Вирус на iPhone: как приложение из App Store опустошало криптокошельки
Безопасность·7 мин чтения

Вирус на iPhone: как приложение из App Store опустошало криптокошельки

В сентябре исследователи SlowMist и служба безопасности биржи OKX раскрыли схему, которая ломает главный миф владельцев iPhone. Приложение FomoPeek, скачанное из официального App Store, обходило защиту iOS, добиралось до данных MetaMask, Trust Wallet и «Заметок» и помогло увести около 580 000 долларов в USDT.

Ниже разберём, как работал этот вирус, бывает ли вирус на айфоне у обычного пользователя, по каким признакам его заметить, как проверить телефон и что сделать, чтобы криптовалюта не ушла злоумышленникам.

Что произошло с FomoPeek

FomoPeek выдавал себя за безобидный трекер крупных криптокошельков. Описание обещало только наблюдение: пользователь следит за движением средств «китов» в сетях Ethereum, Solana и Tron и ничего не подписывает.

Версии 1.1 и 1.2 вышли 9 и 12 сентября. Внутри них, по данным SlowMist, были спрятаны два вредоносных модуля с безобидными названиями apptrace и libapptracecore. Они получали команды с удалённого сервера, запускали эксплойт ядра iOS, выходили из песочницы, расшифровывали связку ключей Keychain и собирали сведения из других программ на устройстве.

Расследование началось после жалоб пользователей, у которых пропали средства. SlowMist и команда OKX проследили около 580 000 долларов в USDT до одного адреса злоумышленника. 17 сентября вышла версия 1.3, из которой вредоносные компоненты уже убрали. Иначе говоря, вирус сначала сделал своё дело, а потом FomoPeek «почистился» и снова выглядел безобидным.

Как вирус обошёл защиту iOS

Безопасность iPhone держится на песочнице. Каждое приложение живёт в изолированном пространстве и не видит файлов соседей, а пароли и ключи хранятся в зашифрованной связке Keychain. Поэтому классический вирус, который на компьютере расползается по системе, на iPhone упирается в стену.

FomoPeek эту стену пробил. Эксплойт использовал уязвимости ядра iOS: получив повышенные права, вредоносный модуль выходил за пределы песочницы и читал данные 19 других приложений. В списке оказались криптокошельки MetaMask и Trust Wallet, а также стандартные «Заметки», где многие хранят сид-фразы.

Самое неприятное в этой истории - канал распространения. Вирус попал к людям не через сомнительный сайт, а через App Store, где каждое обновление проходит проверку Apple. Авторы, судя по всему, прятали опасную часть за удалённой конфигурацией: при проверке приложение вело себя прилично, а вредоносные функции включались позже по команде с сервера.

Бывают ли вирусы на iPhone

Классический вирус, который сам копирует себя с файла на файл, на iPhone действительно почти не встречается. Но в быту вирусом называют любую вредоносную программу, и такие для iOS существуют. Их можно разделить на несколько типов.

  • Вредоносные приложения в App Store. Редкость, но, как показал FomoPeek, не выдумка.
  • Шпионские программы для точечных атак. Самый известный пример - Pegasus компании NSO Group, который заражал iPhone журналистов и политиков без единого нажатия со стороны жертвы.
  • Профили конфигурации. Их устанавливают под видом «ускорителя интернета» или корпоративной настройки, после чего злоумышленник может перенаправлять трафик.
  • Устройства со снятыми ограничениями. После джейлбрейка защита iOS ослаблена, и вирус получает гораздо больше возможностей.

Отдельно стоит сказать о фишинге. Всплывающее окно в Safari с надписью «Ваш iPhone заражён вирусом» - это не вирус, а реклама мошенников. Её цель - заставить вас скачать ненужную программу или оформить платную подписку.

Признаки вируса на iPhone

Вирус на телефоне редко выдаёт себя явно, но косвенные признаки есть:

  • iPhone греется и быстро разряжается, хотя вы им почти не пользуетесь;
  • растёт расход мобильного трафика без видимой причины;
  • появились приложения, которые вы не устанавливали;
  • в Safari открываются рекламные окна и незнакомые сайты;
  • из аккаунтов вас неожиданно выбрасывает, а на почту приходят коды, которые вы не запрашивали;
  • с криптокошелька пропали средства или появились подозрительные разрешения для смарт-контрактов.

Один признак ещё не означает, что вирус есть. Но если их несколько, пора переходить к проверке.

Как проверить iPhone на вирусы

Специальных сканеров, которые видят всё, для iOS нет: система не даёт одному приложению заглядывать в другие. Поэтому проверка идёт вручную.

  1. Проверьте список установленных приложений. Удалите всё, что вы не ставили сами или не помните, зачем ставили. Если у вас был FomoPeek версии 1.1 или 1.2, считайте устройство скомпрометированным.
  2. Проверьте профили. Откройте «Настройки» > «Основные» > «VPN и управление устройством». Незнакомый профиль, который вы не устанавливали осознанно, нужно удалить.
  3. Проверьте версию iOS. Обновления закрывают найденные бреши, в том числе в ядре. Включите автоматическое обновление.
  4. Проверьте расход батареи и трафика. Программа, которая тратит заряд и данные в фоне без причины, - повод насторожиться.
  5. Проверьте Safari. Уберите разрешения на уведомления для незнакомых сайтов и удалите подписки на спам-календари.
  6. Проверьте раздел «Проверка безопасности». Он находится в «Настройки» > «Конфиденциальность и безопасность» и показывает, кто имеет доступ к вашим данным и устройствам.
  7. Проверьте Apple ID. В списке устройств, привязанных к учётной записи, не должно быть чужих.

Раз в месяц проверьте, какие приложения получили доступ к камере, микрофону и фото. А перед установкой новой программы проверьте разработчика, дату первой публикации и отзывы. Свежий «трекер китов» от неизвестной компании с десятком оценок - ровно тот профиль, под который был замаскирован FomoPeek.

Как удалить вирус с iPhone

Если подозрительное приложение нашлось, удалите его и перезагрузите телефон. Когда после этого признаки не исчезают, остаётся радикальный способ: сохраните фотографии и документы, сбросьте iPhone до заводских настроек и настройте его как новый, а не из старой резервной копии. Копия могла сохранить и вирус, и вредоносный профиль.

Обращаться к «чистильщикам» из рекламы не нужно. Приложения, которые обещают «удалить вирус за минуту», на iOS не имеют доступа к другим программам и в лучшем случае бесполезны.

Что делать, если вы устанавливали FomoPeek

Удалить приложение недостаточно: вредоносный модуль мог успеть прочитать ключи и заметки. Цель злоумышленников - кража криптовалюты, поэтому действуйте по порядку.

  1. Создайте новый криптокошелёк с новой сид-фразой. Лучше на другом, заведомо чистом устройстве.
  2. Переведите на него все средства из MetaMask, Trust Wallet и любых других приложений, которые стояли на этом iPhone. Старую сид-фразу считайте известной злоумышленникам.
  3. Смените пароли от почты, Apple ID и бирж, особенно если они хранились в заметках. Это закроет злоумышленникам путь для взлома аккаунтов.
  4. Отзовите разрешения, которые ваши адреса выдавали смарт-контрактам. Это делают специальные сервисы проверки разрешений в сети.
  5. Обновите iOS и только после этого возвращайте на телефон нужные приложения.

Как защитить криптовалюту на iPhone

Главный урок FomoPeek: даже официальный магазин не гарантирует безопасность, поэтому защищать нужно сами ключи. Вот что поможет защитить сбережения, если следующий такой вирус окажется на вашем телефоне.

  • Не храните сид-фразу в телефоне. Ни в «Заметках», ни в фотографиях, ни в облаке. Только бумага или металлическая пластина в надёжном месте.
  • Держите крупные суммы на аппаратном устройстве. Ключи в нём не покидают чип, и вирус на телефоне не сможет их прочитать, даже если получит полный доступ к системе. Подробнее - в разборе безопасности аппаратных кошельков.
  • Ставьте только нужные приложения. Особенно осторожно относитесь к новым «трекерам», «аналитике» и «помощникам трейдера» от неизвестных разработчиков.
  • Включите «Режим блокировки», если вы на виду. Эта функция iOS отключает часть возможностей системы, через которые проходят сложные атаки, и рассчитана на людей с повышенным риском.

Похожие угрозы существуют и на компьютерах: о них мы писали в статьях о вирусах, которые крадут криптовалюту, и о вредоносных расширениях браузера.

FAQ
Нужен ли антивирус для iPhone?

Классический антивирус на iOS не работает так, как на компьютере: система не даёт одному приложению сканировать другие. Такие программы в App Store в основном проверяют ссылки и сети Wi-Fi. Надёжнее вовремя обновлять iOS и следить за тем, что вы устанавливаете.

Помогает ли удаление подозрительного приложения?

Удаление останавливает дальнейший сбор данных, но не отменяет того, что вирус уже успел забрать. Если под угрозой была сид-фраза, средства нужно перенести на новый адрес.

Можно ли доверять App Store?

В большинстве случаев да: вредоносные приложения попадают туда редко. Но случай FomoPeek показывает, что проверка Apple не абсолютна, особенно когда опасные функции включаются по команде уже после публикации.

Об авторе
Эксперт по крипторынкам и руководитель отдела контента и маркетинга

Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.

Поделиться статьёйTelegramX