
Apple часто рекламирует App Store как безопасное место для загрузки приложений. Компания подчёркивает строгие проверки и закрытую систему как ключевую защиту для пользователей iPhone. Этой репутации теперь бросают серьёзный вызов.
Новое исследование показывает, что тысячи одобренных Apple приложений для iOS содержат скрытые уязвимости безопасности. Эти недостатки могут раскрывать данные пользователей, облачные хранилища и даже платёжные системы.
Проблема не в вредоносном ПО; проблема в плохих практиках безопасности, встроенных прямо в код приложения.
Подпишитесь на мой БЕСПЛАТНЫй CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы мгновенно получите доступ к моему Руководству по выживанию при мошенничестве – бесплатно при подписке на мою рассылку CYBERGUY.COM.

Что исследователи обнаружили внутри приложений iOS
Исследователи безопасности из Cybernews, фирмы по исследованию кибербезопасности, проанализировали код более 156 000 приложений для iPhone. Это составляет около 8% всех приложений, доступных по всему миру.
Вот что они обнаружили:
Эти секреты включают пароли, API-ключи и токены доступа. Разработчики размещают их прямо внутри приложений, где их может извлечь кто угодно. По словам исследователя Cybernews Араса Назароваса, это делает работу злоумышленников намного проще, чем думает большинство пользователей.
Что такое "жестко прописанные секреты" простыми словами?
Жёстко прописанный секрет – это конфиденциальная информация, сохранённая прямо внутри приложения, вместо того чтобы быть защищённой на безопасном сервере. Представьте, что это как написать PIN-код от банковской карты на её обратной стороне. Как только кто-то скачивает приложение, он может изучить его файлы и извлечь эти секреты. Злоумышленникам не нужен специальный доступ или продвинутые хакерские инструменты. И Агентство по кибербезопасности и безопасности инфраструктуры (CISA), и Федеральное бюро расследований (ФБР) предупреждают разработчиков не делать этого. Тем не менее, это происходит в огромных масштабах.
Утечки из облачных хранилищ раскрыли огромные объёмы данных
Одна из самых серьёзных проблем связана с облачными хранилищами. Более 78 000 приложений iOS содержали прямые ссылки на "корзины" (buckets) облачного хранилища. В этих корзинах хранятся файлы, такие как фотографии, документы, чеки и резервные копии. В некоторых случаях пароль вообще не требовался. Исследователи обнаружили:
Эти данные включали загрузки пользователей, регистрационные данные, журналы приложений и личные записи. Любой, кто знал, где искать, мог просматривать или скачивать их.

Базы данных Firebase также были оставлены открытыми
Многие приложения iOS полагаются на Google Firebase для хранения пользовательских данных. Cybernews обнаружил более 51 000 ссылок на базы данных Firebase, скрытых в коде приложений. Хотя некоторые были защищены, более 2 200 не имели аутентификации. Это раскрыло:
Если база данных Firebase не заблокирована, злоумышленники могут просматривать пользовательские данные как публичный веб-сайт.
Платежные и логин-системы также были под угрозой
Некоторые из раскрытых секретов были гораздо опаснее, чем ключи для аналитики или рекламы. Исследователи обнаружили секретные ключи для:
Раскрытый секретный ключ Stripe может позволить злоумышленникам осуществлять возвраты, перемещать деньги или получать доступ к платёжным данным. Раскрытые ключи для входа могут позволить злоумышленникам выдавать себя за пользователей или захватывать учётные записи.
Приложения с ИИ и социальные приложения оказались среди худших нарушителей
Некоторые из приложений с самыми большими утечками были связаны с искусственным интеллектом. Согласно данным VX Underground, security-фирма CovertLabs выявила 198 приложений iOS, раскрывающих данные пользователей. Худшим известным случаем было Chat & Ask AI от Codeway. Исследователи говорят, что оно раскрывало историю чатов, номера телефонов и адреса электронной почты, привязанные к миллионам пользователей. Другое приложение, YPT - Study Group, как сообщается, раскрывало сообщения, идентификаторы пользователей и токены доступа. CovertLabs отслеживает эти инциденты в ограниченном репозитории под названием Firehound. Полный список затронутых приложений не был опубликован, и исследователи говорят, что данные ограничены, чтобы предотвратить дальнейшее раскрытие и дать разработчикам время на устранение уязвимостей безопасности.

Почему проверка Apple App Store может пропускать скрытые риски безопасности
Apple проверяет приложения перед их появлением в App Store. Однако процесс проверки не сканирует код приложения на наличие скрытых секретов. Если приложение ведёт себя нормально во время тестирования, оно может пройти проверку, даже если чувствительные ключи спрятаны внутри его файлов. Это создаёт разрыв между заявлениями Apple о безопасности и реальными рисками. Удаление раскрытых секретов – непростая задача для разработчиков. Они должны отозвать старые ключи, создать новые и перестроить части своих приложений. Это может сломать функции и задержать обновления. Хотя Apple утверждает, что большинство обновлений приложений проверяются в течение 24 часов, некоторые обновления занимают недели. В течение этого времени уязвимые приложения могут оставаться доступными.
CyberGuy связался с Apple для комментариев, но не получил ответа до публикации.
Способы оставаться в безопасности прямо сейчас
Вы не можете легко проверить приложение на наличие скрытых секретов. Apple не предоставляет инструментов для этого. Тем не менее, вы можете снизить свой риск и ограничить раскрытие данных, будучи разборчивыми и осторожными. Эти шаги помогают снизить риск, если приложение раскрывает данные "за кулисами".
1) Придерживайтесь известных разработчиков приложений
Известные разработчики, как правило, имеют более сильные команды безопасности и лучшие практики обновлений. Мелкие или неизвестные приложения могут спешить с выпуском функций на рынок и упускать основы безопасности. Перед загрузкой проверьте, как долго разработчик активен и как часто приложение обновляется.
2) Пересмотрите и ограничьте разрешения приложений
Многие приложения запрашивают больше доступа, чем им нужно. Доступ к местоположению, контактам, фотографиям и микрофону увеличивает риск утечки данных. Зайдите в настройки вашего iPhone и удалите разрешения, которые не являются необходимыми для работы приложения.
3) Удаляйте приложения, которые вы больше не используете
Неиспользуемые приложения по-прежнему сохраняют доступ к данным, которыми вы поделились в прошлом. Они также могут хранить информацию на удалённых серверах долгое время после того, как вы перестали их открывать. Если вы не использовали приложение несколько месяцев, удалите его. Вот как: откройте "Настройки", нажмите "Основные", выберите "Хранилище iPhone" и пролистайте список приложений, чтобы увидеть, когда каждое из них использовалось в последний раз. Нажмите на любое приложение, которое вам больше не нужно, и выберите "Удалить приложение", чтобы удалить его и уменьшить постоянное раскрытие данных.
4) Будьте осторожны с личными и финансовыми данными
Избегайте ввода конфиденциальной информации, если это не абсолютно необходимо. Это включает полные имена, адреса, платёжные данные и личные разговоры. Приложения с ИИ особенно рискованны, если вы делитесь глубоко личным контентом.
5) Используйте менеджер паролей для каждой учётной записи
Менеджер паролей создаёт надёжные, уникальные пароли для каждого приложения и сервиса. Это предотвращает доступ злоумышленников к нескольким учётным записям, если одно приложение раскроет данные. Никогда не используйте повторно пароли, привязанные к вашему адресу электронной почты.
Далее проверьте, был ли ваш email раскрыт в прошлых утечках. Наш менеджер паролей №1 включает встроенный сканер утечек, который проверяет, появлялся ли ваш адрес электронной почты или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти учётные записи новыми уникальными паролями.
Ознакомьтесь с лучшими экспертно оценёнными менеджерами паролей 2026 года на Cyberguy.com.
6) Измените пароли, связанные с раскрытыми приложениями
Если приложение использует ваш адрес электронной почты для входа, немедленно измените этот пароль. Делайте это, даже если нет подтверждения взлома. Злоумышленники часто проверяют раскрытые учётные данные в других сервисах.
7) Подумайте об использовании сервиса удаления данных
Некоторые утёкшие данные попадают к брокерам данных, которые продают личную информацию в интернете. Сервис удаления данных может помочь найти и удалить ваши данные из этих баз. Это снижает вероятность того, что раскрытые данные приложений будут повторно использованы для мошенничества или кражи личных данных.
Хотя ни один сервис не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных – действительно умный выбор. Они не дешёвые, как и ваша конфиденциальность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен веб-сайтов. Именно это даёт мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники будут сопоставлять данные из утечек с информацией, которую они могут найти в даркнете, что затрудняет их нацеливание на вас.
Ознакомьтесь с моими лучшими выборами сервисов удаления данных и получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети, посетив Cyberguy.com.
Получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети: Cyberguy.com.
8) Следите за своими учётными записями на предмет необычной активности
Следите за неожиданными письмами, уведомлениями о сбросе пароля, оповещениями о входе или подтверждениями платежей. Это может сигнализировать о том, что раскрытыми данными уже злоупотребляют. Действуйте быстро, если что-то кажется подозрительным.
9) Приостановите использование рискованных приложений с ИИ и чатов
Если вы используете приложения с ИИ для личных разговоров, подумайте о том, чтобы прекратить это, пока разработчик не подтвердит исправления безопасности. Как только данные раскрыты, их нельзя вернуть. Избегайте делиться конфиденциальными деталями с приложениями, которые хранят разговоры удалённо.
Ключевые выводы Курта
App Store от Apple по-прежнему предлагает важную защиту, но это исследование показывает, что он не является непогрешимым. Многие доверенные приложения для iPhone тихо раскрывают данные из-за базовых ошибок безопасности. Пока проверки приложений не улучшатся, вам нужно оставаться бдительными и ограничивать объём данных, которыми вы делитесь.
Сколько приложений на вашем iPhone имеют доступ к информации, которую вы не хотели бы раскрывать? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫй CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы мгновенно получите доступ к моему Руководству по выживанию при мошенничестве – бесплатно при подписке на мою рассылку CYBERGUY.COM.
Copyright 2026 CyberGuy.com. Все права защищены.
Курт "CyberGuy" Кнутссон – отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, своими материалами для Fox News & FOX Business, начинающимися утром на "FOX & Friends". Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.
