Исследователи нашли схему, в которой злоумышленники распространяют модифицированные iOS-приложения через русскоязычный Telegram-канал. Пользователям предлагают установить их не через официальный магазин, а через сторонние механизмы, а внутри уже прячут вредоносный модуль. Для владельцев iPhone это риск не только заражения, но и утечки данных об устройстве, геолокации и экране.

Как работает схема

По данным специалистов «Лаборатории Касперского», атакующие берут настоящие приложения и встраивают в них малварь. Среди зараженных образцов были версии приложений для продажи товаров, фоторедактора и сервиса для просмотра видео.

Часть файлов вообще не несла вредоносную нагрузку. Они лишь вели в Telegram-канал мошенников, который служил витриной и точкой раздачи зараженных сборок.

Пользователю обещают удобную установку, новые функции или доступ к платным возможностям. На деле он получает подмененный пакет с чужим кодом. Именно так часто начинается неожиданный сбой приложения — только в этом случае речь идет уже не об ошибке, а о целевой атаке.

Что именно собирает вредоносный модуль

После запуска зараженное приложение запрашивает и отправляет операторам сведения об устройстве: имя, заряд батареи, региональные настройки, объем памяти и наличие джейлбрейка. Также модуль получает геолокацию, код мобильного оператора и может делать снимки экрана.

Это не похоже на классический троян с постоянной работой в фоне. Возможности такого кода ограничены архитектурой iOS: когда пользователь закрывает приложение, слежка и сбор данных прекращаются. Но и этого хватает, чтобы снять чувствительные сведения в момент запуска.

Похожая логика встречается и в других инцидентах, где вредоносный код прячут в привычный софт: например, в разборе скрытых рисков в браузерных кешах эксперты тоже показывали, как злоумышленники маскируют доставку малвари под обычное действие пользователя.

Какие есть варианты и чем они отличаются

Официальный магазин

Самый безопасный путь — ставить софт только из доверенного магазина. Плюсы очевидны: проверка пакетов, предсказуемая установка, меньше шансов нарваться на подмену. Минус тоже известен: не все программы там есть, а часть функций может быть урезана.

Сайт разработчика

Если нужного приложения нет в магазине, разумно проверить сайт производителя. Это особенно важно, когда разработчик прямо объясняет, как ставить программу и какие файлы считать подлинными. Такой вариант требует чуть больше внимания, зато снижает риск скачать «левую» сборку.

Сторонние каналы и чаты

Именно здесь чаще всего и прячут проблемные версии. Формально пользователь ищет удобство, на деле он отдает доверие неизвестному автору файла. Это плохой выбор для личного устройства и совсем не годится для телефона, где хранятся рабочие переписки, фото и банковские уведомления.

Дополнительная защита связи и метаданных

Если вы часто подключаетесь через публичный Wi‑Fi или работаете с чувствительной перепиской вне дома, стоит посмотреть на защиту соединения для поездок и кафе. Это не отменяет базовой гигиены, но добавляет еще один слой приватности там, где сеть вам не принадлежит.

Кому какой подход подходит

Обычному пользователю подходит самый скучный сценарий: официальный магазин, сайт разработчика и никаких файлов из каналов и чатов. Тем, кто ставит приложения вручную по работе, нужно проверять происхождение IPA-файлов, подпись и источник инструкции.

Пользователям, которые часто подключаются к открытым сетям, особенно важно помнить о перехвате данных и о том, что вредоносное приложение может собрать куда больше, чем кажется. Здесь уместны и базовые меры, и дополнительные инструменты защиты связи.

Что делать прямо сейчас

  • Проверьте, откуда вы ставите iOS-приложения: только магазин или сайт разработчика.
  • Удалите приложения, которые пришли из Telegram-каналов, чатов и других непроверенных источников.
  • Посмотрите, какие разрешения уже выданы приложениям: геолокация, фото, экран, доступ к сети.
  • Обновите iOS и сами приложения до последних версий.
  • Не вводите Apple ID, пароль и платежные данные в окнах, которые появились после установки неизвестной сборки.
  • Если телефон уже вел себя странно, смените пароли от важных сервисов и проверьте активные сеансы.
  • Для поездок и работы вне дома заранее настройте дополнительные меры приватности и защиты связи.
Поделиться: