS fue diseñada para identificar frases mnemónicas en inglés, lo que la hace potencialmente más amplia en alcance, ya que no depende de un idioma regional específico. Por su parte, la variante para Android incorpora mecanismos de búsqueda de palabras en japonés, coreano y chino, lo que apunta a un enfoque centrado en usuarios asiáticos.
Además de los patrones de idioma, los cambios técnicos en la versión para Android indican una evolución en la sofisticación del malware. Los desarrolladores han añadido múltiples capas de ofuscación para complicar su análisis: desde virtualización del código hasta el uso de lenguajes y herramientas multiplataforma que buscan evadir la inspección estática y dinámica que emplean los equipos de respuesta. En otras palabras, SparkCat ha aprendido a esconderse mejor y a ralentizar o confundir a los analistas.
El vector de exfiltración se apoya en un módulo de reconocimiento óptico de caracteres (OCR) que analiza las imágenes almacenadas en el dispositivo. Cuando el OCR detecta texto relacionado con una frase de recuperación, la imagen relevante se transfiere al servidor del atacante. Esta técnica fue descrita por primera vez por Kaspersky en febrero de 2025 y ahora vuelve con mejoras, lo que confirma que el proyecto malicioso está activo y en desarrollo continuo.
Los investigadores han vinculado la operación a un actor de habla china y, según sus hallazgos, las similitudes entre las muestras antiguas y las nuevas sugieren que los responsables son los mismos operadores o un grupo muy relacionado. El análisis de los comportamientos y las cadenas de infección llevó a expertos como Sergey Puzan a señalar la necesidad de herramientas de seguridad en móviles y de prestar atención a los permisos que se conceden a las aplicaciones. En sus declaraciones a la prensa, Puzan destacó que el malware solicita acceso a las fotos en ciertos escenarios y luego usa OCR para decidir qué enviar a los atacantes.
Desde una perspectiva práctica, esto vuelve a poner encima de la mesa recomendaciones que cualquier usuario de criptomonedas debería tomar en serio. Almacenar una copia fotográfica de la frase de recuperación en el teléfono convierte esa copia en un objetivo. Las billeteras de hardware y las prácticas de almacenamiento en frío siguen siendo las defensas más robustas contra este tipo de robos. Además, revisar cuidadosamente los permisos que piden las aplicaciones antes de instalarlas y desconfiar de apps que solicitan acceso a la galería cuando no tienen una razón clara para hacerlo reduce significativamente el riesgo.
Las tiendas oficiales han mejorado sus controles, pero los incidentes demuestran que no son infalibles: las aplicaciones maliciosas pueden pasar revisiones iniciales o aparecer tras actualizaciones que introducen código hostil. Por eso resulta recomendable complementar las protecciones nativas con soluciones de seguridad móviles y comprobar la reputación de los desarrolladores antes de instalar. Los recursos de Apple sobre revisión de apps y las herramientas de protección como Google Play Protect pueden mitigar riesgos, aunque no reemplazan la prudencia del usuario.

Para quienes gestionan activos digitales, conviene también seguir guías de seguridad especializadas: fabricantes de monederos y plataformas como MetaMask y fabricantes de hardware como Ledger ofrecen recomendaciones claras sobre cómo guardar las frases mnemónicas y minimizar la exposición. Y, más allá de las criptomonedas, mantener el sistema operativo y las aplicaciones actualizadas reduce la ventana de oportunidad para que el malware explote vulnerabilidades conocidas.
La reaparición de SparkCat recuerda que la amenaza móvil es dinámica: los autores no solo reutilizan ideas, sino que las perfeccionan. La investigación publicada por Kaspersky y la cobertura de medios especializados como The Hacker News muestran que este tipo de campañas buscan maximizar su impacto con técnicas relativamente sencillas pero eficaces cuando encuentran usuarios poco precavidos.
En definitiva, la lección es clara: la comodidad de tener todo en el teléfono no debe traducirse en negligencia con las llaves (seed phrases) de nuestras carteras digitales. Guardar una frase de recuperación en una foto del móvil es invitar al robo. Tomar medidas básicas de higiene digital y apostar por soluciones de seguridad y almacenamiento fuera de línea puede marcar la diferencia entre mantener o perder el control de los activos.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...