Август 2026   |   В фокусе

Касперский: модифицированные приложения в Telegram крадут геолокацию и скриншоты

Желание сэкономить на подписках или получить доступ к заблокированным функциям через Telegram открывает злоумышленникам прямой путь к вашим личным данным. Вредоносный код в модифицированных приложениях делает снимки экрана и передает геолокацию именно в момент, когда вы активно пользуетесь телефоном, превращая устройство в инструмент слежки.

Эксперты «Лаборатории Касперского» обнаружили в русскоязычном сегменте Telegram канал, распространяющий зараженные версии популярных приложений для iOS. Злоумышленники встраивают в модифицированные программы (фоторедакторы, маркетплейсы, видеосервисы) вредоносный модуль, способный делать снимки экрана и собирать геолокацию. Атака нацелена на пользователей, ищущих бесплатные версии платных функций или приложения, отсутствующие в официальном магазине App Store.

Распространение вредоносного ПО через Telegram-каналы с «модифицированными» приложениями демонстрирует, что желание сэкономить на подписках или получить доступ к заблокированному контенту становится главным вектором для компрометации мобильных устройств.

Механика атаки и способы установки

Злоумышленники публикуют в чатах установочные файлы формата .ipa и предлагают пользователям приобрести сертификат разработчика. Этот сертификат импортируется в специальные утилиты, такие как eSign или Scarlet, которые подписывают приложение и позволяют установить его через приватные механизмы операционной системы.

Существует и альтернативный путь установки без покупки сертификата:

  • Через компьютер.
  • На устройствах с джейлбрейком (обходом системных ограничений безопасности).

Часть распространяемых приложений не содержит вредоносного кода, но содержит ссылки на канал, где можно скачать опасные версии.

Возможности вредоносного модуля

Встроенный вредоносный код имеет техническое ограничение: он не работает в фоновом режиме. Как только пользователь закрывает приложение, слежка прекращается. Однако в момент активной работы программы модуль собирает и передает злоумышленникам следующие данные:

  • Информация об устройстве: имя, уровень заряда батареи, региональные настройки, объем памяти, наличие джейлбрейка.
  • Геолокация: текущие координаты пользователя.
  • Связь: код мобильного оператора.
  • Визуальный контент: скриншоты экрана в реальном времени.

Риски и рекомендации

Использование сторонних источников для установки ПО несет прямые риски утечки персональных данных. Пользователи часто скачивают такие приложения ради отсутствия рекламы или разблокированных функций, не осознавая, что вместе с удобством получают инструмент для шпионажа.

  • Доверенные источники: Устанавливать приложения следует исключительно из официального магазина App Store.
  • Проверка разработчика: Если приложение отсутствует в магазине, необходимо уточнять способы установки только на официальном сайте разработчика.
  • Отказ от сертификатов: Покупка сертификатов разработчика у непроверенных продавцов для установки стороннего ПО создает уязвимость в системе безопасности устройства.

Ограничение работы вредоноса только активным временем приложения создает ложное чувство безопасности: злоумышленники получают доступ к критическим данным (пароли, переписки, банковские операции) именно в момент, когда пользователь активно взаимодействует с интерфейсом.

Операционные последствия и тренды

  • Рост зависимости от экосистемы: Попытки обойти официальные каналы распространения (App Store) через сторонние сертификаты и инструменты (eSign, Scarlet) делают устройство уязвимым для внедрения кода, который стандартные средства защиты iOS могут не обнаружить.
  • Увеличение стоимости компрометации: Сбор данных о геолокации и скриншотов экрана позволяет злоумышленникам строить детальный профиль жертвы, что повышает ценность украденной информации для последующих целевых атак или шантажа.
  • Сложность обнаружения: Поскольку вредоносный код активируется только при запуске конкретного приложения, стандартные антивирусные сканеры, работающие в фоновом режиме, могут не зафиксировать активность угрозы, если приложение закрыто.

Коротко о главном

Какие данные собирает вредоносный модуль при запуске приложения?

В момент активной работы программы код передает злоумышленникам скриншоты экрана, геолокацию, информацию об устройстве и код мобильного оператора, что позволяет строить детальный профиль жертвы.

Почему стандартные антивирусы могут не обнаружить эту угрозу?

Вредоносный код не работает в фоновом режиме и активируется только при запуске конкретного приложения, поэтому сканеры часто пропускают активность, если программа закрыта.

Как именно злоумышленники обходят защиту iOS для установки ПО?

Атакующие предлагают пользователям приобрести сертификаты разработчика и импортировать их в утилиты eSign или Scarlet, чтобы подписать и установить зараженные файлы формата .ipa через приватные механизмы системы.

Какие альтернативные способы установки вредоносных приложений используются без покупки сертификатов?

Часть пользователей устанавливает опасное ПО через компьютер или на устройствах с джейлбрейком, что позволяет обойти системные ограничения безопасности без использования сторонних сертификатов.

Какие данные об устройстве утекают помимо геолокации и скриншотов?

Модуль собирает имя устройства, уровень заряда батареи, региональные настройки, объем памяти и наличие джейлбрейка, что помогает злоумышленникам адаптировать дальнейшие атаки под конкретную жертву.

Почему покупка сертификатов разработчика у непроверенных продавцов опасна?

Использование таких сертификатов создает уязвимость в системе безопасности устройства, позволяя внедрять код, который стандартные средства защиты iOS могут не обнаружить.

Как желание сэкономить на подписках влияет на безопасность пользователей?

Стремление получить доступ к разблокированным функциям или заблокированному контенту без оплаты становится главным вектором компрометации, заставляя жертв игнорировать риски установки ПО из сторонних источников.

Инфографика событий

Открыть инфографику на весь экран