Касперский: модифицированные приложения в Telegram крадут геолокацию и скриншоты
Желание сэкономить на подписках или получить доступ к заблокированным функциям через Telegram открывает злоумышленникам прямой путь к вашим личным данным. Вредоносный код в модифицированных приложениях делает снимки экрана и передает геолокацию именно в момент, когда вы активно пользуетесь телефоном, превращая устройство в инструмент слежки.
Эксперты «Лаборатории Касперского» обнаружили в русскоязычном сегменте Telegram канал, распространяющий зараженные версии популярных приложений для iOS. Злоумышленники встраивают в модифицированные программы (фоторедакторы, маркетплейсы, видеосервисы) вредоносный модуль, способный делать снимки экрана и собирать геолокацию. Атака нацелена на пользователей, ищущих бесплатные версии платных функций или приложения, отсутствующие в официальном магазине App Store.
Распространение вредоносного ПО через Telegram-каналы с «модифицированными» приложениями демонстрирует, что желание сэкономить на подписках или получить доступ к заблокированному контенту становится главным вектором для компрометации мобильных устройств.
Механика атаки и способы установки
Злоумышленники публикуют в чатах установочные файлы формата .ipa и предлагают пользователям приобрести сертификат разработчика. Этот сертификат импортируется в специальные утилиты, такие как eSign или Scarlet, которые подписывают приложение и позволяют установить его через приватные механизмы операционной системы.
Существует и альтернативный путь установки без покупки сертификата:
- Через компьютер.
- На устройствах с джейлбрейком (обходом системных ограничений безопасности).
Часть распространяемых приложений не содержит вредоносного кода, но содержит ссылки на канал, где можно скачать опасные версии.
Возможности вредоносного модуля
Встроенный вредоносный код имеет техническое ограничение: он не работает в фоновом режиме. Как только пользователь закрывает приложение, слежка прекращается. Однако в момент активной работы программы модуль собирает и передает злоумышленникам следующие данные:
- Информация об устройстве: имя, уровень заряда батареи, региональные настройки, объем памяти, наличие джейлбрейка.
- Геолокация: текущие координаты пользователя.
- Связь: код мобильного оператора.
- Визуальный контент: скриншоты экрана в реальном времени.
Риски и рекомендации
Использование сторонних источников для установки ПО несет прямые риски утечки персональных данных. Пользователи часто скачивают такие приложения ради отсутствия рекламы или разблокированных функций, не осознавая, что вместе с удобством получают инструмент для шпионажа.
- Доверенные источники: Устанавливать приложения следует исключительно из официального магазина App Store.
- Проверка разработчика: Если приложение отсутствует в магазине, необходимо уточнять способы установки только на официальном сайте разработчика.
- Отказ от сертификатов: Покупка сертификатов разработчика у непроверенных продавцов для установки стороннего ПО создает уязвимость в системе безопасности устройства.
Ограничение работы вредоноса только активным временем приложения создает ложное чувство безопасности: злоумышленники получают доступ к критическим данным (пароли, переписки, банковские операции) именно в момент, когда пользователь активно взаимодействует с интерфейсом.
Операционные последствия и тренды
- Рост зависимости от экосистемы: Попытки обойти официальные каналы распространения (App Store) через сторонние сертификаты и инструменты (eSign, Scarlet) делают устройство уязвимым для внедрения кода, который стандартные средства защиты iOS могут не обнаружить.
- Увеличение стоимости компрометации: Сбор данных о геолокации и скриншотов экрана позволяет злоумышленникам строить детальный профиль жертвы, что повышает ценность украденной информации для последующих целевых атак или шантажа.
- Сложность обнаружения: Поскольку вредоносный код активируется только при запуске конкретного приложения, стандартные антивирусные сканеры, работающие в фоновом режиме, могут не зафиксировать активность угрозы, если приложение закрыто.
Источник: kaspersky.ru