mobnews

Честно о связи, тарифах и софте

Колонку ведёт Илья Рябов

Вирусы мобильных устройств: урок от скрытого трояна в читалке

Вредоносное приложение не обязано выглядеть как вредоносное приложение. Иногда оно открывает PDF, показывает рекламу и не просит ничего подозрительного — ровно до того момента, пока разработчик не решит заменить приличную читалку на банковского трояна.

Илья Рябов, Обозреватель мобильного рынка и охотник за мелким шрифтом·Обновлено: 04 августа 2026 г.·13 мин

Вирусы мобильных устройств: урок от скрытого трояна в читалке

Именно так работает Anatsa, также известный как TeaBot или Toddler: сначала в Google Play появляется чистый просмотрщик документов, а вредоносная начинка приезжает позже, через обновление или удалённый сервер.

Это не история про «скачал APK с форума и сам виноват». Anatsa уже распространялся через официальный магазин Google Play. В июле 2025 года одна из фальшивых PDF-читалок собрала более 50 000 загрузок. В апреле 2026 года похожее приложение добралось до 185-го места в категории «Инструменты» российского Google Play и успело получить более 10 000 установок. В июне того же года очередная волна превысила 100 000 загрузок.

Google Play не стал пиратской помойкой. Но и стерильной операционной тоже не был. Маркетплейс проверяет приложение в момент публикации, а преступники давно научились приносить на проверку приличный костюм, а настоящую начинку добавлять потом.

Чистая читалка, грязное обновление

Схема Anatsa неприятна именно своей будничностью. Пользователь ищет приложение для чтения PDF, видит нормальное описание, скачивает файл и получает рабочую программу. Она может действительно открывать документы. Может не показывать агрессивную рекламу. Может не требовать доступ к контактам и микрофону. В этот момент приложение выглядит не опаснее калькулятора.

Затем проходит время. В известных кампаниях вредоносный код внедрялся примерно через шесть недель после публикации приложения. Иногда он загружался в составе обновления, иногда подтягивался с удалённого командного сервера — C2, то есть инфраструктуры, через которую злоумышленники управляют заражёнными устройствами.

Для пользователя разница почти незаметна. Телефон привычно сообщает: «Доступно обновление». Человек нажимает кнопку, потому что обновления обычно воспринимаются как ремонт багов, ускорение работы и прочая цифровая благотворительность. В реальности обновление может превратить безобидный просмотрщик документов в дроппер — приложение, которое скачивает и запускает следующий вредоносный компонент.

Перевод с маркетингового на человеческий здесь простой:

  • «Приложение прошло проверку» — прошло проверку в конкретной версии, а не получило пожизненный иммунитет.
  • «Обновление повышает стабильность» — иногда да. Иногда оно добавляет функции, о которых пользователь не просил, включая кражу данных.
  • «Приложение скачано десятки тысяч раз» — это не сертификат безопасности. Это только число людей, которые нажали «Установить».
  • «Официальный магазин» — полезный фильтр, но не бронежилет.
Самая опасная часть схемы Anatsa — не маскировка под PDF-читалку. Хуже то, что вредоносная функция появляется тогда, когда пользователь уже считает приложение знакомым и безопасным.

Такой подход называют двухэтапным заражением. Сначала преступники проходят модерацию с чистой оболочкой. Потом доят уже набранную базу установок. Чем дольше приложение живёт в магазине, тем больше у него шансов собрать аудиторию и пережить несколько волн обновлений.

Особенно хорошо для этой роли подходят утилиты без ярко выраженной специализации: читалки PDF, файловые менеджеры, сканеры документов, фонарики, оптимизаторы памяти. Пользователь понимает, зачем они нужны, но редко следит за их разработчиком и разрешениями. А если приложение скачали 50 000 человек, перед злоумышленниками уже не пустое поле, а готовая база.

Что делает Anatsa после установки

Само наличие подозрительной читалки ещё не означает, что банковский троян уже украл деньги. Но после активации Anatsa получает набор возможностей, который превращает смартфон в удобный пульт управления финансами пользователя.

Главная цель — доступ к банковским и криптовалютным приложениям. По состоянию на август 2025 года троян был нацелен более чем на 830 финансовых и криптовалютных приложений по всему миру. Это не означает, что каждое из них заражается автоматически. Значит другое: злоумышленники заранее подготовили инструменты для работы с большим количеством популярных финансовых сервисов.

Механика строится вокруг нескольких разрешений и функций Android.

Специальные возможности

Троян просит включить доступ к Accessibility Services — сервисам специальных возможностей. Для человека с нарушением зрения или моторики это полезный системный механизм. Для вредоносного приложения — почти универсальная отмычка, если пользователь добровольно отдаёт ему управление.

Получив такой доступ, приложение способно:

  • видеть элементы интерфейса;
  • нажимать кнопки от имени пользователя;
  • читать содержимое экранов;
  • перехватывать СМС с кодами подтверждения;
  • фиксировать нажатия клавиш;
  • делать скриншоты;
  • показывать фальшивые окна поверх настоящих приложений.

Нельзя сказать, что любое приложение, которое просит специальные возможности, автоматически является вирусом. Сервисы для управления телефоном, экранные дикторы и некоторые инструменты доступности действительно используют этот механизм по назначению. Но PDF-читалке он не нужен. Файлу формата PDF не требуется читать банковские СМС, нажимать кнопки в настройках и наблюдать за экраном.

Вот здесь полезно перестать читать описание в магазине и посмотреть на поведение приложения. Оно может называть доступ «необходимым для улучшения работы», «ускорения обработки документов» или «расширенных функций». Это тот самый корпоративный новояз, который переводится как: «Дайте нам ключи от квартиры, мы просто хотим переставить стул».

Перехват СМС и нажатий

Банковские приложения постепенно уходят от СМС как единственного фактора защиты, но коды подтверждения всё ещё используются. Если троян видит входящее сообщение, он может попытаться прочитать код до того, как его увидит владелец телефона.

Keylogger — журналирование нажатий клавиш — работает ещё грубее. Он может собирать введённые логины, пароли и другие данные. При этом пользователь не обязательно заметит что-то необычное: клавиатура не обязана исчезать, телефон не обязан перегреваться, а банковское приложение может открываться как обычно.

Кража данных часто проходит тихо. Вирусы мобильных устройств не всегда ведут себя как карикатурный вирус из старого компьютера, который ломает рабочий стол и проигрывает тревожную мелодию. Современный банковский троян заинтересован в обратном: не шуметь, не разряжать батарею слишком быстро и не заставлять пользователя удалить приложение.

Фишинговые оверлеи

Оверлей — это слой, который вредоносная программа накладывает поверх окна другого приложения. Пользователь думает, что находится в банковском приложении, но на самом деле вводит данные в поддельную форму.

Визуально такая подделка может быть убедительной. Логотип, цвета и расположение полей копируются с настоящего экрана. Человек вводит логин и пароль, нажимает «Войти», а троян передаёт данные злоумышленникам и может открыть настоящий экран, чтобы не вызвать подозрений.

Более наглая версия атаки — блокировка банковского приложения. При попытке его открыть Anatsa может показать сообщение о технических работах. На экране появляется привычное объяснение: сервис временно недоступен, попробуйте позже. Пока пользователь ругается на банк и откладывает попытку входа, вредоносный код работает в фоне.

Здесь особенно опасна привычка связывать любой сбой с банком. «Наверное, опять приложение обновляют» — удобная мысль для трояна. Она не требует от пользователя ни технических знаний, ни особой доверчивости. Достаточно обычной усталости.

Признаки вируса на телефоне: что действительно должно насторожить

У мобильных угроз нет одного обязательного симптома. Разряженная батарея бывает из-за старого аккумулятора. Реклама — из-за бесплатного приложения. Отвал сети — из-за оператора, а не из-за хакера. Поэтому искать нужно не магический признак, а связку событий.

Я бы начал с пяти наблюдений.

1. Приложение внезапно просит доступ к специальным возможностям.

Для PDF-читалки, фонарика или простого файлового просмотрщика это красный флаг. Не жёлтый, не «может быть». Красный.

2. После установки неизвестной программы появляются проблемы с банком.

Не открывается банковское приложение, всплывает сообщение о технических работах, интерфейс ведёт себя иначе, а уведомления о входе приходят с задержкой.

3. В списке установленных приложений есть программа, которую вы не узнаёте.

Проверяйте не только название на рабочем столе, но и полный список приложений в настройках Android. Вредоносная программа может скрыть значок, сменить название или выглядеть как системная служба.

4. Появились неожиданные запросы на просмотр экрана, чтение СМС или управление устройством.

Приложение может не просить всё сразу. Сначала оно работает как читалка, затем после обновления начинает расширять аппетит.

5. На телефон приходят банковские уведомления о действиях, которых вы не совершали.

Это уже не повод наблюдать за симптомами. Нужно немедленно связываться с банком по официальному номеру, блокировать карты и проверять операции.

Есть и менее специфичные сигналы: резкий рост расхода мобильного трафика, нагрев в простое, странные всплывающие окна, внезапные переадресации в браузере, ускоренный разряд батареи. Но сами по себе они ничего не доказывают. Вредоносная активность может маскироваться, а обычная плохо написанная программа — жрать аккумулятор как не в себя.

Как проверить Android на вирусы без шаманства

Проверка начинается не с установки ещё одного «супер-антивируса», который просит доступ ко всему телефону и обещает ускорить интернет. Сначала нужно собрать факты.

Откройте настройки Android и последовательно проверьте:

  • список недавно установленных приложений;
  • разрешения подозрительных программ;
  • раздел специальных возможностей;
  • приложения-администраторы устройства;
  • доступ к уведомлениям;
  • разрешение на показ поверх других приложений;
  • доступ к СМС и телефону;
  • расход батареи и мобильного трафика по приложениям.

Названия разделов могут отличаться в зависимости от оболочки — One UI, HyperOS, MIUI, Pixel UI и других. Логика одна: найти приложение, которое получило слишком много власти для своей простой задачи.

Если нашли неизвестную программу, не открывайте через неё банковские сервисы и не вводите пароли. Сначала отключите выданные разрешения, затем удалите приложение. Если Android не даёт этого сделать, проверьте, не назначено ли оно администратором устройства. После удаления перезагрузите телефон и повторите проверку.

Play Protect стоит оставить включённым, но не превращать его в религиозный объект. Он полезен как один из слоёв защиты, а не как гарантия, что абсолютно вся вредоносная активность будет обнаружена мгновенно. Anatsa использует обфускацию и динамическую загрузку кода, поэтому задержка между появлением угрозы и её обнаружением возможна.

Если на телефоне были банковские данные, а приложение успело получить доступ к экрану или СМС, чистого удаления может быть недостаточно. С другого, заведомо безопасного устройства смените пароли, завершите активные сессии, свяжитесь с банком и проверьте операции. При серьёзных подозрениях разумнее выполнить резервное копирование необходимых файлов и сбросить смартфон до заводских настроек, чем месяц гадать, не остался ли где-то ещё один костыль трояна.

Почему официальный магазин не спасает автоматически

У Google Play есть модерация, автоматические сканеры, репутационные сигналы и механизм удаления приложений. Всё это снижает риск. Но безопасность магазина — гонка, а не бетонная стена.

Преступники используют несколько приёмов:

  • публикуют рабочую версию без вредоносной нагрузки;
  • ждут, пока приложение получит установки и положительные отзывы;
  • добавляют вредоносный код через обновление;
  • скачивают часть кода с удалённого сервера;
  • маскируют функции и используют запутанный код;
  • меняют названия пакетов, разработчиков и описания после удаления предыдущих образцов.

Автоматическая проверка хорошо ловит очевидные угрозы. Она хуже справляется с программой, которая первые недели ведёт себя как обычная читалка. А ручная проверка каждого обновления на уровне полноценного анализа поведения невозможна в масштабе огромного магазина. И этим ограничением пользуются.

Система рейтингов тоже не является независимой экспертизой. Отзывы могут быть куплены, сгенерированы или оставлены людьми, которые скачали приложение, открыли его один раз и ушли. Пять звёзд не говорят, что программа не крадёт данные. Они говорят, что интерфейс кому-то не показался ужасным.

ПризнакЧто он может означатьКак действовать
Приложение из Google PlayИсточник снижает риск, но не исключает вредоносный кодПроверить разработчика, разрешения и обновления
Большое число загрузокПрограмма получила аудиториюНе считать популярность доказательством безопасности
Запрос специальных возможностейДля некоторых сервисов это нормальноДля читалки, фонарика или обоев — отказать и удалить
Обновление через несколько недельОбычная практика для легитимных приложенийСверить изменения и новые разрешения
Фальшивое сообщение о техработах банкаВозможная блокировка настоящего приложенияЗакрыть экран, не вводить данные, связаться с банком
Резкий рост расхода трафикаФоновая активность, синхронизация или вредоносная передача данныхСравнить расход по приложениям и отключить подозрительное
Большое количество установок доказывает только одно: приложение умеет добираться до людей. Оно не доказывает, что приложение умеет безопасно обращаться с их данными.

Как не пустить троян на смартфон

Полностью исключить риск нельзя. Но можно сделать атаку заметно дороже и сложнее. Злоумышленникам нравятся устройства, где всё разрешено автоматически, обновления отключены, а пароль от банка хранится в заметке «Пароли финал 3».

Начните с базовой гигиены.

Не устанавливайте приложение ради одной функции

Если нужно открыть один PDF, не обязательно ставить неизвестную читалку с рекламой и разрешением управлять экраном. На Android уже есть системные средства просмотра документов, а в популярных офисных пакетах необходимые функции обычно встроены. Чем меньше программ на телефоне, тем меньше поверхность атаки.

Особенно подозрительно выглядят приложения, которые обещают несовместимые вещи: читать документы, ускорять устройство, чистить память, защищать от вирусов и экономить батарею одновременно. Это не универсальность. Это маркетинговый швейцарский нож, в котором половина лезвий пластиковая, а одна деталь зачем-то просит доступ к СМС.

Смотрите на разрешения, а не только на название

Разрешение должно соответствовать задаче:

  • навигатору нужен доступ к геолокации;
  • мессенджеру — к микрофону и камере при использовании звонков;
  • читалке PDF — доступ к выбранным файлам, но не управление устройством;
  • фонарику — доступ к вспышке, а не к банковским сообщениям;
  • приложению для звонков — функции телефона, но не чтение всех документов.

Не выдавайте доступ «навсегда», если Android предлагает вариант «только во время использования». Для камеры, микрофона и геолокации это особенно полезно. Разрешения стоит пересматривать после крупных обновлений: приложение могло получить новую функцию, а вместе с ней — новый аппетит.

Не включайте специальные возможности по первой просьбе

Это главный практический вывод из истории Anatsa. Если простая программа просит Accessibility Services, сначала остановитесь. Найдите объяснение функции в независимых источниках, проверьте разработчика, отзывы и дату появления приложения. Если без этого разрешения читалка «не работает», удалите её. Хорошему просмотрщику документов не требуется управлять банковским приложением.

Обновляйте систему, но не принимайте каждое обновление вслепую

Обновления Android и приложений закрывают уязвимости. Отключать их полностью — плохая идея. Но обновлять всё подряд без просмотра изменений тоже не нужно. Если приложение внезапно добавило доступ к СМС, уведомлениям или специальным возможностям, это повод остановиться.

Для финансовых сервисов используйте отдельный пароль, биометрию и двухфакторную аутентификацию. Где возможно, выбирайте подтверждение внутри приложения или аппаратный ключ вместо СМС. Двухфакторная защита не делает пользователя неуязвимым, но лишает украденный пароль статуса универсального пропуска.

Ограничьте ущерб заранее

Не держите на одной карте все деньги, если банк позволяет использовать отдельную карту для онлайн-покупок. Поставьте лимиты на операции и включите уведомления о каждом списании. Это не антивирус, зато хороший детектор дыма. Чем раньше вы увидите чужую транзакцию, тем меньше времени будет у злоумышленника.

Рабочий смартфон и личный телефон тоже не обязаны быть одним устройством. Корпоративный пользователь в случае компрометации может стать более выгодной целью: ущерб от одного инцидента с Anatsa оценивается в диапазоне от 100 000 до 200 000 долларов, а при атаке на корпоративного пользователя крупной компании может достигать десятков миллионов. Цифры не означают, что каждый заражённый телефон превращается в банкомат на такую сумму. Они показывают экономику атаки: преступникам достаточно нескольких успешных попаданий, чтобы массовая рассылка и поддельные приложения окупились.

Что делать, если приложение уже получило доступ

Паника помогает трояну не больше, чем спокойствие помогает банку. Нужен порядок действий.

1. Отключите интернет.

Переведите телефон в авиарежим или выключите Wi‑Fi и мобильные данные. Это не удалит вредоносную программу, но может остановить связь с командным сервером и передачу данных.

2. Не вводите новые пароли на заражённом устройстве.

Смена пароля в скомпрометированном приложении может лишь подарить злоумышленнику новый пароль.

3. Свяжитесь с банком с другого телефона.

Попросите заблокировать карты, ограничить дистанционные операции и проверить последние входы и переводы. Используйте номер с официального сайта или с обратной стороны карты, а не из подозрительного СМС.

4. Проверьте аккаунт Google и активные сессии.

Завершите незнакомые сеансы, смените пароль на безопасном устройстве и убедитесь, что резервная почта и номер телефона не изменены.

5. Удалите приложение и отзовите разрешения.

Если оно сопротивляется удалению, ищите права администратора устройства и специальные возможности.

6. Оцените необходимость полного сброса.

Если троян получил управление экраном, доступ к СМС или вы не можете уверенно понять, что именно произошло, заводской сброс обычно надёжнее ручной охоты за файлами.

7. Восстанавливайте приложения выборочно.

Не ставьте обратно весь старый набор одним нажатием. Установите только нужное из официальных источников и проверьте разрешения каждой программы.

Не переносите на чистый телефон неизвестные APK, резервные копии приложений и файлы, происхождение которых вы не помните. Документы и фотографии обычно можно сохранить, но исполняемые файлы и установщики лучше удалить. Если телефон использовался для работы, подключите к расследованию корпоративного специалиста по безопасности: в такой ситуации речь может идти не только о личной карте, но и о доступе к рабочей почте, CRM и внутренним системам.

Урок от Anatsa без иллюзий

История скрытого трояна в читалке показывает неприятную, но полезную вещь: вирусы мобильных устройств давно не обязаны выглядеть подозрительно. Они не всегда ломают систему, выводят красные окна и требуют выкуп. Иногда они открывают PDF, ждут шесть недель, получают обновление и начинают смотреть, что вы вводите в банковском приложении.

Поэтому вопрос «скачано ли приложение из Google Play?» недостаточен. Нужно спрашивать иначе: зачем ему эти разрешения, что изменилось после обновления, почему читалке нужен доступ к экрану и кто вообще стоит за разработкой.

Google Play стоит использовать. Play Protect стоит держать включённым. Обновления стоит устанавливать. Но ни один из этих механизмов не отменяет базовую осторожность. Официальный магазин уменьшает риск, а не подписывает договор о полной безопасности.

Я бы оставил на телефоне простое правило: приложение получает только те права, которые нужны для его работы. Читалка читает документы. Фонарик включает вспышку. Банк показывает операции. Если программа внезапно хочет стать администратором вашей жизни, её нужно не уговаривать, а удалять. Бесплатный сыр по-прежнему существует. Просто теперь его раздают через обновление.

Частые вопросы

Как троян Anatsa попадает на телефон, если он скачан из Google Play?
Приложение проходит модерацию как безопасная программа, например, PDF-читалка. Вредоносный код внедряется позже через обновление или подгружается с удаленного сервера спустя несколько недель после установки.
Почему нельзя давать приложению доступ к специальным возможностям?
Этот доступ позволяет программе видеть содержимое экрана, нажимать кнопки, перехватывать СМС с кодами подтверждения и фиксировать нажатия клавиш, что дает злоумышленникам полный контроль над финансами пользователя.
Что делать, если я заподозрил, что приложение на телефоне — вирус?
Немедленно отключите интернет, удалите подозрительную программу и отзовите все выданные ей разрешения. Если приложение получило доступ к банковским данным, свяжитесь с банком с другого устройства и смените пароли.
Помогает ли сброс до заводских настроек при заражении трояном?
Да, если вы не можете уверенно определить масштаб действий вируса или он получил глубокий доступ к системе, сброс до заводских настроек является более надежным способом очистки, чем ручное удаление файлов.
Как проверить, не ворует ли приложение данные?
Проверьте список разрешений в настройках Android: если простая утилита вроде фонарика или читалки требует доступ к СМС, управлению экраном или специальным возможностям, это явный признак вредоносной активности.