Специалисты по информационной безопасности выявили непривычную методику распространения зловредного программного обеспечения на платформе iOS. Киберпреступники размещают в русскоязычном Telegram-канале переделанные версии востребованных приложений и убеждают людей установить их, минуя официальный App Store. Некоторые приложения содержат вредоносный компонент, функционирующий как шпион — он извлекает информацию об устройстве, следит за местоположением и делает скриншоты экрана.
Согласно исследованиям специалистов Kaspersky, преступники берут легитимные приложения и встраивают туда вредоносный код. Среди инфицированных приложений выявлены переделанные версии маркетплейса для торговли, инструмента для редактирования фото и платформы для просмотра видеоконтента.
Однако не каждое переделанное приложение содержит вирус: некоторые просто пропагандируют сам Telegram-канал преступников, через который происходит распространение инфицированного софта.
В Telegram-канале злоумышленники выкладывают файлы IPA и предлагают приобрести разработческий сертификат. Такой сертификат допускается использовать в сторонних платформах типа eSign или Scarlet, чтобы подписать программу и загрузить её на iPhone посредством специальных возможностей iOS.
Кроме того, установить программу на iPhone получится и без приобретения сертификата — допустим, с ПК или на устройстве с модифицированной системой (джейлбрейком), что дозволяет обходить встроенные ограничения.
При активации инфицированного приложения встроенный вирусный модуль начинает собирать идентификатор девайса, состояние батареи, языковые и региональные опции, объём памяти и присутствие джейлбрейка. Кроме того, вирус определяет координаты местонахождения, сведения о мобильном провайдере, снимает содержимое экрана и пересылает эту информацию преступникам.
Отмечается, что функциональность такого вируса ограничена особенностями платформы iOS. Частности, вредоносный модуль не функционирует постоянно в фоне, по этой причине при закрытии инфицированной программы наблюдение и перехват данных останавливаются.
Как отметил эксперт Kaspersky Сергей Пузан, многие люди обращаются к неофициальным каналам для получения версий приложений без рекламы, разблокировки премиум-функций или инсталляции программ, отсутствующих в официальных маркетплейсах. Именно на это и рассчитывают атакующие. Эксперт советует загружать приложения исключительно из надёжных мест, а если требуемое приложение недоступно в официальном магазине, инструкцию по установке лучше найти на веб-сайте разработчика.
