Опасные модификации популярных iOS-приложений из Telegram: как работает скрытая слежка
По данным «Лаборатории Касперского», в русскоязычном Telegram-канале распространялись заражённые версии популярных приложений для iPhone.
Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·обновлено 07 августа 2026 г.

В изменённые копии встроили модуль слежки: он способен собирать сведения об устройстве, определять геолокацию и делать снимки экрана. Для мобильной аудитории это очередное напоминание: файл IPA из Telegram — не «тот же App Store, только бесплатно», а приложение с неизвестным довеском.
Где прячется костыль
Сценарий рассчитан на пользователей, которые хотят поставить приложение в обход App Store. Им предлагают скачать IPA-файл и приобрести сертификат разработчика, после чего установить программу с помощью сторонних инструментов вроде eSign или Scarlet. Возможна также установка через компьютер или на устройство с джейлбрейком.
Перевод с маркетингового на человеческий: приложение выглядит знакомо, но его уже кто-то пересобрал. Вместе с обещанными функциями в комплект может приехать вредоносный код. Проверить его происхождение по одной иконке или названию невозможно.
Среди обнаруженных копий были маркетплейс, фоторедактор и сервис для просмотра видео. То есть речь не о каком-то экзотическом софте, которым пользуются три человека и системный администратор. Злоумышленники выбрали приложения, ради которых пользователь готов отключить осторожность и нажать на очередную кнопку «Установить».
Что именно может утечь
По данным специалистов, вредоносный модуль способен собирать параметры памяти устройства, уровень заряда батареи, региональные настройки, информацию о наличии джейлбрейка и код мобильного оператора. В список также входят геолокация и сведения об устройстве. Дополнительно программа может создавать снимки экрана и передавать их злоумышленникам.
Есть важное ограничение: вредоносное ПО не работает в фоновом режиме. Но пока заражённое приложение открыто, оно может собирать данные и делать скриншоты. Это не превращает угрозу в безопасную игрушку. Просто шпионский костыль запускается не постоянно, а вместе с программой, которой пользователь сам дал экранное время.
Часть других модифицированных приложений, по данным «Лаборатории Касперского», вредоносного кода не содержала. Они лишь показывали ссылки на Telegram-канал, где распространялись заражённые файлы. Такой манёвр тоже показателен: не каждый подозрительный пакет обязан красть данные сразу. Иногда его задача — аккуратно довести пользователя до следующей загрузки.
Что проверить на iPhone
Я бы начал не с поиска «антивируса пожёстче», а с источника установки. Если приложение появилось после скачивания IPA из Telegram, через eSign, Scarlet, компьютер или на устройстве с джейлбрейком, его происхождение уже требует отдельного внимания. Особенно если это копия популярной программы, которую обычно устанавливают через App Store.
Не стоит открывать такие приложения «просто посмотреть», если нет уверенности в их происхождении. Пока программа запущена, она, согласно описанию специалистов, может собирать сведения об устройстве и создавать снимки экрана. Проверять сомнительный софт на основном смартфоне — это способ добровольно превратить личную переписку и открытые страницы в тестовый набор для чужого модуля слежки.
«Лаборатория Касперского» рекомендует устанавливать приложения только из проверенных источников. Если нужной программы нет в официальном магазине, безопаснее использовать способы установки, которые указал сам разработчик. Это менее удобный путь, зато он не требует покупать сертификат у неизвестного продавца и доверять файл, прилетевший из Telegram-канала.
Главный вывод без корпоративной мишуры: знакомое название не гарантирует знакомое содержимое. В iPhone-приложении, установленном в обход App Store, может оказаться не только обещанный редактор, маркетплейс или видеосервис, но и модуль, который следит за тем, что происходит на экране.