Директор по информационной безопасности RuStore Дмитрий Морев рассказал, как мошенники маскируют вредоносные файлы под обновления, полезные приложения и документы, чтобы заставить владельца смартфона самостоятельно установить троян и получить полный контроль над устройством.
Специалист пояснил механизм работы такой схемы и перечислил признаки, по которым можно распознать опасное приложение еще до того, как оно получит доступ к личным данным.
Главные мысли за 1 минуту
- Троян маскируется под обновление, рабочий документ или полезное приложение, и пользователь сам загружает APK-файл из стороннего источника.
- После установки вирус предлагает “обновление”, в фоне загружает основную часть и запрашивает доступ к специальным возможностям Android.
- Основная часть вируса хранится в зашифрованном видео и работает только в оперативной памяти, поэтому проверка APK-файла может не показать угрозу.
- Главный признак опасности — приложение просит доступ к функциям, которые не нужны для его работы: например, музыкальному сервису или игре не требуется управление устройством.
- Если троян мог получить доступ к банковскому приложению или паролям, учетные данные нужно менять с другого, заведомо безопасного устройства.
Как вирус попадает на смартфон
Мошенники маскируют вредоносный файл под полезное приложение, обновление или рабочий документ, чтобы убедить пользователя скачать его. В результате человек самостоятельно загружает APK-файл из стороннего источника и устанавливает троян на устройство, объяснил Морев.

Мошенники маскируют вредоносный файл под полезное приложение, обновление или рабочий документ, чтобы убедить пользователя скачать его на смартфон. В результате человек самостоятельно загружает APK-файл из стороннего источника и устанавливает троян на устройство.
После установки вирусное приложение предлагает загрузить “обновление”. В этот момент в фоновом режиме на смартфон попадает основная часть вируса, а затем программа просит предоставить ей доступ к службе специальных возможностей Android. Получив нужное разрешение, вирус может видеть происходящее на экране, перехватывать пароли и имитировать нажатия.
Почему стандартная проверка не видит угрозу
Обнаружить вредоносную программу бывает непросто. Основная часть трояна хранится в зашифрованном видео и разворачивается только в оперативной памяти устройства. Из-за этого проверка одного установочного APK-файла не всегда показывает наличие угрозы. Для обмена информацией с управляющим сервером программа использует защищенное соединение с проверкой сертификатов, что усложняет анализ сетевой активности, пояснил специалист.
Из-за этого проверка одного установочного APK-файла не всегда показывает наличие угрозы. Для обмена информацией с управляющим сервером программа также использует защищенное соединение с проверкой сертификатов, что усложняет анализ ее сетевой активности.
Признаки заражения и порядок действий
Главный признак опасности — приложение просит выполнить действия, которые не соответствуют его назначению, предупредил Морев. Например, музыкальному сервису, игре или файлу с документом не нужен доступ к специальным возможностям и управление устройством. Не стоит устанавливать приложения и скачивать файлы из писем, даже если их прислал знакомый.
Загружайте приложения из официальных источников и внимательно изучайте запросы на доступ перед тем, как нажать кнопку “Разрешить”.
Если подозрительное приложение уже установлено, нужно проверить список программ с доступом к специальным возможностям и отключить незнакомые сервисы, а затем удалить само приложение. Дополнительно стоит запустить проверку устройства встроенными средствами защиты.
Если троян мог получить доступ к банковскому приложению или паролям, учетные данные следует изменить с другого, заведомо безопасного устройства.