В Telegram распространяют модифицированные iOS-приложения с вредоносным кодом
По данным «Лаборатории Касперского», в русскоязычном Telegram-канале распространяются заражённые модифицированные версии популярных iOS-приложений — среди них онлайн-площадка для продажи товаров, фоторедактор и сервис для просмотра видео.
Фаина Королёва·обновлено 10 августа 2026 г.

Для пользователя история неприятна именно тем, что вредонос не выглядит как что-то чужеродное: знакомый интерфейс, привычные кнопки, всё работает — а в фоне уходят данные.
Как устроена схема
Злоумышленники встраивают вредоносный модуль прямо в модифицированные IPA-файлы и публикуют их в Telegram. Установить такое приложение штатными средствами iOS нельзя, поэтому пользователю предлагают купить сертификат разработчика, импортировать его в инструменты для sideloading — eSign или Scarlet — и подписать приложение в обход App Store. Альтернативный путь — установка с компьютера или на устройстве с джейлбрейком. Часть «модификаций» вредоносного кода не содержит, но работает воронкой: ведёт в тот же Telegram-канал, откуда раздаются заражённые версии.
Что собирает вредонос и почему это неприятно
Работать скрытно в фоне модуль не умеет — данные он тянет, только пока приложение открыто. Но даже за одну сессию он успевает собрать имя устройства, уровень заряда батареи, региональные настройки, сведения о памяти и наличии джейлбрейка, геолокацию, код мобильного оператора и скриншоты экрана. С точки зрения пользовательского опыта это означает, что человек буквально показывает злоумышленнику всё, что делает в приложении, — включая содержимое банков, мессенджеров и любых экранов, открытых рядом.
Что отслеживать
Эксперт «Лаборатории Касперского» Сергей Пузан сводит рекомендацию к одному правилу: устанавливать приложения только из доверенных источников. На практике это App Store и официальные сайты разработчиков — без исключений ради «бесплатного премиума» или отсутствующего в каталоге приложения. Ранее «Лаборатория Касперского» уже фиксировала похожий кейс с трояном SparkCat, но тот проникал через App Store; нынешняя волна вернулась в более кустарном, sideloading-формате, и это меняет порог входа для атакующих в меньшую сторону.