
Вирус на iPhone: как приложение из App Store опустошало криптокошельки
В сентябре исследователи SlowMist и служба безопасности биржи OKX раскрыли схему, которая ломает главный миф владельцев iPhone. Приложение FomoPeek, скачанное из официального App Store, обходило защиту iOS, добиралось до данных MetaMask, Trust Wallet и «Заметок» и помогло увести около 580 000 долларов в USDT.
Ниже разберём, как работал этот вирус, бывает ли вирус на айфоне у обычного пользователя, по каким признакам его заметить, как проверить телефон и что сделать, чтобы криптовалюта не ушла злоумышленникам.
Что произошло с FomoPeek
FomoPeek выдавал себя за безобидный трекер крупных криптокошельков. Описание обещало только наблюдение: пользователь следит за движением средств «китов» в сетях Ethereum, Solana и Tron и ничего не подписывает.
Версии 1.1 и 1.2 вышли 9 и 12 сентября. Внутри них, по данным SlowMist, были спрятаны два вредоносных модуля с безобидными названиями apptrace и libapptracecore. Они получали команды с удалённого сервера, запускали эксплойт ядра iOS, выходили из песочницы, расшифровывали связку ключей Keychain и собирали сведения из других программ на устройстве.
Расследование началось после жалоб пользователей, у которых пропали средства. SlowMist и команда OKX проследили около 580 000 долларов в USDT до одного адреса злоумышленника. 17 сентября вышла версия 1.3, из которой вредоносные компоненты уже убрали. Иначе говоря, вирус сначала сделал своё дело, а потом FomoPeek «почистился» и снова выглядел безобидным.
Как вирус обошёл защиту iOS
Безопасность iPhone держится на песочнице. Каждое приложение живёт в изолированном пространстве и не видит файлов соседей, а пароли и ключи хранятся в зашифрованной связке Keychain. Поэтому классический вирус, который на компьютере расползается по системе, на iPhone упирается в стену.
FomoPeek эту стену пробил. Эксплойт использовал уязвимости ядра iOS: получив повышенные права, вредоносный модуль выходил за пределы песочницы и читал данные 19 других приложений. В списке оказались криптокошельки MetaMask и Trust Wallet, а также стандартные «Заметки», где многие хранят сид-фразы.
Самое неприятное в этой истории - канал распространения. Вирус попал к людям не через сомнительный сайт, а через App Store, где каждое обновление проходит проверку Apple. Авторы, судя по всему, прятали опасную часть за удалённой конфигурацией: при проверке приложение вело себя прилично, а вредоносные функции включались позже по команде с сервера.
Бывают ли вирусы на iPhone
Классический вирус, который сам копирует себя с файла на файл, на iPhone действительно почти не встречается. Но в быту вирусом называют любую вредоносную программу, и такие для iOS существуют. Их можно разделить на несколько типов.
- Вредоносные приложения в App Store. Редкость, но, как показал FomoPeek, не выдумка.
- Шпионские программы для точечных атак. Самый известный пример - Pegasus компании NSO Group, который заражал iPhone журналистов и политиков без единого нажатия со стороны жертвы.
- Профили конфигурации. Их устанавливают под видом «ускорителя интернета» или корпоративной настройки, после чего злоумышленник может перенаправлять трафик.
- Устройства со снятыми ограничениями. После джейлбрейка защита iOS ослаблена, и вирус получает гораздо больше возможностей.
Отдельно стоит сказать о фишинге. Всплывающее окно в Safari с надписью «Ваш iPhone заражён вирусом» - это не вирус, а реклама мошенников. Её цель - заставить вас скачать ненужную программу или оформить платную подписку.
Признаки вируса на iPhone
Вирус на телефоне редко выдаёт себя явно, но косвенные признаки есть:
- iPhone греется и быстро разряжается, хотя вы им почти не пользуетесь;
- растёт расход мобильного трафика без видимой причины;
- появились приложения, которые вы не устанавливали;
- в Safari открываются рекламные окна и незнакомые сайты;
- из аккаунтов вас неожиданно выбрасывает, а на почту приходят коды, которые вы не запрашивали;
- с криптокошелька пропали средства или появились подозрительные разрешения для смарт-контрактов.
Один признак ещё не означает, что вирус есть. Но если их несколько, пора переходить к проверке.
Как проверить iPhone на вирусы
Специальных сканеров, которые видят всё, для iOS нет: система не даёт одному приложению заглядывать в другие. Поэтому проверка идёт вручную.
- Проверьте список установленных приложений. Удалите всё, что вы не ставили сами или не помните, зачем ставили. Если у вас был FomoPeek версии 1.1 или 1.2, считайте устройство скомпрометированным.
- Проверьте профили. Откройте «Настройки» > «Основные» > «VPN и управление устройством». Незнакомый профиль, который вы не устанавливали осознанно, нужно удалить.
- Проверьте версию iOS. Обновления закрывают найденные бреши, в том числе в ядре. Включите автоматическое обновление.
- Проверьте расход батареи и трафика. Программа, которая тратит заряд и данные в фоне без причины, - повод насторожиться.
- Проверьте Safari. Уберите разрешения на уведомления для незнакомых сайтов и удалите подписки на спам-календари.
- Проверьте раздел «Проверка безопасности». Он находится в «Настройки» > «Конфиденциальность и безопасность» и показывает, кто имеет доступ к вашим данным и устройствам.
- Проверьте Apple ID. В списке устройств, привязанных к учётной записи, не должно быть чужих.
Раз в месяц проверьте, какие приложения получили доступ к камере, микрофону и фото. А перед установкой новой программы проверьте разработчика, дату первой публикации и отзывы. Свежий «трекер китов» от неизвестной компании с десятком оценок - ровно тот профиль, под который был замаскирован FomoPeek.
Как удалить вирус с iPhone
Если подозрительное приложение нашлось, удалите его и перезагрузите телефон. Когда после этого признаки не исчезают, остаётся радикальный способ: сохраните фотографии и документы, сбросьте iPhone до заводских настроек и настройте его как новый, а не из старой резервной копии. Копия могла сохранить и вирус, и вредоносный профиль.
Обращаться к «чистильщикам» из рекламы не нужно. Приложения, которые обещают «удалить вирус за минуту», на iOS не имеют доступа к другим программам и в лучшем случае бесполезны.
Что делать, если вы устанавливали FomoPeek
Удалить приложение недостаточно: вредоносный модуль мог успеть прочитать ключи и заметки. Цель злоумышленников - кража криптовалюты, поэтому действуйте по порядку.
- Создайте новый криптокошелёк с новой сид-фразой. Лучше на другом, заведомо чистом устройстве.
- Переведите на него все средства из MetaMask, Trust Wallet и любых других приложений, которые стояли на этом iPhone. Старую сид-фразу считайте известной злоумышленникам.
- Смените пароли от почты, Apple ID и бирж, особенно если они хранились в заметках. Это закроет злоумышленникам путь для взлома аккаунтов.
- Отзовите разрешения, которые ваши адреса выдавали смарт-контрактам. Это делают специальные сервисы проверки разрешений в сети.
- Обновите iOS и только после этого возвращайте на телефон нужные приложения.
Как защитить криптовалюту на iPhone
Главный урок FomoPeek: даже официальный магазин не гарантирует безопасность, поэтому защищать нужно сами ключи. Вот что поможет защитить сбережения, если следующий такой вирус окажется на вашем телефоне.
- Не храните сид-фразу в телефоне. Ни в «Заметках», ни в фотографиях, ни в облаке. Только бумага или металлическая пластина в надёжном месте.
- Держите крупные суммы на аппаратном устройстве. Ключи в нём не покидают чип, и вирус на телефоне не сможет их прочитать, даже если получит полный доступ к системе. Подробнее - в разборе безопасности аппаратных кошельков.
- Ставьте только нужные приложения. Особенно осторожно относитесь к новым «трекерам», «аналитике» и «помощникам трейдера» от неизвестных разработчиков.
- Включите «Режим блокировки», если вы на виду. Эта функция iOS отключает часть возможностей системы, через которые проходят сложные атаки, и рассчитана на людей с повышенным риском.
Похожие угрозы существуют и на компьютерах: о них мы писали в статьях о вирусах, которые крадут криптовалюту, и о вредоносных расширениях браузера.
Нужен ли антивирус для iPhone?
Классический антивирус на iOS не работает так, как на компьютере: система не даёт одному приложению сканировать другие. Такие программы в App Store в основном проверяют ссылки и сети Wi-Fi. Надёжнее вовремя обновлять iOS и следить за тем, что вы устанавливаете.
Помогает ли удаление подозрительного приложения?
Удаление останавливает дальнейший сбор данных, но не отменяет того, что вирус уже успел забрать. Если под угрозой была сид-фраза, средства нужно перенести на новый адрес.
Можно ли доверять App Store?
В большинстве случаев да: вредоносные приложения попадают туда редко. Но случай FomoPeek показывает, что проверка Apple не абсолютна, особенно когда опасные функции включаются по команде уже после публикации.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


