LIVE
Новость

В Telegram распространяют модифицированные iOS-приложения с вредоносным кодом

По данным «Лаборатории Касперского», в русскоязычном Telegram-канале распространяются заражённые модифицированные версии популярных iOS-приложений — среди них онлайн-площадка для продажи товаров, фоторедактор и сервис для просмотра видео.

Фаина Королёва·обновлено 10 августа 2026 г.

В Telegram распространяют модифицированные iOS-приложения с вредоносным кодом

Для пользователя история неприятна именно тем, что вредонос не выглядит как что-то чужеродное: знакомый интерфейс, привычные кнопки, всё работает — а в фоне уходят данные.

Как устроена схема

Злоумышленники встраивают вредоносный модуль прямо в модифицированные IPA-файлы и публикуют их в Telegram. Установить такое приложение штатными средствами iOS нельзя, поэтому пользователю предлагают купить сертификат разработчика, импортировать его в инструменты для sideloading — eSign или Scarlet — и подписать приложение в обход App Store. Альтернативный путь — установка с компьютера или на устройстве с джейлбрейком. Часть «модификаций» вредоносного кода не содержит, но работает воронкой: ведёт в тот же Telegram-канал, откуда раздаются заражённые версии.

Что собирает вредонос и почему это неприятно

Работать скрытно в фоне модуль не умеет — данные он тянет, только пока приложение открыто. Но даже за одну сессию он успевает собрать имя устройства, уровень заряда батареи, региональные настройки, сведения о памяти и наличии джейлбрейка, геолокацию, код мобильного оператора и скриншоты экрана. С точки зрения пользовательского опыта это означает, что человек буквально показывает злоумышленнику всё, что делает в приложении, — включая содержимое банков, мессенджеров и любых экранов, открытых рядом.

Что отслеживать

Эксперт «Лаборатории Касперского» Сергей Пузан сводит рекомендацию к одному правилу: устанавливать приложения только из доверенных источников. На практике это App Store и официальные сайты разработчиков — без исключений ради «бесплатного премиума» или отсутствующего в каталоге приложения. Ранее «Лаборатория Касперского» уже фиксировала похожий кейс с трояном SparkCat, но тот проникал через App Store; нынешняя волна вернулась в более кустарном, sideloading-формате, и это меняет порог входа для атакующих в меньшую сторону.