Zaufanie w Bezpieczeństwo iPhone’a i App Store Reputacja Apple została poważnie nadszarpnięta po ujawnieniu nowej kampanii oszustw wykorzystujących fałszywe aplikacje kryptowalutowe do kradzieży środków cyfrowych. Badacze z Kaspersky udokumentowali, jak około 30 aplikacji podszywało się pod legalne portfele i zdołało ominąć zabezpieczenia Apple.
Te fałszywe aplikacje podszywają się pod znane usługi, takie jak MetaMask, Ledger, Trust Wallet lub CoinbaseNie ograniczają się do kopiowania podobnych ikon i nazw: prowadzą użytkownika krok po kroku przez proces instalacji sfałszowanego portfela, który potrafi przechwytywać frazy początkowe i klucze prywatne, otwierając tym samym drogę do całkowitego opróżnienia jego zasobów kryptowalutowych.
Fałszywa kampania aplikacji infiltruje App Store
Zespół ds. badań nad zagrożeniami firmy Kaspersky zidentyfikował co najmniej 26 złośliwych aplikacji które udało się opublikować w App Store, podszywając się pod portfele kryptowalut. Każdy z nich naśladował usługi powszechnie używane na całym świecie, w tym MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken i Bitpie.
Aby wydawać się wiarygodnym, aplikacje te skopiowały niemal identyczne nazwy, bardzo podobne loga i ogólne opisy skierowane do świata kryptowalut. Na pierwszy rzut oka przeciętnemu użytkownikowi trudno było odróżnić je od legalnych aplikacji, zwłaszcza jeśli uzyskał do nich dostęp za pośrednictwem linku w mediach społecznościowych, grup komunikatorów lub rekomendacji stron trzecich.
Według badaczy kampania jest już w toku aktywne co najmniej od końca 2025 r. Wygląda na to, że jest on powiązany z osobami powiązanymi ze SparkKitty, wcześniej zaobserwowanym złośliwym oprogramowaniem na iOS. Różnica polega na tym, że atakujący zdecydowali się na bezpośrednią infiltrację oficjalnego sklepu z aplikacjami, zamiast polegać na zewnętrznych linkach do pobierania.
Chociaż część operacji wydawała się być skierowana przeciwko konkretnym grupom, Kaspersky ostrzegł, że Aplikacje nie miały żadnych ograniczeń geograficznychW związku z tym użytkownicy w dowolnym kraju, w tym w Hiszpanii i pozostałych krajach Europy, mogą je zainstalować, jeśli dadzą się nabrać na oszustwo. Firma twierdzi, że zgłosiła wszystkie przypadki do Apple.
Niewinna fasada: gry, kalkulatory i listy rzeczy do zrobienia
Jednym z aspektów, który najbardziej przykuł uwagę ekspertów, było to, że aplikacje te zostały zaprezentowane jako pozornie niegroźne narzędziaNiektóre z nich były zamaskowane jako bardzo proste gry, inne jako kalkulatory lub proste listy zadań do wykonania — wszystko to wystarczyło, aby przejść wstępne filtry recenzji w sklepie Apple.
W tej pierwszej fazie aplikacja zachowywała się jak każda inna: Nie żądał danych wrażliwych ani nie wyświetlał funkcji portfelaW rzeczywistości celem tej fasady było opublikowanie jej w App Store i uniknięcie wzbudzenia podejrzeń zarówno u Apple, jak i wśród użytkowników, którzy mogliby ją pobrać z ciekawości.
Fałszywa strona miała na celu odzwierciedlenie zaufania, jakie wzbudził oficjalny sklep: identyczne ikony, dopracowany tekst i bardzo podobne przyciski do legalnego pobrania. W ten sposób użytkownik miał wrażenie, że przeprowadza normalny proces instalacji lub aktualizacji swojego portfela kryptowalut.
Następnie ofiara rozpoczynała proces, w którym proszono ją o wykonanie dodatkowych czynności, które na standardowym iPhonie nie są typowe dla użytkowników domowych. Właśnie w tym momencie oszustwo ujawniło swoją prawdziwą naturę.
Sztuczka z profilem programisty: tylne wejście w systemie iOS
Istota oszustwa polega na wykorzystaniu legalna funkcja iOS przeznaczona dla firmInstalacja profili deweloperskich i certyfikatów korporacyjnych. To narzędzie umożliwia dystrybucję aplikacji wewnętrznych bez korzystania z App Store, co jest powszechną praktyką w organizacjach zarządzających własnym oprogramowaniem.
W tym przypadku fałszywa witryna internetowa podszywająca się pod firmę Apple zaprosiła użytkownika do zainstaluj „profil programisty” lub profil konfiguracjiW wiadomości zazwyczaj przedstawiano to jako warunek konieczny do „dokończenia instalacji”, „aktywowania wszystkich funkcji” lub „bezpiecznego korzystania z portfela”. Dla wielu użytkowników bez wiedzy technicznej powiadomienie to nie wydawało się szczególnie niebezpieczne.
Po zaakceptowaniu profilu iPhone został skonfigurowany do zezwól na instalację aplikacji spoza App Store bez tych samych ostrzeżeń, do których użytkownik był przyzwyczajony. W praktyce otwierało to możliwość wgrywania na urządzenie aplikacji, których Apple nie sprawdziło ani nie zatwierdziło.
W tym momencie cyberprzestępcy wprowadzili prawdziwą aplikację oszustwa: zmanipulowany portfel kryptowalutowyPodszywała się pod oficjalną aplikację takich usług jak MetaMask, Ledger Wallet, Trust Wallet, Coinbase, TokenPocket, imToken i Bitpie. Wizualnie interfejs był uderzająco podobny do oryginału.
Za tym pozorem krył się jednak koń trojański specjalnie zaprojektowany do przechwytywanie krytycznych informacji związanych z kontami kryptowalutowymiWśród danych, które mogły zostać przechwycone, znalazły się frazy początkowe, klucze prywatne i inne kody odzyskiwania, które umożliwiają rekonstrukcję portfela na dowolnym urządzeniu.
Naukowcy porównują ten mechanizm do prawdziwego „konia trojańskiego” w ekosystemie iOS: aplikacji instalowanej ze sklepu App Store Służył tylko jako haczykPrawdziwe złośliwe oprogramowanie pojawiło się później i było chronione przez narzędzia zaprojektowane do zupełnie innego celu.
Gorące portfele i zimne portfele: dwie różne taktyki, ten sam cel
Analiza firmy Kaspersky pokazuje, że fałszywe aplikacje były dopasowane do rodzaju portfela, pod który się podszywały. Nie było to typowe złośliwe oprogramowanie, ale raczej... Przygotowano konkretne wersje dla każdego portfela, co zwiększyło ich zdolność do oszustwa i kradzieży.
W przypadku gorące portfele — podobnie jak MetaMask, Trust Wallet czy Coinbase Wallet — złośliwe oprogramowanie koncentrowało się na najbardziej krytycznym momencie: tworzeniu lub odzyskiwaniu konta. Gdy użytkownik docierał do ekranu, na którym musiał wpisać lub zapisać frazę startową, trojan przechwytywał i monitorował te informacje w czasie rzeczywistym.
Jeśli ofiara wpisała frazę odzyskiwania, atakujący uzyskali pełny dostęp do portfela. Dzięki tym danym mogli Przywróć konto na innym urządzeniu i przelej środki. bez konieczności ponownego korzystania z oryginalnego urządzenia mobilnego. Ponieważ wiele transakcji kryptowalutowych jest nieodwracalnych, pieniądze były tracone na zawsze.
z zimne portfeleStrategia była inna. Usługi takie jak Ledger łączą aplikację mobilną (Ledger Wallet) z urządzeniem fizycznym, które przechowuje klucze prywatne offline. Oficjalna aplikacja służy jako interfejs, ale nigdy nie powinna pytać o frazę początkową, która jest przechowywana tylko na sprzęcie.
Fałszywe wersje uciekały się jednak do bezpośredni phishingWykorzystując zaufanie do marki i środowiska iOS, prosili użytkowników o wprowadzenie frazy odzyskiwania, podając wymówki takie jak „weryfikacja bezpieczeństwa”, „synchronizacja urządzenia” lub „obowiązkowe przywrócenie”. Każdy z tych pretekstów wystarczył, aby niektórzy użytkownicy stracili czujność.
W chwili, gdy ofiara wpisała frazę startową ze swojego portfela, Bezpieczeństwo zapewniane przez urządzenie sprzętowe zostało unieważnione.Napastnicy mogą skopiować konfigurację na innym urządzeniu, podpisać transakcje i opróżnić fundusze tak łatwo, jak miałoby to miejsce w przypadku gorącego portfela.
Zdaniem ekspertów fakt, że atakujący dostosowują swoją strategię do każdego typu portfela, świadczy o wysoki poziom wiedzy na temat ekosystemu kryptowalut i słabe punkty, którym wielu użytkowników może nadmiernie ufać.
Rola SparkKitty i jej wpływ na bezpieczeństwo w systemie iOS
Operacja jest związana z aktorzy powiązani z SparkKittyTo złośliwe oprogramowanie dla systemu iOS, które zostało wykryte w poprzednich kampaniach. W tym przypadku kanały przeznaczone dla firm i deweloperów również zostały wykorzystane do wprowadzenia złośliwego kodu do iPhone'ów z pominięciem tradycyjnych kanałów dystrybucji.
W tej nowej fali podejście zostało udoskonalone: zamiast polegać wyłącznie na zewnętrznych linkach lub certyfikatach korporacyjnych udostępnianych za pośrednictwem innych środków, atakujący zdecydowali się na połączenie zaufania App Store z elastycznością profili deweloperówDzięki temu łańcuch oszustw staje się bardziej przekonujący i trudniejszy do wykrycia dla przeciętnego użytkownika.
Sprawa ta ponownie wysuwa na pierwszy plan powracającą debatę: w jakim stopniu Bezpieczeństwo urządzeń mobilnych zależy wyłącznie od oficjalnego sklepuOd lat zalecenie dla użytkowników iPhone'a jest jasne: pobieraj aplikacje wyłącznie z App Store, aby uniknąć złośliwego oprogramowania. Jednak ta kampania pokazuje, że nawet ten filtr może zostać złamany, jeśli atakujący odpowiednio udoskonalą swoją taktykę.
Dla ekspertów ds. cyberbezpieczeństwa to, co się wydarzyło, jest sygnałem, że Oszustwa cyfrowe stają się coraz bardziej wyrafinowaneIch działania nie ograniczają się już do podejrzanych linków wysyłanych pocztą elektroniczną lub wiadomościami tekstowymi; teraz starają się przedostać do miejsc, w których użytkownicy czują się najbardziej bezpieczni, takich jak oficjalne sklepy i renomowane platformy.
Zmiana ta zmusza zarówno dostawców systemów operacyjnych, jak i użytkowników do wzmacniać nawyki weryfikacji i sceptycyzmuSamo umieszczenie aplikacji w oficjalnym sklepie nie wystarczy: warto dokładnie sprawdzić, kto ją opracował, jakich uprawnień wymaga i jakie dodatkowe kroki musi wykonać.
Globalny wpływ i potencjalne skutki dla Hiszpanii i Europy
Chociaż dochodzenie zostało upublicznione na arenie międzynarodowej, firma Kaspersky podkreśliła, że W kampanii nie było żadnych barier geograficznychPo opublikowaniu w App Store fałszywe aplikacje mogą pojawić się w sklepach w dowolnym regionie i zostać pobrane przez użytkowników w Europie, w tym w Hiszpanii.
Oznacza to, że każdy, kto ma iPhone'a, portfel kryptowalutowy i nawyk wypróbuj nowe aplikacje związane z inwestowaniem lub zarządzaniem aktywami kryptograficznymi Mogła stać się celem. Wystarczyło, że zaufała linkowi udostępnionemu w mediach społecznościowych, poradzie na forum lub wiadomości w aplikacji do przesyłania wiadomości.
W kontekście, w którym coraz więcej użytkowników w Hiszpanii eksperymentuje z kryptowalutami — czy to w celach inwestycyjnych, oszczędnościowych, czy też z czystej ciekawości — tego typu kampania ma potencjał znaczącego wpływuNie tylko z powodu bezpośredniej utraty środków, ale również z powodu utraty zaufania do platform, które wcześniej uważano za bezpieczniejsze.
Władze europejskie i organy regulacyjne ostrzegają przed wzrostem oszustwa związane z aktywami kryptograficznymiChoć dotychczas wiele z tych przypadków koncentrowało się na podejrzanych schematach inwestycyjnych lub piramidach finansowych, przedostanie się złośliwego oprogramowania do oficjalnych sklepów dodatkowo komplikuje problem.
Co więcej, transgraniczny charakter kryptowalut utrudnia odzyskanie pieniędzy i ściganie osób odpowiedzialnych. Gdy środki opuszczą zainfekowany portfel, mogą szybko przemieszczać się między różnymi blockchainami i… platformy wymiany zlokalizowane poza Unią Europejską, co utrudnia wszelkie próby śledzenia.
Praktyczne wskazówki, jak nie dać się nabrać na fałszywe aplikacje kryptowalutowe
Biorąc pod uwagę ten scenariusz, specjaliści ds. bezpieczeństwa zalecają wzmocnienie szeregu podstawowe dobre praktyki przed zainstalowaniem lub użyciem jakiejkolwiek aplikacji związanej ze światem kryptowalut, nawet jeśli jest ona dostępna w App Store.
Po pierwsze, wskazane jest Uważaj na nieoczekiwane przekierowaniaJeśli nowo zainstalowana aplikacja nagle przeniesie Cię na stronę internetową imitującą Apple Store lub stronę portfela, aby pobrać coś innego, najrozsądniej będzie zamknąć wszystko i spokojnie zastanowić się, czy cały proces ma sens.
Po drugie, ważne jest, aby unikać instalacji profile konfiguracyjne lub profile programistyczne Jeżeli nie jest to zweryfikowane środowisko korporacyjne, użytkownik domowy zazwyczaj nie musi zmieniać tych ustawień, aby korzystać z legalnego portfela lub aplikacji finansowej.
Kolejną kluczową rekomendacją jest Nie wprowadzaj fraz początkowych, kluczy prywatnych ani kodów odzyskiwania na dowolnej stronie internetowej lub w aplikacji, która wymaga ich podania poza procesem tworzenia portfela. Oficjalne aplikacje rzadko proszą o te informacje więcej niż raz i nigdy niespodziewanie ani w dziwnych komunikatach.
Ponadto przed pobraniem aplikacji zaleca się dokładne sprawdzenie Dokładna nazwa dewelopera, oficjalna strona internetowa i recenzjeImitacje zazwyczaj polegają na minimalnych zmianach nazwy oryginalnej, zmianie litery lub dodaniu ogólnych słów, aby nie zostać zauważonym.
Na koniec eksperci zalecają rozważenie wykorzystania specjalistyczne rozwiązania bezpieczeństwa Narzędzia te potrafią wykrywać strony phishingowe, blokować próby oszustw i ostrzegać użytkowników, gdy strona internetowa lub aplikacja próbuje wykraść dane finansowe. Choć są mniej popularne na iOS, zyskują na popularności ze względu na rosnącą liczbę zagrożeń.
Co mogą zrobić użytkownicy, jeśli podejrzewają, że jakaś aplikacja jest szkodliwa?
Jeśli użytkownik uważa, że zainstalował fałszywa aplikacja kryptowalutowa Jeśli zaakceptowałeś profil dewelopera, co do którego nie masz pewności, zaleca się szybkie działanie w celu ograniczenia ryzyka kradzieży środków.
Pierwszym krokiem jest: usuń wszystkie podejrzane profile konfiguracyjne W ustawieniach iPhone'a zwróć szczególną uwagę na aplikacje, których nie zainstalował Twój pracodawca ani instytucja. Następnie odinstaluj aplikację, która uruchomiła proces i sprawdź, czy nie ma innych ostatnio zainstalowanych, nieznanych aplikacji.
Równocześnie, jeśli w aplikacji lub witrynie, do której następuje przekierowanie, wprowadzono frazy początkowe, klucze prywatne lub dane logowania, najrozsądniejszym sposobem działania jest natychmiast przenieś środki do nowego portfela, z inną frazą odzyskiwania. Transfer ten musi zostać wykonany z czystego i bezpiecznego środowiska, a nie z samego zainfekowanego urządzenia.
Pomocne może być również skontaktowanie się z oficjalne wsparcie legalnego portfela który rzekomo był używany. Wiele z tych firm posiada szczegółowe instrukcje dotyczące kroków, jakie należy podjąć w przypadku podejrzenia phishingu lub ujawnienia frazy źródłowej.
Wreszcie, jeśli oszustwo spowodowało znaczną stratę finansową, warto podjąć dalsze kroki prawne. zbierz wszystkie możliwe dowody —zrzuty ekranu, wiadomości e-mail, wiadomości i adresy portfeli kryptowalutowych zaangażowanych w sprawę — i złożyć skargę do sił bezpieczeństwa, które mają wyspecjalizowane jednostki zajmujące się cyberprzestępczością.
Ten przypadek fałszywych aplikacji kryptowalutowych, którym udało się przedostać do App Store, dowodzi, że Nawet najlepiej kontrolowane ekosystemy nie są odporne. do dobrze zaprojektowanych kampanii oszustw. Połączenie aplikacji-przynęt, stron internetowych idealnie imitujących oficjalny sklep oraz wykorzystanie profili deweloperów sprawia, że te oszustwa stanowią globalny problem, który może dotknąć również użytkowników w Hiszpanii i innych krajach Europy. Dlatego zachowanie szczególnej ostrożności w przypadku każdej aplikacji zarządzającej aktywami kryptograficznymi stało się konieczne bardziej niż kiedykolwiek.