В русскоязычном Telegram-канале распространялись изменённые версии популярных приложений для iPhone. В часть установочных файлов был добавлен вредоносный модуль, способный собирать сведения об устройстве и местоположении пользователя, делать снимки экрана и отправлять полученные данные операторам кампании. Обнаружение 6 августа раскрыла «Лаборатория Касперского», 10 августа о схеме написал «Хакер».
Приложения распространялись не через App Store. Пользователям предлагали скачать IPA-файл, приобрести сертификат разработчика и самостоятельно подписать приложение с помощью стороннего инструмента — в исследовании названы eSign и Scarlet. После этого программу можно было установить на iPhone. Другими вариантами были установка с компьютера или использование устройства с джейлбрейком.
В опубликованных материалах нет данных об эксплуатации уязвимости iOS, автоматическом заражении смартфона или установке программы без действий владельца устройства. Описанная схема строится вокруг модифицированного приложения, которое пользователь получает из стороннего источника и устанавливает сам.
Авторы схемы модифицировали существующие программы для iOS и добавляли в них сторонний код. Среди исследованных заражённых образцов были приложения трёх типов: площадка для продажи товаров, фоторедактор и сервис для просмотра видео. Названия самих сервисов исследователи не раскрыли.
Вредоносный код обнаружился не во всех файлах из канала. Часть изменённых приложений лишь содержала ссылку на тот же Telegram-канал, через который распространялись остальные программы.
Количество заражённых IPA, число, аудитория канала и число пользователей, установивших такие программы, в открытой публикации не указаны. Название канала и семейство вредоносного ПО тоже не раскрываются.
Обычной публикации в App Store в этой цепочке не было. В Telegram размещали установочный пакет IPA, а рядом предлагали купить сертификат разработчика. Его можно было импортировать в eSign или Scarlet и использовать для подписи приложения перед установкой.
Какой именно тип сертификата продавался пользователям, исследователи не уточнили. Это существенная деталь: у Apple существует несколько типов сертификатов для разработки, тестирования и распространения программ. Документация Apple отдельно предупреждает, что сертификаты и связанные с ними средства подписи являются чувствительными данными и их не следует передавать посторонним.
Сам факт наличия действующей подписи также не означает, что программа прошла стандартную проверку App Store. Сертификат используется для подписи кода, а проверка приложений перед публикацией в магазине — отдельный процесс. Apple разделяет эти механизмы в документации для разработчиков.
После запуска модифицированного приложения встроенный код мог получить набор технических сведений об устройстве.
Исследователи перечисляют имя устройства, уровень заряда аккумулятора, региональные настройки, данные о памяти и информацию о наличии джейлбрейка. Также модуль собирал геолокацию, код оператора связи и мог делать снимки экрана. Полученные сведения передавались операторам вредоносной инфраструктуры.
Исследователи не сообщают, что обнаруженный модуль умел читать переписку в других приложениях, вытаскивать пароли из системного хранилища, получать доступ ко всем фотографиям пользователя, перехватывать банковские данные или полностью управлять iPhone.
В публикации также нет технических подробностей о том, какие именно системные разрешения запрашивали изменённые приложения и каким способом реализовывалось создание снимков экрана.
У обнаруженного вредоносного кода было ограничение: он не мог непрерывно работать в фоне. Пока заражённое приложение оставалось открытым, модуль мог собирать данные и передавать их операторам. После закрытия программы непрерывное наблюдение прекращалось.
В 2026 году Apple разрешает официальную альтернативную установку приложений в Евросоюзе, Бразилии и Японии. Там действуют собственные правила: альтернативные магазины и веб-распространение должны работать через предусмотренные Apple механизмы, а приложения проходят базовую нотариальную проверку на целостность платформы.
Исследованная Telegram-схема описана иначе: IPA распространялся непосредственно через канал, после чего пользователю предлагали подписать его купленным сертификатом через сторонний инструмент.
Apple отдельно подчёркивает, что приложения из App Store проходят полный набор требований App Review, а программы из официальных альтернативных каналов получают более ограниченную нотариальную проверку.
У найденных в Telegram перепакованных IPA подтверждённого прохождения таких процедур в опубликованных данных нет.
Подозрительную сборку стоит удалить и заменить версией из App Store либо получить официальный способ установки непосредственно у разработчика программы. Такой совет дают и специалисты, обнаружившие кампанию.
Если при установке приложения пользователь отдельно устанавливал доверие к корпоративному разработчику, Apple позволяет проверить такие записи через «Настройки» → «Основные» → «VPN и управление устройством». Для корпоративных приложений доверие к разработчику сохраняется, пока на устройстве остаются его программы. Проверить разрешения подозрительной программы тоже имеет смысл, особенно доступ к геолокации и другим чувствительным данным.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.
Читайте также
Microsoft закрыла сотни уязвимостей Windows: одну уже использовали для получения прав SYSTEM
OctLurk и SilkLurk привязывают вредоносный код к компьютеру жертвы: исследователи разобрали новую модульную платформу для Windows