Смартфон-шпион: почему даже отключение интернета не мешает смартфону отправлять хакерам данные

от автора

Смартфон без интернета продолжает собирать данные.

Смартфон без интернета продолжает собирать данные.

Есть такое уютное заблуждение: выключил Wi-Fi и мобильные данные – и все, ты невидимка. Спокойно можно строить теории заговора. На деле все немного иначе. Даже в полном офлайне встроенные датчики смартфона продолжают исправно работать и копить информацию о том, чем вы занимались. Разбираемся, как смартфоны на самом деле следят за нами без сети, чего стоит опасаться по-настоящему, а что — просто повод для паранойи.

Смартфон без интернета вполне способен собирать данные о своем владельце – вопрос только в том, когда он их кому-то передаст. Копить информацию устройство может почти без ограничений, особенно если вы сами когда-то щедро выдали все нужные разрешения операционной системе и приложениям. А вот для передачи данных телефону обычно все же нужен выход в сеть. И здесь важный нюанс: отключение интернета не отменяет слежку, а просто откладывает отправку данных на потом. Информация тихо оседает во внутренней памяти и уходит на серверы при первом же удобном подключении – терпеливо, как посылка, ожидающая курьера.

Как работает офлайн-слежка

Встроенные датчики — микрофон, камеры, гироскоп (тот самый, что определяет положение телефона в пространстве) и приемник спутниковой навигации (GPS, ГЛОНАСС) – работают совершенно независимо от наличия интернета. Спутниковая геолокация вообще устроена так, что телефон только «слушает» сигналы спутников и сам вычисляет координаты, ничего не отправляя в ответ. То есть в теории весь ваш дневной маршрут можно записать, не отослав в сеть ни единого байта.

Еще один момент, который должен настораживать: современный смартфон способен сообщать свое местоположение еще несколько часов после выключения. И это не тайные операции спецслужб, а вполне штатная функция поиска украденных устройств — Find My Device у Google и Find My (в русском интерфейсе «Локатор») у Apple.

Даже выключенный смартфон отправляет данные.

Даже выключенный смартфон отправляет данные.

Работает она не потому, что телефон на самом деле остался включенным: основной процессор может быть полностью обесточен, а вот отдельный Bluetooth-чип на резервном питании продолжает бодро рассылать метки. Их подхватывают чужие телефоны поблизости и передают дальше на серверы Google и Apple.

Функция ограничена конкретными моделями, действует часы, а не вечность, и всегда отключается в настройках — но факт остается фактом: бытовое «выключено — значит, ничего не работает» здесь не срабатывает.

Реальные риски и мифы 

В вопросах кибербезопасности важно вовремя остановиться и не уйти в паранойю. Да, существует экзотика: передача данных через звук, электромагнитные наводки, магнитное поле, вредонос в чипе, работающий даже при выключенном телефоне. Но все это либо лабораторные эксперименты, либо инструменты уровня спецслужб, которым нужен приемник рядом или очень специфические условия — не то, с чем стоит бороться по дороге на работу.

А вот одна позиция из этого шпионского списка за последний год перестала быть теорией. Ещё недавно передача данных через чужие устройства по короткому радиоканалу считалась темой академических работ и применялась в основном для функции поиска устройств. Но троян Manic, о котором в августе 2026 года рассказала команда Mobile Threat Intelligence компании ThreatFabric, показал, что этот прием успешно освоили и обычные киберпреступники.

Существует ВПО, которые выгружает со смартфона данные без доступа к интернету.

Существует ВПО, которые выгружает со смартфона данные без доступа к интернету.

Собранные файлы и результаты команд троян шифрует и складывает в локальную очередь прямо на устройстве. Если добраться до управляющего сервера напрямую не получается, он начинает искать поблизости другой зараженный телефон — по Wi-Fi Direct, Bluetooth RFCOMM или BLE GATT — и проверяет, есть ли у соседа выход в сеть. Если доступ находится, зашифрованный пакет уходит через него. Поддерживаются и маршруты из нескольких звеньев — по умолчанию до четырех промежуточных устройств. Если подходящего соседа нет, пакет просто ждёт своего часа в очереди.

Впрочем, обычному пользователю паниковать рано: механизму нужно, чтобы зараженных телефонов поблизости было действительно много. А вот для целевой атаки на конкретную организацию, где заражено не одно устройство, сценарий вполне рабочий.

Обывателю чаще угрожает совсем не радиоканал, а куда более скучные вещи: зараженное или откровенно вредоносное приложение с избыточными разрешениями, которые вы сами когда-то одобрили не глядя. Или устройство, купленное у сомнительного продавца и потенциально несущее на борту предустановленное ВПО. Хорошая новость — именно от этих реальных векторов защититься проще всего. Большую часть угроз безопасности снимают легкие правила, которые просто нужно заомнить.

В подавляющем большинстве случаев пользователю угрожают не сложные целевые атаки, а его же безалаберность в вопросе цифровой гигиены.

В подавляющем большинстве случаев пользователю угрожают не сложные целевые атаки, а его же безалаберность в вопросе цифровой гигиены.

Чек-лист по защите смартфона

  1. Покупка и установка

Дешево – значит подозрительно.

Дешево – значит подозрительно.
  • Покупайте технику у официальных продавцов. Приобретение телефона на «сером» рынке или с рук повышает риск получить устройство с аппаратными закладками или модифицированной прошивкой.

  • Используйте только проверенные источники приложений. Скачивайте программы исключительно из официальных магазинов (App Store, Google Play, RuStore) и избегайте ручной установки подозрительных файлов, присланных в мессенджерах.

  • Насторожитесь, если приложение «исчезло». Некоторые вредоносы удаляют свой значок с домашнего экрана после получения прав, оставаясь при этом в системе. Сверяйтесь со списком установленных приложений в настройках, а не только с домашним экраном.

    2. Цифровая гигиена

Если бы Дядя Бен был ИБ-шником, он бы сказал: "Маленькие привычки – большая безопасность".

Если бы Дядя Бен был ИБ-шником, он бы сказал: «Маленькие привычки – большая безопасность».
  • Строго контролируйте разрешения программам. Внимательно смотрите, какие права они просят при первом запуске. Отклоняйте необоснованные запросы на доступ к SMS, уведомлениям, микрофону, камере, контактам, геопозиции и специальным возможностям. Для навигации используйте настройку «Только во время использования».

  • Считайте «Специальные возможности» разрешением высшей категории. Проверьте в настройках, каким приложениям выдан этот доступ, и оставьте только те, где он объясним (экранные читалки, менеджеры паролей с автозаполнением). Там же проверьте доступ к уведомлениям, показ поверх других окон, доступ ко всем файлам и исключения из режима энергосбережения — этот набор прав вредоносные программы запрашивают в первую очередь.

  • Убедитесь, что Google Play Protect включен. Некоторые трояны специально пытаются отключить его через автоматизацию интерфейса, поэтому периодическая проверка статуса имеет смысл.

  • Проводите регулярный аудит. Примерно каждые 60–90 дней проверяйте настройки приватности и удаляйте приложения, которыми давно не пользуетесь, так как они могут собирать данные в фоновом режиме.

  • Следите за системными индикаторами. Если в строке состояния загорелась зеленая или оранжевая точка (либо иконка микрофона), когда вы не используете соответствующие функции, это верный признак скрытой активности.

  • Защитите устройство надежными паролями и вторым фактором. Установите сложный код блокировки, активируйте биометрическую защиту и обязательно включите двухфакторную аутентификацию (2FA) для основных учетных записей. Однако SMS-коды — самый слабый ее вид: они перехватываются вместе с уведомлениями. Лучше использовать приложения для двухфакторной аутентификации. Хотя и они тоже входят в список целей современных троянов, поэтому желательно иметь дополнительное устройство, на котором будет данное приложение. Это позволит избежать перехвата кодов при компрометации устройства.

  • Избегайте незащищенного публичного Wi-Fi. Особенно это актуально сейчас из-за ограничений мобильного интернета. Но общественные сети позволяют легко перехватить чужой трафик. При необходимости подключения используйте надёжный VPN для шифрования данных.

  • Установите антивирусное ПО. Надёжные мобильные системы помогают выявлять известные шпионские модули и блокируют доступ к вредоносным ресурсам.

  • Своевременно обновляйте систему. Установка актуальных версий ОС (iOS и Android) сразу после их выхода закрывает критические уязвимости, которые могут эксплуатироваться шпионскими инструментами.

    3. Что делать, если заражение уже произошло?

    Если взломали, сохраняйте панику и не поддавайтесь спокойствию.

    Если взломали, сохраняйте панику и не поддавайтесь спокойствию.
  • В случае заражения действуйте комплексно, а не только сбросом. Если вы подозреваете, что ваш телефон был заражён, выключите его. Затем используйте заведомо чистое устройство (ПК, планшет, другой телефон): смените пароли основных учетных записей, отзовите активные сессии, отключите скомпрометированные привязки к зараженному устройству. Отдельно и немедленно сообщите в банк, если на телефоне были финансовые приложения.

  • Если нужно скопировать личные файлы перед сбросом, включите авиарежим. Проверьте, что Wi-Fi и Bluetooth погасли, и переносите данные кабелем на компьютер. Выгрузка в облако или мессенджер даст вредоносу ровно тот канал, которого он ждет. Копируйте только фото, документы и заметки, но не резервную копию приложений и настроек.

  • Сброс до заводских настроек — крайняя мера, а не первая. Он позволяет очистить устройство от троянов в большинстве случаев, но приводит к потере всех данных. Перед сбросом обязательно убедитесь, что помните пароль от Google-аккаунта  или Apple ID, который был привязан к устройству. Он потребуется после сброса, чтобы получить доступ к устройству. Сам сброс лучше запускать не из меню настроек, а через режим восстановления: тогда система, а вместе с ней и троян, не загружается.

  • Выполнив сброс, восстанавливайте данные только из чистых резервных копий. Они должны быть созданы до заражения. Восстановление свежей копии после заражения рискует вернуть в систему то, от чего вы избавлялись.

Автор: Станислав Пыжов, руководитель группы анализа ВПО центра исследования киберугроз Solar 4RAYS ГК «Солар» 

ссылка на оригинал статьи https://habr.com/ru/articles/1080794/