{"id":23379,"date":"2025-02-14T04:31:05","date_gmt":"2025-02-14T07:31:05","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=23379"},"modified":"2026-03-19T17:00:11","modified_gmt":"2026-03-19T20:00:11","slug":"ios-android-ocr-stealer-sparkcat","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/ios-android-ocr-stealer-sparkcat\/23379\/","title":{"rendered":"O trojan para roubo de dados SparkCat penetra na App Store e no Google Play para roubar dados de fotos"},"content":{"rendered":"<p>A galeria do seu smartphone pode conter fotos e capturas de tela com informa\u00e7\u00f5es importantes que ali est\u00e3o mantidas por seguran\u00e7a ou conveni\u00eancia, como documentos, acordos banc\u00e1rios ou frases-chave para recuperar carteiras de criptomoedas. Todos esses dados podem ser roubados por um aplicativo malicioso, como o malware de roubo SparkCat, que descobrimos. Atualmente, esse malware est\u00e1 configurado para roubar dados de carteiras de criptomoedas, mas ele pode ser facilmente reutilizado para roubar qualquer outra informa\u00e7\u00e3o valiosa.<\/p>\n<p>O pior \u00e9 que esse malware chegou \u00e0s lojas de aplicativos oficiais, com quase 250 mil downloads de aplicativos infectados somente no Google Play. Apesar de <a href=\"https:\/\/www.kaspersky.com.br\/blog\/?s=google+play\" target=\"_blank\" rel=\"noopener\">aplicativos maliciosos j\u00e1 terem sido encontrados anteriormente no Google Play<\/a>, esta \u00e9 a primeira vez que um trojan para roubo de dados foi detectado na App Store. Como essa amea\u00e7a funciona e o que \u00e9 poss\u00edvel fazer para se proteger?<\/p>\n<h2>Recursos extras maliciosos para aplicativos leg\u00edtimos<\/h2>\n<p>Os aplicativos que cont\u00eam componentes maliciosos do SparkCat se dividem em duas categorias. Alguns, como v\u00e1rios aplicativos de mensagens semelhantes que alegam funcionalidade de IA, sendo que todos s\u00e3o do mesmo desenvolvedor, foram claramente desenvolvidos como isca. Alguns outros s\u00e3o aplicativos leg\u00edtimos: servi\u00e7os de entrega de comida, leitores de not\u00edcias e utilit\u00e1rios de carteira de criptomoedas. Ainda n\u00e3o sabemos como a funcionalidade do trojan foi inserida nesses aplicativos. Pode ter sido resultado de um <a href=\"https:\/\/www.kaspersky.com\/blog\/supply-chain-attacks-what-are-they-and-how-to-manage-the-risk\/52852\/\" target=\"_blank\" rel=\"noopener nofollow\">ataque \u00e0 cadeia de suprimentos<\/a>, onde um componente de terceiros usado no aplicativo foi infectado. Ou ainda, os desenvolvedores podem ter integrado deliberadamente o trojan em seus aplicativos.<\/p>\n<div id=\"attachment_23382\" style=\"width: 645px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13164034\/ios-android-ocr-stealer-sparkcat-01.png\"><img decoding=\"async\" aria-describedby=\"caption-attachment-23382\" class=\"wp-image-23382 size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13164034\/ios-android-ocr-stealer-sparkcat-01-635x1024.png\" alt=\"O SparkCat infectou o aplicativo ComeCome no Google Play e na App Store\" width=\"635\" height=\"1024\"><\/a><p id=\"caption-attachment-23382\" class=\"wp-caption-text\">O primeiro aplicativo no qual detectamos o SparkCat foi um servi\u00e7o de entrega de comida chamado ComeCome, dispon\u00edvel nos Emirados \u00c1rabes Unidos e na Indon\u00e9sia. O aplicativo infectado foi encontrado no Google Play e na App Store<\/p><\/div>\n<p>O malware de roubo analisa as fotos na galeria do smartphone e, para fazer isso, todos os aplicativos infectados solicitam permiss\u00e3o para acess\u00e1-lo. Em muitos casos, a solicita\u00e7\u00e3o parece ser totalmente leg\u00edtima. Por exemplo, o aplicativo de entrega de comida ComeCome solicitou acesso a um chat de suporte ao cliente, logo ap\u00f3s a abertura desse chat, o que pareceu ser algo totalmente natural. Outros aplicativos solicitam acesso \u00e0 galeria ao iniciar a funcionalidade principal, o que ainda parece ser algo inofensivo. Afinal, tudo o que algu\u00e9m quer \u00e9 poder compartilhar fotos em um aplicativo de mensagens, certo?<\/p>\n<p>No entanto, assim que o usu\u00e1rio concede acesso a fotos espec\u00edficas ou \u00e0 galeria inteira, o malware come\u00e7a a vasculhar todas as fotos que consegue descobrir em busca de algo valioso.<\/p>\n<h2>Roubo com tecnologia de IA<\/h2>\n<p>Para encontrar dados de carteiras de criptomoeda entre fotos de gatos e pores do sol, o trojan tem um m\u00f3dulo de reconhecimento \u00f3ptico de caracteres (OCR) integrado, baseado no Google ML Kit, uma biblioteca universal de aprendizado de m\u00e1quina.<\/p>\n<p>Dependendo das configura\u00e7\u00f5es de idioma do dispositivo, o SparkCat baixa modelos treinados para detectar o script pertinente nas fotos, seja latim, coreano, chin\u00eas ou japon\u00eas. Depois de reconhecer o texto em uma imagem, o trojan faz uma verifica\u00e7\u00e3o em rela\u00e7\u00e3o a um conjunto de regras carregadas de seu servidor de comando e controle. Al\u00e9m das palavras-chave da lista (por exemplo, \u201cmnem\u00f4nico\u201d), o filtro pode ser acionado por padr\u00f5es espec\u00edficos, como combina\u00e7\u00f5es de letras sem sentido em c\u00f3digos de backup ou certas sequ\u00eancias de palavras em frases iniciais.<\/p>\n<div id=\"attachment_23384\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171010\/ios-android-ocr-stealer-sparkcat-02.png\"><img decoding=\"async\" aria-describedby=\"caption-attachment-23384\" class=\"wp-image-23384 size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171010\/ios-android-ocr-stealer-sparkcat-02-1024x213.png\" alt=\"Palavras-chave procuradas pelo SparkCat \" width=\"1024\" height=\"213\"><\/a><p id=\"caption-attachment-23384\" class=\"wp-caption-text\">Durante nossa an\u00e1lise, solicitamos uma lista de palavras-chave usadas para pesquisa de OCR dos servidores C2 do trojan. Os criminosos virtuais est\u00e3o claramente interessados em frases usadas para recuperar o acesso a carteiras de criptomoedas, conhecidas como mnem\u00f4nicos<\/p><\/div>\n<p>O trojan carrega todas as fotos contendo texto potencialmente valioso para os servidores dos invasores, juntamente com informa\u00e7\u00f5es detalhadas sobre o texto reconhecido e o dispositivo do qual a imagem foi roubada.<\/p>\n<h2>Escala e v\u00edtimas do ataque<\/h2>\n<p>Identificamos 10 aplicativos maliciosos no Google Play e 11 na App Store. No momento da publica\u00e7\u00e3o, todos os aplicativos maliciosos foram removidos das lojas. O n\u00famero total de downloads somente do Google Play ultrapassou 242 mil no momento da an\u00e1lise, e nossos dados de telemetria sugerem que o mesmo malware tamb\u00e9m estava dispon\u00edvel em outros sites e lojas de aplicativos n\u00e3o oficiais.<\/p>\n<div id=\"attachment_23385\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171226\/ios-android-ocr-stealer-sparkcat-03.png\"><img decoding=\"async\" aria-describedby=\"caption-attachment-23385\" class=\"wp-image-23385 size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171226\/ios-android-ocr-stealer-sparkcat-03-1024x738.png\" alt=\"Aplicativos infectados pelo SparkCat no Google Play e na App Store\" width=\"1024\" height=\"738\"><\/a><p id=\"caption-attachment-23385\" class=\"wp-caption-text\">Entre os aplicativos infectados est\u00e3o servi\u00e7os de entrega populares e mensageiros com tecnologia de IA no Google Play e na App Store<\/p><\/div>\n<p>A julgar pelos dicion\u00e1rios do SparkCat, ele \u00e9 \u201ctreinado\u201d para roubar dados de usu\u00e1rios em muitos pa\u00edses europeus e asi\u00e1ticos, e as evid\u00eancias indicam que os ataques est\u00e3o em andamento desde, pelo menos, mar\u00e7o de 2024. Os autores deste malware provavelmente s\u00e3o fluentes em chin\u00eas. Mais detalhes sobre isso, al\u00e9m dos aspectos t\u00e9cnicos do SparkCat, podem ser encontrados no <a href=\"https:\/\/securelist.com\/sparkcat-stealer-in-app-store-and-google-play-2\/115385\/\" target=\"_blank\" rel=\"nofollow noopener\">relat\u00f3rio completo no Securelist<\/a>.<\/p>\n<h2>Como se proteger dos trojan com tecnologia OCR<\/h2>\n<p>Infelizmente, o antigo conselho de \u201cbaixe apenas aplicativos bem avaliados de lojas de aplicativos oficiais\u201d n\u00e3o \u00e9 mais uma solu\u00e7\u00e3o milagrosa, at\u00e9 mesmo a App Store foi infiltrada por um verdadeiro malware de roubo de informa\u00e7\u00f5es, e incidentes semelhantes <a href=\"https:\/\/www.kaspersky.com.br\/blog\/malware-in-google-play-2023\/21985\/\" target=\"_blank\" rel=\"noopener\">ocorreram repetidamente<\/a> no Google Play. Portanto, precisamos refor\u00e7ar os crit\u00e9rios aqui: baixe apenas aplicativos bem avaliados, com milhares, ou melhor ainda, milh\u00f5es de downloads, publicados h\u00e1 pelo menos v\u00e1rios meses. Al\u00e9m disso, verifique os links dos aplicativos em fontes oficiais, como o site dos desenvolvedores, para garantir que eles s\u00e3o aut\u00eanticos e leia as avalia\u00e7\u00f5es, especialmente as negativas. E, claro, n\u00e3o deixe de instalar um <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">sistema de seguran\u00e7a abrangente<\/a>\u00a0em todos os seus smartphones e computadores.<\/p>\n<div id=\"attachment_23387\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171714\/ios-android-ocr-stealer-sparkcat-04.png\"><img decoding=\"async\" aria-describedby=\"caption-attachment-23387\" class=\"wp-image-23387 size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/02\/13171714\/ios-android-ocr-stealer-sparkcat-04-1024x508.png\" alt=\"Cr\u00edtica negativa do aplicativo ComeCome na App Store \" width=\"1024\" height=\"508\"><\/a><p id=\"caption-attachment-23387\" class=\"wp-caption-text\">Verificar as avalia\u00e7\u00f5es negativas do aplicativo ComeCome na App Store poderia ter desmotivado os usu\u00e1rios a baix\u00e1-lo<\/p><\/div>\n<p>Tamb\u00e9m \u00e9 necess\u00e1rio ser <a href=\"https:\/\/www.kaspersky.com.br\/blog\/android-most-dangerous-features\/21950\/\" target=\"_blank\" rel=\"noopener\">extremamente cauteloso<\/a> ao conceder permiss\u00f5es para novos aplicativos. Antigamente, essa era uma preocupa\u00e7\u00e3o, principalmente nas configura\u00e7\u00f5es de \u201cacessibilidade\u201d, mas agora vemos que at\u00e9 mesmo conceder acesso \u00e0 galeria pode levar ao roubo de dados pessoais. Se n\u00e3o tiver certeza absoluta sobre a legitimidade de um aplicativo, por exemplo, se n\u00e3o for um mensageiro oficial, mas uma vers\u00e3o modificada, n\u00e3o conceda a ele acesso total a todas as suas fotos e v\u00eddeos. Conceda acesso somente a fotos espec\u00edficas quando necess\u00e1rio.<\/p>\n<p>Armazenar documentos, senhas, dados banc\u00e1rios ou fotos de frases-chave na galeria do seu smartphone \u00e9 altamente inseguro, al\u00e9m de malwares de roubo como o SparkCat, h\u00e1 sempre o risco de algu\u00e9m espionar as fotos ou de serem acidentalmente enviadas para um servi\u00e7o de mensagens ou compartilhamento de arquivos. Essas informa\u00e7\u00f5es devem ser armazenadas em um aplicativo dedicado. Por exemplo, o <a href=\"https:\/\/www.kaspersky.com.br\/password-manager?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> permite armazenar e sincronizar com seguran\u00e7a n\u00e3o apenas senhas e tokens de autentica\u00e7\u00e3o de dois fatores, mas tamb\u00e9m detalhes de cart\u00f5es banc\u00e1rios e documentos verificados em todos os seus dispositivos, tudo de forma criptografada. A prop\u00f3sito, este aplicativo vem com nosso <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Kaspersky Plus<\/a> e com assinaturas <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>.<\/p>\n<p>Por fim, se <strong>j\u00e1<\/strong> tiver instalado um aplicativo infectado (<a href=\"https:\/\/securelist.com\/sparkcat-stealer-in-app-store-and-google-play-2\/115385\/\" target=\"_blank\" rel=\"nofollow noopener\">a lista dos aplicativos est\u00e1 dispon\u00edvel no final do post do Securelist<\/a>), basta exclui-lo e n\u00e3o utiliz\u00e1-lo at\u00e9 que o desenvolvedor libere uma vers\u00e3o corrigida. Enquanto isso, analise cuidadosamente a galeria de fotos para avaliar quais dados os criminosos virtuais podem ter obtido. Altere todas as senhas e bloqueie todos os cart\u00f5es salvos na galeria. Embora a vers\u00e3o do SparkCat que descobrimos busque especificamente frases-semente, \u00e9 poss\u00edvel que o trojan possa ser reconfigurado para roubar outras informa\u00e7\u00f5es. Quanto \u00e0s frases-semente da carteira de criptomoedas, uma vez criadas, elas n\u00e3o podem ser alteradas. Crie uma nova carteira de criptomoedas e transfira todos os fundos da carteira comprometida para a nova e depois abandone completamente a carteira comprometida.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Descobrimos aplicativos nas lojas oficiais da Apple e do Google que roubam dados de carteiras de criptomoedas por meio da an\u00e1lise de fotos.<\/p>\n","protected":false},"author":2706,"featured_media":23388,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,34,20,3242,3175,612,830,977,33,1342,96,3323],"class_list":{"0":"post-23379","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ameacas","9":"tag-android","10":"tag-apple","11":"tag-carteira-criptografica","12":"tag-cavalos-de-troia","13":"tag-criptomoeda","14":"tag-tips","15":"tag-golpe","16":"tag-google","17":"tag-ia","18":"tag-ios","19":"tag-malware-de-roubo"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/ios-android-ocr-stealer-sparkcat\/23379\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/ios-android-ocr-stealer-sparkcat\/28549\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/ios-android-ocr-stealer-sparkcat\/23785\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/ios-android-ocr-stealer-sparkcat\/12258\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/ios-android-ocr-stealer-sparkcat\/28661\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/ios-android-ocr-stealer-sparkcat\/27946\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/ios-android-ocr-stealer-sparkcat\/30756\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/ios-android-ocr-stealer-sparkcat\/29438\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/ios-android-ocr-stealer-sparkcat\/39016\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/ios-android-ocr-stealer-sparkcat\/13153\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/ios-android-ocr-stealer-sparkcat\/52980\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/ios-android-ocr-stealer-sparkcat\/22580\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/ios-android-ocr-stealer-sparkcat\/31944\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/ios-android-ocr-stealer-sparkcat\/37440\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/ios-android-ocr-stealer-sparkcat\/29485\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/ios-android-ocr-stealer-sparkcat\/28790\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/ios-android-ocr-stealer-sparkcat\/34617\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/ios-android-ocr-stealer-sparkcat\/34245\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/ios\/","name":"iOS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23379","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=23379"}],"version-history":[{"count":9,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23379\/revisions"}],"predecessor-version":[{"id":24841,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23379\/revisions\/24841"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/23388"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=23379"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=23379"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=23379"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}