Компания по кибербезопасности Kaspersky обнаружила 26 мошеннических приложений криптовалютных кошельков в App Store компании Apple. Эти приложения созданы для кражи цифровых активов пользователей. Команда Threat Research компании выяснила, что приложения имитируют популярные криптокошельки, такие как MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken и Bitpie. Они копируют названия и визуальное оформление, чтобы казаться легитимными.
После открытия эти приложения перенаправляют пользователей на фишинговые страницы. Эти страницы напоминают интерфейс App Store и предлагают пользователям загрузить второе приложение. Это второе приложение на самом деле является троянизированным кошельком, способным опустошить криптовалютные средства.
Kaspersky сообщил, что кампания активна как минимум с осени 2025 года. С умеренной степенью уверенности компания связала её с субъектами угроз, стоящими за SparkKitty — ранее выявленным штаммом вредоносного ПО для iOS. Официальные версии многих из этих приложений-кошельков недоступны в китайском iOS App Store. Большинство обнаруженных фишинговых приложений распространялось исключительно среди пользователей в Китае. Однако сам вредоносный payload не содержит региональных ограничений. По существу это означает, что пользователи за пределами Китая также могут пострадать. Kaspersky подтвердил, что сообщил об всех выявленных приложениях компании Apple.
Согласно результатам исследования, мошеннические приложения включают простые, не связанные с основной функцией возможности, такие как игры, калькуляторы или менеджеры задач. Эти функции создают видимость легитимности и помогают приложениям пройти первоначальную проверку. После установки они направляют пользователей через процесс, открывающий поддельную веб-страницу App Store. Затем они побуждают пользователей загрузить то, что выглядит как нужное приложение-кошелёк.
Этот процесс установки работает аналогично SparkKitty. Он использует корпоративные инструменты разработчика Apple для распространения корпоративных приложений. Пользователям предлагается установить профиль разработчика на своём устройстве. Это позволяет им устанавливать приложения за пределами App Store. Злоумышленники рассчитывают на то, что пользователи не обратят внимания на этот шаг, что и обеспечивает установку вредоносного программного обеспечения.
После установки троянизированные приложения-кошельки имитируют поведение конкретного кошелька, который они подделывают. Они нацелены как на горячие, так и на холодные кошельки.
Эксперт Kaspersky по мобильным вредоносным программам Сергей Пузан заявил, что хотя сами приложения могут не содержать вредоносного кода, они служат точками входа в более широкую цепочку атаки. Эта цепочка в конечном итоге приводит к установке вредоносного ПО. Пузан также предупредил: «Оплатив взнос и создав учётную запись разработчика, злоумышленники могут атаковать любое устройство iOS, если пользователь поддастся фишинговой тактике. Пользователям следует быть осторожными в отношении рисков, связанных с управлением своими криптокошельками даже на устройствах, которые они считают безопасными, таких как iPhone. Мы ожидаем, что может появиться больше троянизированных крипто-приложений, распространяемых с использованием аналогичной тактики».
Последний отчёт появился через несколько дней после того, как было обнаружено поддельное устройство Ledger Nano S Plus. Бразильский исследователь в области кибербезопасности обнаружил устройство, продаваемое через онлайн-маркетплейс в рамках изощрённой фишинговой операции, направленной на кражу учётных данных криптокошельков. Устройство продавалось и имело цену как официальный продукт. Поначалу оно казалось подлинным, однако при подключении к Ledger Live не прошло верификацию.
При вскрытии устройства исследователь обнаружил внутренние компоненты, не соответствующие легитимному оборудованию. В их числе оказался чип со стёртой маркировкой и дополнительные антенны WiFi и Bluetooth, отсутствующие в оригинальных кошельках Ledger. Дальнейшее изучение прошивки показало, что как PIN-коды, так и мнемонические слова хранились в открытом виде. Прошивка также содержала ссылки на внешние серверы. Это указывало на то, что устройство было разработано для перехвата и передачи конфиденциальных данных.
Исследователь признал, что данная атака не связана с какими-либо уязвимостями в системе безопасности Ledger. Вместо этого она использует поддельные устройства, вредоносные приложения и фишинговые уловки для атаки на пользователей.
Материал Kaspersky Flags 26 Fake Crypto Wallet Apps on Apple App Store впервые опубликован на TheCryptoUpdates.


