Эксперты «Лаборатории Касперского» выявили в App Store поддельные приложения, которые копируют популярные криптокошельки, такие как MetaMask, Ledger, Trust Wallet и Coinbase.
Согласно исследованию, найдено не менее 26 приложений, имитирующих известные криптокошельки, включая MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken и Bitpie. Эти приложения дополнены различными функциями, от простых игр до калькуляторов, чтобы повысить доверие пользователей.
После установки такие приложения перенаправляют пользователей на ложные страницы, которые выглядят как официальный магазин приложений, предлагая повторную загрузку якобы необходимого сервиса. На самом деле пользователи получают троянизированные версии криптокошельков.
Технически атака использует легитимный механизм распространения корпоративных приложений iOS. Пользователю предлагают установить профиль разработчика, что позволяет злоумышленникам обойти стандартные ограничения платформы и загружать вредоносное ПО на устройство.
Функционал трояна адаптируется к типу используемого кошелька. В случае «горячих» кошельков вредоносное ПО перехватывает сид-фразы при создании или восстановлении доступа, получая полный контроль над активами. Владельцы аппаратных решений, таких как продукты Ledger, становятся жертвами фишинговых атак, имитирующих процедуры «проверки безопасности» для выманивания конфиденциальной информации.
Анализ метаданных указывает на активность кампании как минимум с осени 2025 года. Эксперты связывают ее с ранее зафиксированными атаками группы SparkKitty. Большинство выявленных приложений нацелено на китайский сегмент App Store, где отсутствуют официальные версии ряда криптокошельков, однако вредоносная инфраструктура не имеет географических границ. Apple была уведомлена о найденных приложениях.
«Обнаруженные нами поддельные приложения в App Store сами по себе не являются вредоносными — но они играют важную роль в создании доверия пользователя и доставке троянца на его устройство. Используя механизм, предназначенный для установки корпоративных приложений, злоумышленники, просто оплатив взнос, получают возможность распространять свое ПО на любое iOS-устройство, если конечный пользователь попадется на фишинг. Всегда необходимо проверять, что загруженное приложение выпущено официальным разработчиком, и не устанавливать никаких дополнительных приложений, конфигурационных файлов или профилей разработчиков, особенно с незнакомых сайтов», — отметил эксперт по кибербезопасности в «Лаборатории Касперского» Сергей Пузан.
Фото: hi-tech.mail.ru
