«Лаборатория Касперского» сообщила об обнаружении заражённых версий популярных iOS-приложений, которые распространяются не через App Store, а через Telegram. Пользователям предлагают скачать «улучшенную», «разблокированную» или просто альтернативную версию знакомого приложения по ссылке из канала или чата — и вместе с привычным интерфейсом получают вредоносный код.
Сама механика не новая: Apple годами держит App Store закрытым контуром именно для того, чтобы у злоумышленников не было простого пути поставить приложение на чужой телефон в обход проверки. Но обходные пути есть — корпоративные сертификаты, профили конфигурации, сторонние магазины — и Telegram как канал доставки ссылок на них подходит идеально: быстро, анонимно, без модерации содержимого чатов. Для конкретики стоит дождаться деталей от самой «Лаборатории Касперского» — какие именно приложения и семейства вредоносного ПО задействованы, — но общий вывод понятен уже сейчас.
Почему это не «отдельный инцидент», а системный риск
Проблема в том, что за последний год у российских пользователей резко выросло число причин искать что-то «в обход». Мессенджер MAX стал обязательным для ряда государственных и коммерческих сценариев, но многие ставят его не потому, что выбрали сами, а потому что он нужен для конкретной задачи — записи к врачу, получения кода, работы с госуслугами. Держать на телефоне второй мессенджер, которым не пользуешься по своей воле, неудобно, и это создаёт спрос на обходные решения: неофициальные сборки, моды, «мосты» между MAX и привычными приложениями, ссылки из тематических Telegram-каналов.
Именно в этой точке риск из новости Kaspersky становится практическим, а не абстрактным. Человек, который ищет способ упростить себе жизнь с двумя мессенджерами, с высокой вероятностью наткнётся на сторонние ссылки, «моды» или инструкции с установкой профилей конфигурации — то есть окажется ровно в той зоне, где и находят заражённые копии приложений.
Что уязвимо в такой схеме
- Происхождение файла. Ссылка в Telegram-канале не даёт никаких гарантий: ни автора, ни ревизии кода, ни истории версий проверить нельзя.
- Профили и сертификаты. Установка стороннего конфигурационного профиля на iPhone — это фактически выдача приложению повышенных прав, часто без ясного понимания, что именно человек разрешает.
- Доверие «по знакомству». Заражённая копия внешне ничем не отличается от оригинала — иконка, название, интерфейс совпадают, отличие только в невидимой пользователю части.
Кто в зоне риска в первую очередь
Больше других рискуют не технически подкованные энтузиасты, а обычные пользователи, которые просто хотят решить бытовую задачу — «как совместить MAX и Telegram» или «как не ставить лишнее приложение» — и берут первое найденное готовое решение из чата или канала, не проверяя источник.
Разумный путь: не плодить точки входа на телефоне
Главный практический вывод из истории с заражёнными приложениями простой: чем меньше сторонних приложений, профилей и модификаций стоит на устройстве, тем меньше поверхность атаки. Это касается не только «пиратских» копий популярных сервисов, но и любых неофициальных инструментов интеграции между мессенджерами — если инструмент просит поставить непонятный профиль или скачать apk/ipa не из официального магазина, это повод насторожиться, даже если рекламируют его как «мост к MAX».
Здесь принципиально важно, откуда вообще берётся сам MAX. Официальное приложение из App Store или Google Play — это тот случай, когда происхождение кода проверено платформой, и риск сравним с риском любого другого популярного приложения. Проблема не в самом MAX, а в желании людей обойти неудобство «второго мессенджера» кустарными средствами.
При чём тут Максограм
Максограм решает именно эту задачу — не подделкой или модификацией MAX, а официальной пересылкой сообщений между приложениями. Схема простая: MAX ставится из официального магазина на любой телефон — свой запасной, старый или даже одноразовый, сканируется QR-код в боте @maxogrambot, и дальше все входящие сообщения из MAX приходят в привычный Telegram, откуда на них же можно и отвечать. После настройки сам MAX на устройстве, где вы им не пользуетесь как основным каналом связи, можно вообще удалить — бот продолжит получать и пересылать сообщения.
Ключевое отличие от рискованных «обходных» способов из новости Kaspersky — никаких сторонних сборок, модифицированных клиентов или конфигурационных профилей. Используется официальное приложение MAX и официальный Telegram-бот, без установки чего-либо в обход магазинов приложений.
Чем меньше на телефоне непроверенных приложений и профилей «для удобства», тем меньше шансов однажды получить вместо нужной функции чужой код внутри доверенного приложения.
Что делать уже сейчас
- Не устанавливать модификации мессенджеров и «мосты» между ними из ссылок в Telegram-каналах — только из официальных магазинов приложений.
- Проверять любые запросы на установку конфигурационных профилей на iPhone — по умолчанию таких запросов быть не должно.
- Для интеграции MAX с привычным Telegram использовать официальные и прозрачные по механике решения, а не безымянные боты и клиенты без понятного принципа работы.
Если задача — просто не держать два активных мессенджера на телефоне и не терять сообщения из MAX, проще всего решить её без сторонних приложений: поставить официальный MAX на любой телефон, отсканировать QR в @maxogrambot и получать всё в Telegram — без модов, без чужих сертификатов и без риска, о котором предупреждает «Лаборатория Касперского».