Эксперт объяснил, как мошенники заражают смартфоны
По данным NEWS.ru, директор по информационной безопасности RuStore Дмитрий Морев рассказал, как мошенники заражают смартфоны через файлы, замаскированные под приложения, обновления и рабочие документы.
Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·обновлено 10 августа 2026 г.

Схема рассчитана не на техническую сложность, а на привычку пользователя нажимать «скачать» прежде, чем он посмотрит, откуда пришёл файл. В результате на Android может попасть троян, который затем получает куда больше возможностей, чем обещает его безобидная оболочка.
Главная ловушка — не сам APK
Первая стадия выглядит почти буднично: пользователь получает файл или ссылку, похожую на приложение, обновление либо документ. После установки APK программа предлагает загрузить «обновление». Именно на этом этапе, по словам эксперта, в фоновом режиме может подтянуться основная часть вредоносной программы.
Перевод с маркетингового на человеческий здесь простой: экран с кнопкой «обновить» не делает файл безопасным. Иногда это всего лишь второй шаг установки трояна. Особенно неприятно, когда сообщение приходит от знакомого: Морев отдельно рекомендовал не устанавливать приложения и не скачивать файлы из сообщений, даже если их прислал человек из списка контактов.
Дальше мошенникам может понадобиться доступ к службе специальных возможностей Android. Это системный механизм с широкими правами управления устройством, а не очередное разрешение «для удобства». Получив такой доступ, вредоносная программа способна отслеживать происходящее на экране, перехватывать пароли и имитировать действия пользователя.
Иными словами, проблема не обязательно выглядит как баннер с криком «вас взломали». Троян может работать тихо, пока владелец смартфона продолжает пользоваться банковскими, почтовыми и другими приложениями.
Разрешения иногда говорят больше, чем название
Первый практический фильтр — проверить, что именно запрашивает приложение. Музыкальному сервису, игре или документу не нужен доступ к специальным возможностям и управлению устройством. Если приложение настаивает на таких правах, это повод остановиться, а не искать кнопку «разрешить» быстрее.
Обнаружить заражение бывает сложно. По данным NEWS.ru, основная часть трояна может храниться в зашифрованном видео и разворачиваться только в оперативной памяти устройства. Для связи с управляющим сервером используется защищённое соединение с проверкой сертификатов, поэтому сетевую активность такой программы труднее анализировать.
Здесь как раз ломается популярная бытовая логика: «Если файл не выглядит подозрительно и телефон не тормозит, значит, всё нормально». В описанной схеме отсутствие очевидных симптомов ничего не доказывает. Вредоносная программа не обязана сразу превращать смартфон в кирпич.
Что стоит отслеживать пользователю
Безопаснее загружать программы только из официальных источников и до установки смотреть на список разрешений. Сторонний APK из мессенджера — это не «быстрый способ получить обновление», а отдельный риск, особенно если сообщение давит срочностью или маскируется под рабочую задачу.
Полезно также не смешивать две разные проблемы. Если память смартфона внезапно сокращается, это может быть связано с кэшем, данными мессенджеров, браузеров, карт и видеосервисов, а также с временными файлами обновлений. Сам по себе растущий объём занятого хранилища ещё не доказывает заражение. Но и игнорировать странное поведение приложения не стоит.
В цифровой гигиене вообще хватает обещаний «улучшить всё одним нажатием» — от волшебных обновлений до таблеток для памяти и работы мозга. Со смартфоном правило скучнее и потому полезнее: приложение должно иметь понятный источник, объяснимое назначение и разрешения, которые этому назначению соответствуют.
Главный вывод из предупреждения эксперта неприятно прозаичен: мошенникам не всегда нужно искать уязвимость в самой системе. Иногда достаточно убедить владельца телефона самостоятельно установить костыль, который сначала притворяется обновлением, а затем начинает управлять устройством.