Malware SparkKitty crypto hack

SparkKitty-malware jaagt op seed phrases in telefoonfoto’s van cryptohouders

Internationaal27 jul , 21:01
Een screenshot van twaalf woorden kan genoeg zijn om een wallet leeg te halen. SparkKitty laat zien waarom telefoonfoto’s voor Bitcoin- en Ethereum-gebruikers een stille zwakke plek blijven.
De malware treft Android en iOS. Niet door de blockchain te breken, maar door foto’s uit de galerij naar aanvallers te sturen.
Kaspersky publiceerde de eerste uitgebreide SparkKitty-analyse op 23 juni 2025. De onderzoekers stellen dat de campagne sinds ten minste februari 2024 actief was.
Er is op dit moment geen bevestiging van een nieuwe aanvalsgolf in Nederland of België. Ook zijn er geen specifieke Benelux-slachtoffers bekendgemaakt.

Kwaadaardige apps kregen toegang tot foto’s

SparkKitty zat in apps voor Android en iOS. Sommige kwamen zelfs door de controles van Google Play en Apple’s App Store.
Andere versies gingen via externe appwinkels, nagemaakte TikTok-apps, goksites en losse Android-installatiebestanden. Daar ligt het risico vaak nog hoger, omdat de controle zwakker is.
Na installatie vroeg de app toegang tot foto’s of opslag. Zodra de gebruiker toestemming gaf, kon de malware afbeeldingen verzamelen en doorsturen.
Op Android vonden onderzoekers SparkKitty onder meer in SOEX. Die app presenteerde zich als berichten- en cryptoplatform en werd volgens Kaspersky meer dan 10.000 keer via Google Play geïnstalleerd voordat hij werd verwijderd.
Op iOS werd schadelijke code aangetroffen in een crypto-app met de naam 币coin. De malware verstopte zich in frameworks en bestanden die leken op bekende softwarebibliotheken.

Seed phrase is de hoofdsleutel

De grootste schade dreigt bij gebruikers die hun seed phrase als foto of screenshot bewaren.
Een seed phrase is de herstelzin van een self-custody wallet. Meestal bestaat die uit twaalf of 24 woorden.
Wie die woorden bezit, kan de wallet vaak op een ander apparaat herstellen. Een aanvaller heeft dan geen pincode van de originele app nodig.
Daarom zijn foto’s van herstelzinnen zo gevaarlijk. Ze voelen handig, maar veranderen de fotogalerij in een kluis zonder deur.
Als de phrase uitlekt, kunnen Bitcoin, Ethereum en andere munten naar een adres van de aanvaller verdwijnen.

SparkKitty is geen compleet nieuw verhaal

De waarschuwing krijgt nu opnieuw aandacht, maar SparkKitty is niet pas vandaag ontdekt. Dat onderscheid is belangrijk.
Kaspersky koppelt SparkKitty technisch aan SparkCat, een eerdere campagne die gericht was op cryptowallets. In de SparkCat-analyse beschreef Kaspersky malware die OCR gebruikte om tekst in afbeeldingen te herkennen.
OCR betekent optical character recognition. Simpel gezegd: software leest woorden uit een afbeelding.
SparkCat kon daarmee zoeken naar herstelzinnen, wachtwoorden en andere gevoelige tekst in screenshots. SparkKitty werkt grover in veel varianten.
Volgens Kaspersky stuurden de meeste SparkKitty-versies grote aantallen foto’s door zonder zelf scherp te selecteren. Een verwante malwarecluster gebruikte wel OCR om specifieke afbeeldingen uit te kiezen.
De aanval hoeft niet slim te kiezen wanneer de gebruiker zelf de hoofdsleutel fotografeert.
Dat is de harde les. Een seed phrase in beeld is al genoeg om later door mensen of software te worden gevonden.

Officiële appwinkels zijn geen volledige bescherming

Google Play en de App Store verlagen het risico. Ze halen het niet weg.
SparkKitty en SparkCat kwamen in officiële winkels terecht. Dat betekent dat gebruikers niet blind kunnen vertrouwen op het logo van de appwinkel.
Controleer daarom wie de ontwikkelaar is, hoeveel downloads er zijn en welke rechten de app vraagt. Een handelsapp, chatdienst of game heeft niet vanzelf toegang tot alle foto’s nodig.
Ook bestaande apps verdienen aandacht. Een app kan via een update veranderen of besmette onderdelen bevatten die ontwikkelaars zelf niet goed begrijpen.
Voor cryptogebruikers geldt een simpele regel. Een app die geen duidelijke reden heeft om je foto’s te openen, krijgt die toestemming niet.

Wat walletgebruikers nu moeten doen

Een seed phrase hoort niet in foto’s, cloudalbums, e-mail, chats of notitie-apps. Niet “even tijdelijk”. Niet “alleen voor mezelf”.
Schrijf de herstelzin op papier of gebruik een metalen back-up. Bewaar die los van je telefoon en computer.
Controleer daarna apprechten. Trek fototoegang in voor apps die dat niet nodig hebben en verwijder onbekende apps.
Vermijd aangepaste APK’s en installatiebestanden uit advertenties, Telegramgroepen, zoekresultaten of onbekende websites. Daar begint veel mobiele diefstal.
Wie vermoedt dat een seed phrase is gelekt, moet niet alleen het walletwachtwoord wijzigen. Dat helpt niet tegen iemand die de herstelzin al heeft.
Maak op een schoon apparaat een nieuwe wallet met een nieuwe seed phrase. Verplaats daarna de resterende munten direct naar die nieuwe adressen.
SparkKitty breekt geen cryptografie. Het breekt gewoontes.
Wie zijn seed phrase fotografeert, maakt zijn telefoon de plek waar de aanval begint.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading