«Лаборатория Касперского» выявила русскоязычный Telegram-канал, распространяющий заражённые инфостилером версии популярных iOS-приложений. Среди прочего, малварь умеет вычислять геолокацию и делать снимки экрана.
Злоумышленники публикуют установочные файлы (IPA) и предлагают приобрести у них сертификат разработчика, после чего тот импортируется в инструменты для установки стороннего ПО на iOS, например, eSign или Scarlet. С их помощью приложение подписывается сертификатом и устанавливается на гаджет через приватные механизмы ОС. Инсталлировать такой софт можно и без покупки сертификата — с компьютера или через джейлбрейк, отметили ИБ-специалисты.
«Важно помнить, что устанавливать приложения стоит только из доверенных источников и, если они отсутствуют в официальном магазине, уточнять на сайте разработчика способы его установки», — добавил Сергей Пузан, эксперт по кибербезопасности ЛК.
Встроенный модуль, однако, не способен работать в фоновом режиме, поэтому после закрытия заражённого ПО он не может непрерывно следить за действиями пользователя. Но пока приложение открыто, вредонос собирает информацию об устройстве (имя, уровень заряда батареи, региональные настройки, сведения о памяти и наличии джейлбрейка), вычисляет геолокацию и код мобильного оператора, а также делает снимки экрана и передаёт эти данные хакерам.
Как сообщается, таким образом были скомпрометированы онлайн-магазин, фоторедактор и сервис для просмотра видео.





.jpg)