«Лаборатория Касперского»: заражённые iOS-приложения распространяются через Telegram
В модифицированных версиях iOS-приложений, распространяемых через Telegram-канал, обнаружен вредоносный модуль для сбора данных устройства, геолокации и создания скриншотов. Установка возможна через покупку сертификата разработчика или на устройствах с джейлбрейком, модуль активен только при открытом приложении.
В модифицированных версиях популярных iOS-приложений, распространяемых через русскоязычный Telegram-канал, обнаружен вредоносный модуль. Как сообщили SecPost в компании «Лаборатория Касперского», он способен собирать данные об устройстве, геолокацию и делать снимки экрана. Среди заражённых программ — онлайн-площадка для продажи товаров, фоторедактор и видеосервис. В компании не уточняют, какой именно Telegram-канал используется для распространения. При этом, как отмечается в сообщении, некоторые модифицированные приложения не содержат вредоносного кода, но включают ссылку на этот канал.
Злоумышленники публикуют установочные файлы IPA и предлагают пользователям приобрести сертификат разработчика, который затем импортируется в инструменты для установки сторонних приложений (например, eSign или Scarlet). Как пояснили в компании, установка возможна и без сертификата — через компьютер или на устройство с джейлбрейком.
Встроенный модуль не работает в фоновом режиме и активен только при открытом приложении. Собираемые данные включают имя устройства, уровень заряда батареи, региональные настройки, сведения о памяти и наличии джейлбрейка, код мобильного оператора, геолокацию, а также скриншоты, которые передаются злоумышленникам.
В «Лаборатории Касперского» также отмечают, что пользователи часто скачивают модифицированные версии из сторонних источников ради отключения рекламы или доступа к платным функциям, чем пользуются злоумышленники. Рекомендуется устанавливать приложения только из доверенных источников или уточнять способы установки на сайте разработчика.
Ранее SecPost писал о том, что Apple выпустила срочные обновления iOS 18.7.7 и iPadOS 18.7.7 для старых устройств, чтобы закрыть опасные уязвимости, используемые хакерским набором инструментов DarkSword. Эти эксплойты позволяют злоумышленникам красть личные данные, геолокацию и криптовалюту при посещении заражённых сайтов, причём атаки уже зафиксированы в нескольких странах, включая Китай, Турцию и Украину.
