mobnews

Честно о связи, тарифах и софте

Колонку ведёт Илья Рябов

Новость

Опасные модификации популярных iOS-приложений из Telegram: как работает скрытая слежка

По данным «Лаборатории Касперского», в русскоязычном Telegram-канале распространялись заражённые версии популярных приложений для iPhone.

Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·обновлено 07 августа 2026 г.

Опасные модификации популярных iOS-приложений из Telegram: как работает скрытая слежка

В изменённые копии встроили модуль слежки: он способен собирать сведения об устройстве, определять геолокацию и делать снимки экрана. Для мобильной аудитории это очередное напоминание: файл IPA из Telegram — не «тот же App Store, только бесплатно», а приложение с неизвестным довеском.

Где прячется костыль

Сценарий рассчитан на пользователей, которые хотят поставить приложение в обход App Store. Им предлагают скачать IPA-файл и приобрести сертификат разработчика, после чего установить программу с помощью сторонних инструментов вроде eSign или Scarlet. Возможна также установка через компьютер или на устройство с джейлбрейком.

Перевод с маркетингового на человеческий: приложение выглядит знакомо, но его уже кто-то пересобрал. Вместе с обещанными функциями в комплект может приехать вредоносный код. Проверить его происхождение по одной иконке или названию невозможно.

Среди обнаруженных копий были маркетплейс, фоторедактор и сервис для просмотра видео. То есть речь не о каком-то экзотическом софте, которым пользуются три человека и системный администратор. Злоумышленники выбрали приложения, ради которых пользователь готов отключить осторожность и нажать на очередную кнопку «Установить».

Что именно может утечь

По данным специалистов, вредоносный модуль способен собирать параметры памяти устройства, уровень заряда батареи, региональные настройки, информацию о наличии джейлбрейка и код мобильного оператора. В список также входят геолокация и сведения об устройстве. Дополнительно программа может создавать снимки экрана и передавать их злоумышленникам.

Есть важное ограничение: вредоносное ПО не работает в фоновом режиме. Но пока заражённое приложение открыто, оно может собирать данные и делать скриншоты. Это не превращает угрозу в безопасную игрушку. Просто шпионский костыль запускается не постоянно, а вместе с программой, которой пользователь сам дал экранное время.

Часть других модифицированных приложений, по данным «Лаборатории Касперского», вредоносного кода не содержала. Они лишь показывали ссылки на Telegram-канал, где распространялись заражённые файлы. Такой манёвр тоже показателен: не каждый подозрительный пакет обязан красть данные сразу. Иногда его задача — аккуратно довести пользователя до следующей загрузки.

Что проверить на iPhone

Я бы начал не с поиска «антивируса пожёстче», а с источника установки. Если приложение появилось после скачивания IPA из Telegram, через eSign, Scarlet, компьютер или на устройстве с джейлбрейком, его происхождение уже требует отдельного внимания. Особенно если это копия популярной программы, которую обычно устанавливают через App Store.

Не стоит открывать такие приложения «просто посмотреть», если нет уверенности в их происхождении. Пока программа запущена, она, согласно описанию специалистов, может собирать сведения об устройстве и создавать снимки экрана. Проверять сомнительный софт на основном смартфоне — это способ добровольно превратить личную переписку и открытые страницы в тестовый набор для чужого модуля слежки.

«Лаборатория Касперского» рекомендует устанавливать приложения только из проверенных источников. Если нужной программы нет в официальном магазине, безопаснее использовать способы установки, которые указал сам разработчик. Это менее удобный путь, зато он не требует покупать сертификат у неизвестного продавца и доверять файл, прилетевший из Telegram-канала.

Главный вывод без корпоративной мишуры: знакомое название не гарантирует знакомое содержимое. В iPhone-приложении, установленном в обход App Store, может оказаться не только обещанный редактор, маркетплейс или видеосервис, но и модуль, который следит за тем, что происходит на экране.