Вирусы мобильных телефонов: как случайный клик лишил денег
В первом полугодии 2026 года заражений Android-смартфонов в России стало на 70% больше, чем годом ранее. Это не тот «вирус», который рисует рекламу антивируса с зелёным жуком и драматичной музыкой.
Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·Обновлено: 31 июля 2026 г.·12 мин

Современная зараза работает тише: просит один доступ, читает экран, перехватывает код из SMS — и отправляет деньги через ваше же банковское приложение.
Mamont, один из самых назойливых банковских троянов, заражает около 30 тысяч устройств ежемесячно. Средняя добыча — 67 тысяч рублей. Не миллион, не сказочная сумма из криминальной хроники. Именно поэтому схема и живёт: украсть 67 тысяч проще, чем выманить у человека «всё», а пострадавший часто понимает, что произошло, уже по пушу банка.
Вирусы мобильных телефонов давно перестали быть проблемой тех, кто ставит «взломанный премиум» из сомнительного Telegram-канала. Хотя такие каналы, конечно, по-прежнему работают как бесплатный пункт раздачи троянов. Сегодня заражение прилетает через фальшивую доставку, «штраф», предложение получить выплату, файл с якобы фотографией или ссылку на страницу, похожую на сайт оператора. Один клик сам по себе ещё не магия. Но он часто приводит человека туда, где ему очень убедительно предлагают сделать второй.
Мамонт в телефоне, Falcon в данных: почему Android сейчас под ударом
Вредные программы для Android — не единая банда и не один APK-файл. У них разные задачи. Одни вытаскивают деньги из банка, другие подписывают на платные услуги, третьи собирают логины, переписки и одноразовые коды, чтобы передать их дальше по цепочке.
В 2026 году особенно часто всплывают два имени: Mamont и Falcon.
Mamont — банковский троян. Его обычно маскируют под полезное или срочное приложение: сервис доставки, трекер посылки, «документ» от госслужбы, программу для получения выплаты. Цель простая и неприятная: добраться до банковского приложения и провести перевод так, чтобы он выглядел как действие владельца телефона.
Falcon работает шире: крадёт пользовательские данные. К концу февраля 2026 года было известно уже более чем о 10 тысячах заражённых смартфонов с его новой версией. Здесь важен не бренд трояна — завтра мошенники переименуют сборку, поменяют иконку и рассылочный текст. Важна механика.
Она построена на том, что смартфон давно стал одновременно кошельком, ключницей, паспортной папкой и переговорной комнатой. В нём:
- банковские приложения и уведомления о платежах;
- SMS с кодами подтверждения;
- почта, через которую восстанавливаются пароли;
- мессенджеры с рабочими и личными переписками;
- аккаунт магазина приложений, к которому часто привязана карта;
- фотографии документов, если владелец однажды решил «сохранить на всякий случай».
Злоумышленнику не нужно взламывать банк в голливудском смысле. Это дорого, сложно и обычно кончается визитом людей в погонах. Гораздо выгоднее поставить на телефон жертвы маленького цифрового помощника и заставить его нажимать кнопки от лица владельца.
Современный мобильный троян не ломает дверь в банк. Он получает ключ от вашей руки и нажимает кнопки вместо вас.
Именно поэтому сказка «я ничего не вводил, значит, в безопасности» больше не работает. Для трояна с нужными разрешениями пароль может ввести человек, а код подтверждения прилетит в SMS — дальше телефон отработает против хозяина сам.
Главный подарок трояну — доступ к специальным возможностям
Когда приложение после установки просит включить «Службу специальных возможностей» или Accessibility Services, я советую не соглашаться автоматически. Это один из самых токсичных запросов, которые вообще может показать Android.
Сама функция нормальная и нужная. Она помогает людям с нарушениями зрения, моторики и другими особенностями управлять устройством: озвучивать интерфейс, менять способ ввода, упрощать нажатия. Проблема в том, что этот же инструмент даёт приложению почти рентгеновское зрение и чужие руки.
Получив доступ к специальным возможностям, вредоносная программа может:
- видеть текст на экране, включая уведомления и коды;
- нажимать кнопки и переключатели;
- листать страницы в банковском приложении;
- подтверждать действия от имени пользователя;
- накладывать фальшивые окна поверх настоящих;
- скрывать собственную активность, пока вы смотрите на экран и думаете, что «телефон чуть тормозит».
Вот перевод с маркетингового на человеческий. Фраза приложения «нужен доступ для улучшения работы» может означать: «дайте мне возможность читать происходящее на экране и тыкать туда, куда мне выгодно». Иногда разрешение действительно необходимо — например, приложению для голосового управления или специальной доступности. Но фонарик, сканер QR-кодов, обои, «ускоритель памяти», трекер посылок и неизвестный APK без него прекрасно переживут.
Особенно люблю приложения-«ускорители». Они обещают очистить память, продлить батарею, убрать рекламу, вылечить все болезни Android и, вероятно, помирить вас с родственниками. На практике большая часть таких чистильщиков — костыль поверх штатных настроек. А худшие из них ещё и пытаются собрать максимум разрешений, чтобы доить базу: вытащить контакты, рекламу, геолокацию и всё, что плохо лежит.
Почему фальшивое приложение выглядит убедительно
Мошенники не обязаны делать шедевр дизайна. Им достаточно попасть в контекст. Человек ждёт посылку — получает сообщение о «неудачной доставке». Продаёт вещь на площадке — видит «подтверждение оплаты». Ищет работу — открывает «анкету работодателя». В этот момент мозг сам подставляет недостающие детали.
Дальше работает обычная воронка:
1. Приходит ссылка в SMS, мессенджере, письме или объявлении. Она давит на срочность: посылка вернётся, счёт заблокируют, выплата сгорит.
2. Страница предлагает скачать файл, потому что «приложение временно недоступно в магазине» или «нужно обновить защиту».
3. Android предупреждает об установке из неизвестного источника. Пользователь сам снимает предохранитель.
4. Новое приложение просит доступ к уведомлениям, SMS или специальным возможностям. Иногда — всё сразу, без стеснения.
5. Троян ждёт запуска банковского приложения или команды с сервера и начинает работать.
Это не «хакерский взлом телефона» в красивом чёрном окне. Это социальная инженерия с интерфейсом Android. Мошенник убеждает владельца самому открыть калитку, а система потом честно исполняет выданные разрешения.
Не только банковский троян: как случайный клик превращается в платную подписку
Есть и более мелкая, но массовая пакость — кликеры и трояны-подписчики. Они не обязательно лезут в банковское приложение. Им хватает WAP-биллинга: схемы, при которой стоимость услуги может списываться с мобильного счёта.
В нормальном мире WAP-биллинг задумывался как удобный способ платить за цифровые сервисы со счёта телефона. В реальном мире он давно стал любимым инструментом серых подписочных витрин. Пользователь переходит по ссылке, страница подсовывает кнопку или редирект, номер определяется через сеть оператора — и вот на балансе появляется регулярное списание за «контент».
С 1 марта 2026 года автоматическое продление платных онлайн-подписок без предварительного уведомления и явного согласия пользователя запрещено. Хорошая новость. Но не надо путать закон с антивирусом. Он бьёт по автоматическим продлениям легальных сервисов, а не превращает мошенническую страницу в тыкву. Если троян или кликер сумел оформить услугу от вашего имени, разбираться потом придётся уже с последствиями.
Самый практичный предохранитель здесь — отдельный контентный счёт у оператора. На него кладутся деньги только для оплаты дополнительных мобильных услуг. Держите на нём ноль — и списывать за подписки будет нечего. Обычный баланс связи при этом остаётся для звонков и интернета.
| Что происходит | Деньги списываются с основного баланса | Подключён отдельный контентный счёт с нулём |
|---|---|---|
| Вредная страница пытается оформить WAP-подписку | Риск списания есть | Списывать фактически неоткуда |
| Нужна легальная мобильная услуга | Оплата проходит как обычно | Надо заранее пополнить контентный счёт |
| Ошибочный клик по «развлекательному сервису» | Можно заметить только после списания | Попытка упирается в нулевой остаток |
| Контроль расходов | Деньги лежат в общей куче | Подписки отделены от связи |
Операторы не всегда кричат об этой настройке с билбордов. Ещё бы: случайные контентные списания — не самый романтичный, но вполне денежный поток. Уточните в поддержке или личном кабинете, доступен ли отдельный счёт и как он называется у вашего оператора. Термины могут отличаться, суть одна: не давать подписочным паразитам добраться до всех денег на балансе.
Нулевой контентный счёт — скучная настройка. Именно поэтому она работает лучше половины «защитных» приложений с яркой иконкой.
Признаки вируса на телефоне: не ждите, пока банк пришлёт пуш
Вопрос «как обнаружить мобильный вирус» часто задают после странного списания. Это поздновато, но не безнадёжно. Вирусы мобильных телефонов редко выдают себя табличкой «я троян». Они мимикрируют под системные службы, сервисы доставки, обновления и невинные утилиты. Однако следы оставляют.
Я бы не паниковал из-за одного подвисания. Даже чистый смартфон умеет тормозить после обновления, перегреваться в навигаторе и быстро садиться на плохом сигнале — отвал сети заставляет модем работать активнее, а не означает, что внутри поселился Falcon. Смотреть нужно на набор симптомов и на недавние действия.
Что должно насторожить
- В списке приложений появился незнакомец. Особенно если название общее: «Update», «System Service», «Защита», «Документы», «Настройки». Системные приложения тоже могут так называться, поэтому не сносите всё подряд. Сначала откройте карточку: когда установлено, откуда, какие разрешения получило.
- Приложение требует специальные возможности без ясной причины. Для игры, доставки, обоев или «оптимизатора» это красный флаг размером с рекламный щит.
- Всплывают окна поверх банка или браузера. Фальшивые формы входа, просьбы «повторно авторизоваться», неожиданные предложения установить обновление — повод немедленно закрыть приложение и не вводить данные.
- Необъяснимо уходят мобильные данные и заряд. Сам по себе расход ничего не доказывает. Но если вместе с ним появился неизвестный процесс, нагрев в простое и странная сетевая активность — картина уже другая.
- SMS и push-уведомления ведут себя странно. Коды приходят, но вы их не видите; сообщения помечаются прочитанными; банковские уведомления пропадают почти сразу. Трояны любят уведомления ровно потому, что там лежит полезное.
- В личном кабинете оператора появились подписки. Не «платные услуги, которые вы помните», а неизвестные сервисы, короткие номера, развлекательный контент. Это может быть и не полноценный вирус, но финансовая проблема уже реальная.
- Банк фиксирует попытки операций, которых вы не делали. Здесь нельзя играть в спокойствие. Сначала блокируйте карту или операции в приложении банка с другого чистого устройства, затем звоните в банк по номеру с карты или официального сайта.
Откуда берутся вирусы в смартфоне? Почти всегда из трёх дверей: установка APK вне официального магазина, фишинговая ссылка и злоупотребление разрешениями. Иногда к ним добавляется старый Android без обновлений безопасности. Но я бы не сводил всё к морали «сам виноват, скачал не там». Мошеннические страницы сегодня копируют интерфейсы так аккуратно, что ошибка бывает у внимательного человека. Поэтому задача — не доказать собственную безошибочность, а поставить несколько барьеров подряд.
Что делать, если подозрение уже есть
Если вы увидели признаки заражения, не надо сначала искать в поиске «вирус удалить бесплатно без регистрации». Так можно поставить второй вирус — для полноты коллекции.
Действуйте без суеты, но быстро.
1. Отключите передачу данных и Wi‑Fi. Это обрывает связь трояна с управляющим сервером. Не лечит телефон, но сокращает его возможности прямо сейчас.
2. С другого устройства свяжитесь с банком. Попросите заблокировать карты, отключить подозрительные операции или ограничить переводы — в зависимости от ситуации. Если уже есть несанкционированная транзакция, зафиксируйте обращение сразу.
3. Проверьте список приложений и выданные разрешения. В настройках Android посмотрите специальные возможности, доступ к уведомлениям, SMS, установку неизвестных приложений, права администратора устройства. Подозрительное приложение сначала лишайте критичных прав, затем удаляйте.
4. Не вводите пароли на подозрительном телефоне. Ни банковские, ни почтовые, ни от мессенджеров. Смену паролей и отзыв сессий делайте с чистого устройства.
5. Проверьте операции, подписки и привязанные устройства. В банке — историю переводов и шаблоны. У оператора — платные услуги. В почте и мессенджерах — активные сеансы.
6. Если троян не удаляется или возвращается — сохраните нужные данные и сбросьте смартфон до заводских настроек. Не восстанавливайте потом вслепую все APK из старой резервной копии. Иначе вы старательно перенесёте паразита в свежую систему.
7. После очистки обновите Android и приложения, включите двухфакторную защиту там, где она доступна. Но не через SMS как единственный рубеж, если сервис предлагает приложение-аутентификатор или подтверждение в самом аккаунте.
Антивирус на Android может быть дополнительным слоем, особенно если телефоном пользуются дети, пожилые родственники или человек, который регулярно ставит приложения из разных источников. Но не надо вручать ему роль волшебной таблетки. Антивирус не отменяет вредоносное разрешение, которое владелец уже выдал по собственной воле. И он не делает безопасной фишинговую страницу, если вы сами вводите туда пароль.
С 2027 года банк будет тормозить переводы. Это защита, но не индульгенция
С 1 марта 2027 года банки в России должны будут приостанавливать переводы, если обнаружат вредоносное ПО на смартфоне или компьютере клиента. Если банк пропустит мошенническую операцию в ситуации, когда её обязан был остановить, он должен вернуть украденные деньги в течение 30 дней.
На бумаге это выглядит как долгожданный разворот: финансовая организация больше не сможет бесконечно прятаться за формулой «операция подтверждена клиентом». Потому что при банковском трояне «подтверждена» часто означает «подтверждена программой, которой клиент по незнанию дал руки и глаза».
Но давайте без шампанского. Пока не раскрыт точный технический алгоритм, по которому банки будут определять вирус на устройстве. Неясен и полный перечень приложений и систем, которые попадут в такую проверку. Поэтому любые заявления в духе «банк будет сканировать каждый ваш телефон» или «перевод заблокируют из-за VPN» — это спекуляция. Закон направлен на вредоносное ПО, а не на обычные сервисы приватности.
Есть и второй неприятный нюанс. Новые обязанности банков не означают автоматический возврат денег при каждом заражении. Если человек сам сообщил мошенникам коды, пароли или доступ к аккаунту, ситуация будет разбираться отдельно. Банки умеют читать мелкий шрифт не хуже операторов — я бы не рассчитывал, что после 1 марта 2027 года можно будет отключить голову и переложить её функции на комплаенс.
Правильнее смотреть на будущую блокировку как на аварийный тормоз. Он может спасти, когда вы уже несётесь в стену. Но пристёгиваться всё равно нужно до поездки.
Минимальная гигиена, которая не требует диплома по кибербезопасности
Я не призываю превращать смартфон в бункер и жить без приложений. Это телефон, он должен быть удобным. Но несколько привычек реально режут риск — без покупки «суперзащиты» за 499 рублей в месяц.
- Ставьте приложения из официальных магазинов, а APK из браузера воспринимайте как лекарство без упаковки: иногда нужно, но сначала надо очень хорошо понимать источник.
- Отключите возможность установки из неизвестных источников после разовой установки. Не оставляйте дверь открытой просто потому, что однажды заносили мебель.
- Раз в месяц просматривайте доступ к специальным возможностям, уведомлениям, SMS и контактам. Лишнее — выключайте.
- Не переходите по ссылкам из сообщений о доставках, штрафах и выплатах. Нужен сервис доставки — откройте его приложение сами. Нужен банк — тоже.
- Включите уведомления по всем операциям банка и поставьте лимиты на переводы, если банк это позволяет. Уведомление не остановит троян, но сократит время его работы.
- Подключите контентный счёт у оператора и держите там нулевой остаток, если не пользуетесь платными мобильными услугами.
- Обновляйте систему. Не потому что корпорация внезапно полюбила вас, а потому что старые дыры — самый дешёвый вход для чужого софта.
Вирусы мобильных телефонов в 2026 году опасны не тем, что стали фантастически сложными. Они стали хорошо упакованными. Им не надо убеждать нас нажать на кнопку «перевести деньги» — достаточно убедить установить «обновление доставки» и выдать один разрешающий тумблер.
Корпорации добавят блокировки, банки — новые проверки, операторы — очередные уведомления мелким шрифтом. Всё это полезно, но базовая защита остаётся на стороне владельца: не ставить неизвестное, не раздавать доступы по первому требованию и не считать, что маленькая иконка на экране по умолчанию играет за вас.