mobnews

Честно о связи, тарифах и софте

Колонку ведёт Илья Рябов

Настройка безопасности смартфона: опыт защиты после утечки данных

Утром в почте лежит письмо с темой «Ваши данные скомпрометированы». Не спам, не очередной «выиграйте миллион» — настоящее уведомление от сервиса, которому вы доверяли логин, пароль и, возможно, реквизиты карты. Знакомо? Мне — да, и не раз.

Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·Обновлено: 11 августа 2026 г.·9 мин

Настройка безопасности смартфона: опыт защиты после утечки данных

После такого письма начинается то, что я называю «цифровой триатлон»: смена паролей, настройка двухфакторки, ревизия разрешений, проверка подозрительных приложений. Расскажу, как пройти эту дистанцию без потерь и не попасть на удочку мошенников, которые активизируются именно в момент вашей паники. Без воды, лирических отступлений и мотивационных цитат — только конкретный план, который я сам отработал на собственных аккаунтах.

Паника после утечки — главный союзник мошенников. Фишеры шлют «помощь» именно в первые 48 часов, пока вы кликаете на всё подряд и готовы вводить пароли куда попало.

Первые шаги: что делать в первые сутки после утечки

Забудьте инстинкт «срочно закрыть всё подряд». Действовать нужно по списку, иначе либо что-то пропустите, либо наломаете дров и заблокируете сами себе доступ к собственным сервисам.

1. Смените пароль на скомпрометированном ресурсе. Не «поменял на новый», а именно сменили, причём на уникальный пароль, который нигде больше не используется. Если у вас один и тот же пароль стоит на почте, банке и форуме про рыбалку — поздравляю, у вас не утечка, а катастрофа: компрометация одного ресурса автоматически означает компрометацию всех остальных. В этом случае меняйте всё, начиная с почты — именно она является мастер-ключом ко всему остальному через механизм восстановления паролей.

2. Проверьте, не утёк ли пароль повторно. Сервис haveibeenpwned и его аналоги (например, российский «Трекер утечек» от Group-IB) честно скажут, в каких именно базах засветились ваши данные. Полезно — понимаете масштаб бедствия и не тратите время на панику по пустякам. Если ваш email светился в десяти утечках за последние пять лет — это сигнал, что пора менять саму привычку использовать «один пароль на всё».

3. Включите двухфакторную аутентификацию. Не «когда-нибудь потом», а сразу, в тот же вечер. Это ваш страховочный трос: даже если новый пароль снова утечёт, без второго фактора злоумышленник в аккаунт не зайдёт.

4. Проверьте банковские выписки и подписки. Если в утечку попали данные карты — закажите перевыпуск в приложении банка (это занимает пять минут, карту доставят на следующий день). Параллельно отмените подписки, привязанные к скомпрометированной почте: обычно туда сыпятся чеки и уведомления о платежах, по ним удобно отслеживать, что ещё нужно переоформить.

5. Предупредите близких. Если у вас общая почта с семьёй или рабочий аккаунт с доступом коллег — сразу сообщите всем, чтобы никто не попался на фишинговое письмо «от вашего имени» с просьбой скинуть денег или перейти по ссылке. Мошенники используют ваш список контактов как готовую базу жертв.

Дальше — детали, потому что именно на них обычно и горят.

SMS-коды больше не панацея: переходим на генераторы

Двухфакторка через SMS — это как замок на двери, который открывается банковской картой с наклейкой «пин-код 1234». Удобно, привычно, но глупо.

Проблема в том, что SMS можно перехватить через SIM-swap (когда мошенник перевыпускает вашу SIM-карту в салоне связи по поддельной доверенности или через инсайдера), через уязвимости в протоколе SS7 (по которому ходят SMS между операторами — это старая как мир дыра, которую никто не торопится закрывать) или просто через вредоносное приложение с доступом к SMS. В 2026 году SMS-подтверждение — это не защита, а традиция, которая тянется с тех времён, когда двухфакторки были экзотикой.

Что использовать вместо:

  • Приложения-аутентификаторы. Google Authenticator, Яндекс Ключ, Microsoft Authenticator, Aegis (Android с открытым кодом). Генерируют коды каждые 30 секунд прямо на устройстве, без отправки куда-либо. Работают офлайн, не зависят от оператора, не светят коды в эфире. Это минимальный уровень гигиены, который я рекомендую всем.
  • Аппаратные ключи — для тех, у кого критичные аккаунты или просто развитая паранойя. YubiKey, Titan Key, SoloKey. Маленькая флешка, без которой вход невозможен. Удобно, надёжно, невозможно перехватить. Подключается по USB-C или NFC, поддерживается Google, Microsoft, Apple, большинством крупных сервисов.
  • Passkeys (ключи доступа) — технология, которая вообще убивает пароли как класс. Вход по биометрии: Face ID, Touch ID, отпечаток пальца на Android. Пароль не хранится ни на сервере, ни у вас — его буквально нечего воровать. Если сервис поддерживает passkeys (а поддерживают уже тысячи), переходите сразу. Это будущее, которое уже работает.
Генератор кодов — это не «ещё одно приложение на экране». Это замена самой идее пароля. Когда вы заходите по биометрии, воровать нечего.

Сам я давно перевёл банки, почту и облако на Яндекс Ключ и связку «пароль плюс биометрия». SMS-подтверждение оставил только как запасной вариант на случай потери смартфона или когда сервис упрямо не хочет дружить с современными методами. И отдельный совет: сохраните резервные коды двухфакторки в надёжном месте — бумажный блокнот в ящике стола лучше, чем скриншот в галерее, который увидит каждый, кому вы дали телефон «посмотреть котика».

Физическая защита: когда телефон в чужих руках

Все описанное выше бесполезно, если у вас украли сам смартфон с разблокированным экраном. Именно поэтому физическая защита — это не паранойя, а базовая гигиена, которую внедрили ещё в лохматые нулевые, но которой до сих пор пренебрегают миллионы.

SIM-карта: ставим PIN-код

Это делают единицы, а зря. Без PIN-кода на SIM злоумышленник вынимает вашу карту, вставляет в свой телефон и принимает ваши SMS — включая коды подтверждения от банка. Вы остались без связи и без денег одновременно, а банк при этом считает, что вы сами перевели средства: SMS-код-то пришёл на «ваш» номер.

Ставится элементарно: Настройки → Безопасность → Блокировка SIM-карты (на Android) или Настройки → Сотовая связь → SIM-PIN (на iOS). Минимум — 4 цифры, оптимально — 6–8, которые вы не используете больше нигде: ни в качестве пароля, ни в качестве пин-кода карты. Запишите PIN в надёжном месте — например, в менеджере паролей с заметкой или на бумажке в сейфе. Если трижды ввести неправильно, карта заблокируется, и придётся идти в салон связи с паспортом за PUK-кодом.

Автоблокировка экрана: 30 секунд максимум

Если экран блокируется через 5 минут «простоя», толку от защиты ноль — телефон уже давно изучен и не разблокирован, а если и заблокирован, то злоумышленник просто не отпустит его, пока не доберётся до данных. Оптимально — 30 секунд, на критичных устройствах — 15. Да, неудобно листать ленту, но вы же не собираетесь раздавать свой телефон в метро или оставлять на столе в кафе.

Stolen Device Protection: если у вас iPhone

Apple в январе 2024 года с выходом iOS 17.3 наконец-то добавила функцию, которую ждали давно — «Защита украденного устройства». Суть простая, но эффективная:

  • Вне «домашних» геозон (дом, работа — устройство запоминает привычные локации) изменить Apple ID, отключить «Локатор» или сбросить настройки можно только через Face ID или Touch ID. Код-пароль не принимается — а ведь именно код-пароль чаще всего подсматривают через плечо или в барах.
  • Для критических изменений (отключение «Найти iPhone», смена пароля Apple ID, добавление нового отпечатка) вводится задержка в 1 час. За это время вы успеваете добежать до другого устройства и заблокировать аккаунт через iCloud.

Включается в Настройки → Face ID и код-пароль → Защита украденного устройства. Рекомендую активировать сразу после обновления до актуальной iOS — функция бесплатная, места не занимает, а защищает от самого распространённого сценария кражи.

На Android аналог — обязательная блокировка экрана (PIN, графический ключ, биометрия), плюс удалённое управление через Google Find My Device. Не забудьте включить оба пункта и проверить, что устройство действительно находится в вашем аккаунте Google: зайдите в Find My Device через браузер и убедитесь, что смартфон отображается в списке.

Ревизия разрешений: меньше прав — меньше проблем

Приложения на Android и iOS десятилетиями жили по принципу «дай мне всё, а потом разберёмся». Разобрались — и выяснили, что фонарик с доступом к геолокации и микрофону — это не фонарик, а замаскированный трекер.

Откройте Настройки → Конфиденциальность (на iOS) или Диспетчер разрешений (на Android) и пройдитесь по списку. Конкретно проверьте:

  • Геолокация «всегда». Карты, навигация, такси — да, постоянный доступ оправдан. Фонарик, калькулятор, приложение погоды — нет, им хватит «при использовании».
  • Камера и микрофон. Если приложение запрашивает доступ без видимой причины — повод задуматься и поискать альтернативу.
  • Контакты и SMS. Это вообще стрёмная история — давать доступ к SMS всем подряд. Мессенджеры — ладно, у них есть обоснованная причина. Всё остальное — нет.
  • Хранилище. Если приложение просит доступ ко всем файлам, проверьте, действительно ли ему нужно что-то кроме собственных папок. Большинству хватает доступа через встроенный файл-пикер, без выдачи полномочий.
  • Фоновая активность. Отдельная настройка, которую часто забывают. Если приложение «обновляет контент в фоне» — уточните зачем. Часто это просто способ постоянно собирать ваши данные.

Отзывайте разрешения пачками, не бойтесь. Если приложение после отзыва перестало работать — оно вам либо не нужно, либо согласно только на условиях слежки. И то, и другое — повод удалить и поискать альтернативу без аппетитов.

Разрешения — это не настройка. Это контракт. Каждое «разрешить» — это кусок вашей частной жизни, который вы отдаёте незнакомому коду без суда и следствия.

Антивирус, защита от спама и встроенные инструменты

Отдельно покупать антивирус на смартфон в 2026 году не нужно. Встроенных инструментов хватает с головой, а сторонние «комбайны» часто сами становятся проблемой — собирают данные, жрут батарею и показывают рекламу.

Google Play Защита на Android сканирует приложения при установке и регулярно проверяет уже установленные. Не панацея от целевого шпионского софта, но откровенный мусор и массовые трояны ловит исправно. Главное — не отключать и не ставить APK из непроверенных источников: именно через них на телефон попадает то, что Play Защита пропустить не может.

Стандартное приложение «Телефон» (Android от Google) умеет фильтровать спам-звонки. Включается в Настройках звонков → АОН и спам → Фильтровать спам-вызовы. Работает кривовато — некоторые нужные звонки из новых номеров всё равно отправляет в подозрительные, — но лучше, чем ничего. Плюс — не надо ставить отдельный определитель от VK или «Кто звонит», который сам является поставщиком данных о ваших звонках и контактах.

Фильтрация SMS на iOS и Android отсекает сообщения от неизвестных отправителей — те, что не от ваших контактов и не из сохранённой истории. Включите, и промо-рассылки про «скидки на ледянки в июле» перестанут мозолить глаза.

А вот чего делать не стоит:

  • Устанавливать «ускорители памяти», «очистители» и «охладители процессора» — это либо бесполезный хлам, который iOS и Android давно умеют делать сами, либо троян с баннерной рекламой.
  • Верить приложениям «антифишинг для всех сайтов» — встроенный в браузер Safe Browsing от Google или стандартная защита Safari работают лучше и не просят денег.
  • Платить за «премиум-версию» встроенного антивируса, который и бесплатно работает идентично — разница только в баннере «обновитесь до PRO».

Итог: что я сделал после последней утечки

Возвращаюсь к себе. После очередного письма «ваши данные в базе» я прошёл этот чек-лист за вечер. Сменил три пароля — почта, облако, банк — потому что связки «один пароль везде» у меня давно нет. Перевёл всё на Яндекс Ключ и passkeys там, где сервисы поддерживают. Проверил разрешения у 30+ приложений и снёс пять из них: два фонарика, один «будильник с окошками», два калькулятора с подозрительным набором доступов. SIM-PIN стоит уже года три, Stolen Device Protection активирован с момента выхода в январе 2024-го.

Это не паранойя, это рутина. Смартфон знает о вас больше, чем близкие родственники: где вы, с кем переписываетесь, что покупаете, какие фотографии храните и какие сайты посещаете. Относитесь к нему как к сейфу, а не как к блокноту. Замок, ключ, ревизия содержимого — стандартный набор, который должен быть у каждого.

Если вы дочитали и поняли, что половины из этого у вас нет — не паникуйте. Начните с одного: почта + уникальный пароль + 2FA через приложение. Это 15 минут, которые отделяют вас от большинства массовых взломов. Остальное — по мере сил.

Частые вопросы

Что делать в первую очередь после уведомления об утечке данных
Сменить пароль на скомпрометированном ресурсе на уникальный, который нигде больше не используется. Если один и тот же пароль стоял на нескольких сервисах, начинать замену нужно с почты — через неё восстанавливаются доступы ко всему остальному.
Как проверить в каких утечках засветились мои данные
Использовать сервис haveibeenpwned или российский «Трекер утечек» от Group-IB. Они покажут, в каких именно базах фигурируют ваши данные, и помогут оценить масштаб проблемы.
Чем заменить SMS-подтверждение для двухфакторной аутентификации
Приложениями-аутентификаторами — Google Authenticator, Яндекс Ключ, Microsoft Authenticator, Aegis. Они генерируют коды каждые 30 секунд на самом устройстве без отправки по сети. Альтернатива — аппаратные ключи YubiKey, Titan Key, SoloKey или технология passkeys с входом по биометрии.
Зачем ставить PIN-код на SIM-карту
Без PIN-кода злоумышленник может переставить вашу SIM-карту в свой телефон и перехватывать SMS с кодами подтверждения от банков. PIN устанавливается в настройках: на Android — Настройки → Безопасность → Блокировка SIM-карты, на iOS — Настройки → Сотовая связь → SIM-PIN.
Что такое Stolen Device Protection на iPhone и как её включить
Это функция iOS 17.3, которая вне домашних геозон требует Face ID или Touch ID для изменения Apple ID, отключения «Локатора» и сброса настроек — код-пароль не принимается. Для критических действий вводится задержка 1 час. Включается в Настройки → Face ID и код-пароль → Защита украденного устройства.
Нужно ли устанавливать антивирус на смартфон в 2026 году
Нет, встроенных средств достаточно: Google Play Защита на Android сканирует приложения при установке и регулярно проверяет установленные, а Safe Browsing в браузере и защита Safari фильтруют фишинг. Сторонние «комбайны» часто сами собирают данные и показывают рекламу.