Система безопасности смартфона: защищает ли она на самом деле
В 2024 году банковские трояны атаковали мобильные устройства 1,24 миллиона раз — это на 196% больше, чем годом ранее. На этом фоне особенно показателен тест AV-TEST за 2021 год: Google Play Protect обнаружил 66% угроз из двадцати тысяч вредоносных образцов.
Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·Обновлено: 14 августа 2026 г.·13 мин

Иными словами, примерно каждый третий зловред прошёл мимо встроенной защиты.
Эти цифры плохо сочетаются с привычным представлением о смартфоне как о закрытом и контролируемом устройстве. В современных Android и iOS есть песочницы, проверка приложений, автоматический отзыв разрешений, защита браузера и аппаратные механизмы изоляции данных. Но всё это не превращает телефон в неприступный сейф.
Система безопасности смартфона — необходимый фундамент, а не серебряная пуля. Она умеет распознавать известные образцы, ограничивать возможности приложений и блокировать часть подозрительной активности. Но свежий банковский троян, фишинговая ссылка в мессенджере, вредоносная прошивка или разрешение, которое пользователь выдал сам, могут оказаться за пределами её возможностей.
Пределы возможностей Google Play Protect и песочниц ОС
Начнём с матчасти, чтобы дальше не путаться в терминах. Система безопасности смартфона — это не одна программа, а целый стек:
- ядро операционной системы, которое управляет доступом процессов к памяти и устройствам;
- песочница, изолирующая приложения друг от друга;
- Google Play Protect на Android;
- проверка приложений и ограничение распространения софта в App Store на iOS;
- автоматическое управление разрешениями;
- защита браузера и системы от известных фишинговых страниц;
- обновления безопасности, которые закрывают уязвимости в самой ОС.
Вместе эти механизмы создают несколько уровней обороны. Если один слой не сработал, угрозу может остановить следующий. Но чем сложнее атака, тем чаще она проходит не через технический взлом, а через легальные функции телефона и действия самого владельца.
Google Play Protect проверяет приложения, установленные из Google Play, а также может анализировать программы, полученные из других источников. По официальным данным Google, сервис сканирует более 125 миллиардов приложений в день. С октября 2023 года компания добавила сканирование кода в режиме реального времени: это должно помогать обнаруживать свежие угрозы ещё до того, как они успеют распространиться.
В январе 2025 года Google расширил функцию автоматического отзыва разрешений. Если программой долго не пользуются, она может потерять доступ к камере, микрофону, фотографиям и хранилищу. Это полезный механизм против забытых приложений, которые годами остаются на телефоне и продолжают иметь широкие полномочия.
Но автоматические проверки не равны полноценному анализу поведения. В тесте AV-TEST за 2021 год Play Protect обнаружил примерно две трети вредоносных образцов — 66% из двадцати тысяч. Сторонние защитные решения в тех же условиях показывали результаты, близкие к 100%. Лабораторный тест не описывает каждую реальную ситуацию, но хорошо показывает предел встроенного сканера: он способен пропускать новые, изменённые или недостаточно похожие на известные угрозы образцы.
Песочница — это когда каждое приложение сидит в своей «комнате» и не может лезть в чужие файлы. Удобно, пока вредонос не умеет читать экран поверх вашего банка.
Сама песочница Android и iOS работает надёжно на уровне архитектуры. Приложения действительно изолированы друг от друга, а доступ к чужим данным ограничен операционной системой. Обычная программа не может просто открыть базу другой программы и забрать оттуда логины, фотографии или переписку.
Однако песочница защищает прежде всего от прямого доступа к данным. Она не всегда способна остановить приложение, которое действует через разрешённые интерфейсы. Например, сервис специальных возможностей на Android создан для пользователей, которым нужна помощь с управлением телефоном. Но тот же механизм может применяться вредоносным приложением для чтения содержимого экрана, нажатия кнопок и автоматизации действий.
Если пользователь сам вводит код от банка в форму, нарисованную поверх настоящего банковского приложения, операционная система может не распознать это как взлом. С технической точки зрения приложение получило разрешение, а человек добровольно ввёл данные. Защита устройства здесь сталкивается не с эксплойтом, а с обманом.
Почему банковские трояны стали главной угрозой 2024–2025 годов
Банковские трояны опаснее многих других мобильных угроз по простой причине: они напрямую связаны с деньгами. Мошенникам не нужно долго удерживать устройство, шифровать файлы или строить сложную шпионскую инфраструктуру. Достаточно получить доступ к банковскому приложению, перехватить одноразовый код или убедить владельца подтвердить перевод.
Рост числа атак на 196% за год говорит не только о распространении вредоносных программ, но и о смене приоритетов преступников. Мобильный банк стал удобнее для пользователя — и одновременно привлекательнее для атакующего. На телефоне сосредоточены банковские приложения, SMS с кодами, мессенджеры, почта, документы и доступ к аккаунтам.
Типичный банковский троян маскируется под безобидную программу: фонарик, оптимизатор батареи, QR-сканер, менеджер файлов или приложение с обещанием расширить функции телефона. Вредоносный файл может попасть на устройство из магазина приложений, через рекламную страницу, ссылку в SMS или сообщение в мессенджере.
После установки программа запрашивает разрешение «Специальные возможности» — Accessibility. Оно нужно для чтения элементов интерфейса и автоматизации действий, поэтому само по себе не является подозрительным. Проблема начинается тогда, когда приложение использует доступ для наблюдения за экраном, нажатия кнопок и перехвата действий в банковском приложении.
Сценарии бывают разными. Троян может показать поверх настоящего банка собственную форму авторизации, подменить экран подтверждения операции, прочитать входящее уведомление с кодом или самостоятельно нажать нужные кнопки. Иногда вредонос не крадёт пароль напрямую, а ждёт, пока пользователь откроет банковское приложение, после чего вмешивается в конкретную операцию.
Для встроенной защиты это сложный случай. Play Protect может узнать уже известную сигнатуру и заблокировать приложение. Но если образец новый, переименованный или собран с изменённым кодом, обычная сигнатурная проверка становится менее эффективной. Поведенческий анализ тоже не всегда успевает сработать: подозрительная активность может начаться только после получения дополнительных разрешений.
В 2024 году, по приведённым в исходных данных оценкам, всего было зафиксировано 33,3 миллиона мобильных атак. В эту категорию входят банковские трояны, рекламное ПО, шпионские программы и другие типы вредоносной активности. Рекламное ПО остаётся одним из самых массовых классов: в разных срезах его доля среди мобильных угроз составляет от 36,28% до 62%, то есть в верхней оценке достигает 62%.
Adware не обязательно сразу выводит деньги со счёта. Оно может показывать агрессивную рекламу, открывать страницы без согласия владельца, собирать сведения о поведении и передавать их на сторонние серверы. Но считать такую угрозу безобидной тоже не стоит. Навязчивое рекламное приложение часто просит чрезмерные разрешения, ухудшает контроль над устройством и может использоваться как первый этап более сложной атаки.
| Угроза | Что делает | Что может встроенная защита |
|---|---|---|
| Банковский троян с известной сигнатурой | Крадёт логины, пароли, коды и вмешивается в операции | Нередко обнаруживает и блокирует |
| Новая модификация банковского трояна | Использует те же методы, но маскируется под неизвестный образец | Может пропустить до появления обновления |
| Adware, или рекламное ПО | Показывает навязчивую рекламу и собирает данные о поведении | Обнаруживает часть известных образцов, но не любую нежелательную активность |
| Stalkerware | Следит за геолокацией, звонками, перепиской и уведомлениями | Требует проверки разрешений и установленных приложений |
| Фишинговая ссылка в SMS или мессенджере | Ведёт на поддельную страницу банка или сервиса | Браузер иногда предупреждает, но универсальной защиты нет |
| Приложение с опасным доступом к специальным возможностям | Читает экран и автоматизирует действия | Предупреждение возможно, но окончательное решение часто остаётся за пользователем |
Особенно неприятна связка из нескольких угроз. Рекламное ПО может привести на страницу с поддельным обновлением, фишинговое сообщение — убедить установить APK, а полученные разрешения — дать трояну возможность управлять интерфейсом. Ни один из этих шагов не обязательно выглядит как классический взлом.
Уязвимости на этапе производства: как зловреды попадают в прошивку
Есть и другой класс проблем — вредоносные компоненты, которые оказываются в устройстве ещё до того, как смартфон попадает к покупателю. В этом случае пользователь может соблюдать все базовые правила: не устанавливать сомнительные APK, не переходить по подозрительным ссылкам и регулярно проверять разрешения. Но часть угрозы уже находится внутри системного программного обеспечения.
Семейства Triada и Keenadu связывают с вредоносными модулями, которые могут встраиваться в прошивку бюджетных Android-смартфонов на этапе производства или поставки. После сброса к заводским настройкам такие компоненты способны сохраняться, потому что находятся не в обычном пользовательском разделе, а глубже — в системном образе или связанных с ним компонентах.
Для владельца это принципиально меняет картину. Сброс телефона удаляет приложения, фотографии, учётные записи и пользовательские настройки, но не обязательно заменяет саму прошивку. Если заражён системный раздел, после перезапуска вредоносный модуль может вернуться вместе с базовым набором программ.
В подобных случаях зловред способен подписывать пользователя на платные SMS-сервисы, загружать дополнительные компоненты или использовать ресурсы устройства в фоне. Наличие подозрительного поведения после полного сброса — один из признаков, который нельзя объяснять только ошибками пользователя или слишком большим количеством установленных приложений.
Штатная система безопасности смартфона в такой ситуации ограничена архитектурой Android. Play Protect проверяет приложения и часть активности, но не получает свободного доступа ко всем областям системного раздела. Если вредоносный компонент встроен в загрузочный образ или поставляется как часть системного ПО, пользовательский сканер может его не увидеть.
Лечение зависит от конкретного устройства. Иногда помогает полная перепрошивка официальным образом из проверенного источника. Но для неизвестного бренда это может быть практически нереально: нет доступного загрузчика, оригинального образа, понятной инструкции или гарантии, что сам файл прошивки не изменён. В таких случаях безопаснее не использовать устройство для банковских операций и важных аккаунтов.
Риск выше у ультрабюджетных смартфонов без понятного производителя и без подтверждённой сертификации Google. Особенно осторожно стоит относиться к аппаратам, которые продаются как почти точная копия известной модели, но стоят заметно дешевле и работают на пересобранной версии Android.
Это не означает, что любой дешёвый телефон заражён. Но низкая цена может отражать не только экономию на корпусе, камере или экране, но и отсутствие прозрачного контроля цепочки поставок. Покупатель часто не знает, кто собирал прошивку, откуда взялись системные приложения и будут ли вообще выходить обновления безопасности.
Человеческий фактор и опасные разрешения: где бессильны алгоритмы
Если оставить в стороне редкие случаи с заражёнными прошивками, главная повседневная проблема — это решения, которые принимает сам владелец телефона. Не потому, что люди невнимательны или не разбираются в технологиях. Просто мобильные приложения регулярно просят доступ к функциям, смысл которых пользователь не всегда может оценить.
Программа-фоторедактор действительно нуждается в доступе к фотографиям. Навигатору нужна геолокация. Видеозвонку необходимы камера и микрофон. Но когда простой фонарик запрашивает контакты, SMS и возможность отображаться поверх других приложений, это уже повод остановиться и разобраться.
Сам факт установки из официального магазина тоже не является гарантией безопасности. Модерация снижает риск, но не исключает публикацию нежелательных или вредоносных приложений. Кроме того, безопасное на момент проверки приложение может изменить поведение после обновления или загрузить дополнительный компонент.
Опасны не только чрезмерные разрешения, но и их сочетания. Доступ к уведомлениям позволяет видеть коды и содержание сообщений. Возможность отображаться поверх других приложений используется для поддельных экранов авторизации. Доступность даёт инструменты управления интерфейсом. Разрешение на установку неизвестных приложений открывает путь для APK, которые не проходили проверку магазина.
Google постепенно усиливает автоматическое управление разрешениями. Если программой долго не пользуются, система может отозвать часть выданных доступов. Но это не решает проблему активного приложения. Если пользователь регулярно открывает программу, автоматический отзыв не сработает, даже когда программа получила больше полномочий, чем нужно для её основной функции.
Отдельно стоит социальная инженерия. Звонок от имени службы безопасности банка, письмо о якобы возникшей задолженности, сообщение от имени государственного сервиса или уведомление о посылке — эти сценарии рассчитаны на спешку и стресс. Алгоритму трудно определить, действительно ли человек хочет открыть ссылку или делает это под давлением мошенника.
Встроенная защита частично проверяет ссылки в браузере и некоторых системных приложениях. Но она не контролирует одинаково все каналы распространения сообщений. Ссылка в Telegram, WhatsApp, SMS или письме может вести на страницу, которая ещё не попала в базы фишинга. Даже предупреждение не всегда помогает, если человек уже ожидает конкретное уведомление и хочет быстро решить проблему.
Базовые привычки здесь важнее установки ещё одного приложения:
1. Периодически открывайте настройки приложений и просматривайте доступ к камере, микрофону, геолокации, контактам, SMS, уведомлениям и специальным возможностям. Если разрешение не соответствует назначению программы, его лучше отозвать.
2. Не переходите по коротким ссылкам из SMS и мессенджеров, особенно если сообщение требует срочно подтвердить платёж, получить выплату или продлить договор. Откройте банковское или государственное приложение вручную.
3. Включите двухфакторную аутентификацию для почты, банковских сервисов, государственных аккаунтов и мессенджеров. Если сервис поддерживает приложение-генератор кодов или аппаратный ключ, это обычно надёжнее, чем подтверждение только через SMS.
4. Не устанавливайте APK из неизвестных источников ради «взломанной версии без рекламы». Даже если файл запускается и делает то, что обещано, он может параллельно получать доступ к уведомлениям, экрану и файлам.
5. Отключите установку приложений из неизвестных источников и включайте её только в исключительных случаях, понимая, какая программа получает это право.
6. Не вводите банковские данные на странице, открытой из сообщения. Закройте ссылку и запустите приложение банка самостоятельно.
7. Следите за обновлениями Android, iOS и приложений. Обновление не исправляет ошибки пользователя, но закрывает уязвимости, через которые атака может начаться без выдачи разрешений.
8. Не отключайте системные предупреждения ради удобства. Если Android сообщает, что приложение пытается получить доступ к специальным возможностям или установить неизвестный пакет, это не формальность.
Эти действия не делают телефон неуязвимым. Они уменьшают количество ситуаций, в которых вредоносная программа получает слишком много возможностей, а пользователь подтверждает их одним нажатием.
Реальная цена безопасности: почему встроенной защиты недостаточно
Нужна ли безопасность на телефоне как отдельный продукт, или достаточно встроенных механизмов? Универсального ответа нет. Он зависит от модели угроз, версии операционной системы, источников приложений и того, какие данные хранятся на устройстве.
Для большинства пользователей встроенная защита — обязательный минимум. Без песочницы, проверки приложений, контроля разрешений и системных обновлений современный смартфон был бы значительно уязвимее. Но считать этот минимум полной защитой тоже неправильно. У него есть принципиальные слепые зоны:
- свежие и изменённые банковские трояны могут оставаться незамеченными до обновления базы;
- фишинг в SMS и мессенджерах не всегда распознаётся;
- приложение из официального магазина может злоупотреблять разрешениями, не будучи классическим вирусом;
- системный зловред в прошивке находится глубже пользовательского уровня;
- автоматический анализ не может надёжно определить, действительно ли человек хочет подтвердить подозрительную операцию;
- антивирус не способен отменить действие, которое пользователь уже выполнил на поддельной странице.
Сторонние мобильные защитные решения от Kaspersky, Dr.Web, ESET и других вендоров закрывают часть этих пробелов. У них могут быть отдельные модули поведенческого анализа, проверка ссылок, защита платежей, контроль подозрительных разрешений и более быстрые обновления по конкретным семействам угроз. Но это не магический слой, который заменяет всё остальное.
Ставить несколько антивирусов одновременно тоже обычно бессмысленно. Они могут конкурировать за доступ к файлам и событиям системы, расходовать заряд и создавать у пользователя ложное ощущение контроля. Гораздо полезнее одно понятное решение, включённые обновления и привычка не подтверждать подозрительные действия автоматически.
Встроенная защита — это ремень безопасности. Он спасает в большинстве аварий, но если вы едете по встречке на скорости 200, ремень не поможет. Нужны и тормоза, и адекватный водитель.
На iPhone закрытая экосистема и ограничения на установку приложений из сторонних источников заметно снижают часть бытовых рисков. Если устройство обновляется, приложения устанавливаются из App Store, а пользователь не передаёт посторонним сервисам лишние данные, встроенного набора для многих сценариев достаточно. Но фишинг, обман по телефону, кража учётной записи и мошенническое подтверждение платежа остаются возможными и на iOS.
На Android больше зависит от конкретной модели. Важны версия системы, скорость выхода обновлений, репутация производителя, наличие сертификации Google и то, включена ли установка приложений из неизвестных источников. На старом смартфоне без свежих патчей или на аппарате неизвестного бренда отдельное защитное решение может быть оправданным. Но оно не исправит заражённую прошивку и не остановит владельца, который сам передаёт код мошеннику.
Поэтому реальная эффективность мобильной безопасности складывается не из одного показателя обнаружения вредоносных файлов. Нужно учитывать, на каком этапе сработала защита: до установки, после получения разрешений, во время запуска подозрительного кода или уже при попытке открыть фишинговую страницу. Встроенные механизмы хорошо справляются с массовыми и известными сценариями. Более сложные атаки требуют сочетания нескольких уровней защиты.
Система безопасности смартфона действительно работает — просто её возможности часто понимают слишком широко. Она может изолировать приложения, проверить файл, отозвать старое разрешение и предупредить о подозрительной ссылке. Но она не обязана распознавать каждую новую модификацию трояна, анализировать намерения пользователя в переписке или знать, что системный образ был изменён ещё до покупки устройства.
Итог не в том, что встроенной защите нельзя доверять. Ей нужно доверять как базовому уровню, но не как единственному. Обновления, проверка разрешений, отказ от неизвестных APK, ручной вход в банковские приложения и осторожность со ссылками закрывают больше реальных рисков, чем бесконтрольная установка нескольких защитных программ. А при покупке смартфона не стоит экономить настолько, чтобы вместе с низкой ценой получить неизвестную прошивку и отсутствие нормальной поддержки.
Скучные правила здесь по-прежнему эффективнее красивых обещаний. Алгоритм может поймать сигнатуру, но отличить нормальный экран банка от поддельной формы поверх него иногда можете только вы.