Приложения для iPhone из Telegram могут снимать экран и отслеживать вас

1749
Зарина Жолбарысқызы Корреспондент

Опасность скрывается в модифицированных приложениях. Заражённые версии популярных программ для iPhone, распространяемые через Telegram, способны собирать данные об устройстве, определять геолокацию и делать снимки экрана, передает DKNews.kz.

Такие приложения обнаружили специалисты «Лаборатории Касперского» в русскоязычном Telegram-канале. Вредоносный модуль был встроен в модифицированные версии настоящих программ, среди которых встречались онлайн-площадка для продажи товаров, фоторедактор и сервис для просмотра видео.

Вредоносный код прячут внутри настоящих приложений

Схема строится на доверии к знакомым программам.

Пользователь получает не отдельное приложение с очевидно подозрительным названием, а изменённую версию существующего сервиса. Злоумышленники встраивают в неё дополнительный вредоносный модуль.

При этом не все распространяемые через канал модифицированные приложения содержали вредоносный код. В некоторых специалисты нашли только ссылку на Telegram-канал, через который распространялись такие программы.

Это усложняет оценку риска для пользователя: внешне приложение может выглядеть как обычная версия знакомого сервиса, а опасная функциональность находится внутри модифицированной сборки.

Для установки предлагают купить сертификат разработчика

Заражённые приложения устанавливаются не через официальный магазин.

В Telegram злоумышленники публикуют установочные файлы в формате IPA и предлагают пользователям приобрести сертификат разработчика.

Затем сертификат импортируют в специальные инструменты для установки сторонних приложений на iOS, среди которых в исследовании названы eSign и Scarlet.

С их помощью программа подписывается сертификатом и устанавливается на устройство через приватные механизмы операционной системы.

Есть и другие способы. По данным специалистов, установить подобное приложение можно с компьютера или на iPhone с джейлбрейком, который позволяет обходить часть штатных механизмов безопасности.

Пока приложение открыто, оно может делать снимки экрана

Возможности обнаруженного модуля ограничены одним важным условием: он не способен постоянно работать в фоновом режиме.

После закрытия заражённого приложения вредонос не может непрерывно следить за действиями владельца устройства.

Но пока программа остаётся открытой, она способна собирать целый набор информации.

Среди доступных ей данных — имя устройства, уровень заряда батареи, региональные настройки, сведения о памяти, наличие джейлбрейка, геолокация и код мобильного оператора.

Кроме того, модуль способен делать снимки экрана и отправлять собранные данные злоумышленникам.

Именно скриншоты создают дополнительный риск: на экране во время работы приложения может отображаться информация, которую пользователь сам не собирался кому-либо передавать.

Бесплатные функции становятся приманкой

Причина, по которой пользователи обращаются к сторонним источникам, довольно понятна.

Модифицированные программы могут обещать отсутствие рекламы, разблокированные платные функции или другие возможности, которых нет в обычной версии. Через такие каналы также могут распространяться приложения, отсутствующие в официальных магазинах.

Этим и пользуются злоумышленники.

«Пользователи могут скачивать приложения из сторонних источников, чтобы получить модифицированные версии популярных программ — без рекламы, с разблокированными платными функциями или другими изменениями. Там же могут публиковаться приложения, которые недоступны в официальных магазинах. Этим пользуются злоумышленники: они распространяют через сторонние каналы модифицированные версии популярных программ, некоторые из которых могут содержать вредоносный код. Поэтому важно помнить, что устанавливать приложения стоит только из доверенных источников и, если они отсутствуют в официальном магазине, уточнять на сайте разработчика способы его установки», — говорит Сергей Пузан, эксперт по кибербезопасности в «Лаборатории Касперского».

Telegram становится точкой распространения, а не самой угрозой

В описанной кампании Telegram используется как канал распространения файлов и инструкций по их установке.

Сам по себе мессенджер не заражает iPhone. Риск возникает в момент, когда пользователь загружает из стороннего источника модифицированный IPA-файл и устанавливает его в обход официального магазина.

Главный ориентир здесь прост: если популярное приложение предлагают установить через Telegram вместе с отдельным сертификатом разработчика, речь уже идёт о совершенно другой модели доверия, чем при загрузке из официального магазина.

В обнаруженной «Лабораторией Касперского» схеме цена такой установки может включать геолокацию, технические данные устройства и снимки экрана пользователя.

Международное информационное агентство «DKNews.kz» зарегистрировано в Министерстве культуры и информации Республики Казахстан. Свидетельство о постановке на учет № 10484-АА выдано 20 января 2010 года.

Как разместить агитационные материалы политическим партиям на DKNews.kz

Тема
Обновление
МИА «DKNews.kz» © 2006 -