По данным компании NowSecure, 25% мобильных приложений содержат хотя бы одну уязвимость — и речь идёт не только о программах из сомнительных источников. Смартфон хранит деньги, пароли, доступ к Госуслугам и личную переписку в одном месте. Злоумышленники хотят получить именно это. В статье — универсальный чеклист защиты смартфона от хакеров: базовые меры, платформенные настройки для Android и iPhone, защита номера телефона и пошаговый план на случай, если взлом уже произошёл.
Хакеры редко ограничиваются одним каналом. Фишинговая ссылка, поддельное приложение и незащищённая сеть могут работать в связке. Понимание пяти основных векторов атаки позволяет выстроить многоуровневую защиту — одной меры никогда не достаточно.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Вредоносные программы проникают на устройство через поддельные приложения: клоны банковских сервисов, «выплаты» и «инвестиционные помощники» встречаются даже в официальных магазинах. Основные типы угроз: троян (крадёт данные и оформляет кредиты от вашего имени), SMS-троянец (подписывает на платные сервисы без вашего ведома), кейлоггер — программа, записывающая каждое нажатие клавиши и передающая пароли и данные карт злоумышленнику в реальном времени.
Социальная инженерия — это обман, а не технический взлом. Три основные формы: фишинговая ссылка в SMS или email (ведёт на поддельный сайт для кражи данных), вишинг (звонок от «банка» или «оператора»), поддельные страницы авторизации. Признаки фишинга: орфографические ошибки, странный адрес сайта, прямой запрос SMS-кода или CVV. Главное правило: банк и оператор никогда не просят назвать код из SMS по телефону или в переписке.
Публичная сеть Wi-Fi без виртуальной частной сети (VPN) открывает весь ваш трафик хакеру, который находится в той же точке доступа. Физическая кража — без PIN на экране блокировки и без PIN на SIM злоумышленник получает доступ ко всему устройству. По статистике, в Лондоне смартфон крадут каждые 6 минут. Bluetooth: принимайте запросы на сопряжение только от знакомых устройств, при неиспользовании — отключайте. SIM-своппинг: мошенник перевыпускает вашу SIM и перехватывает все SMS-коды — подробнее об этом в разделе о защите номера.

Один симптом — повод насторожиться. Несколько одновременно — немедленно действовать по плану из раздела «Что делать, если телефон взломали».
Проверьте расход батареи и трафика по приложениям: Android — «Настройки → Батарея» и «Настройки → Сеть → Использование данных»; iPhone — «Настройки → Аккумулятор» и «Настройки → Сотовая связь».

Эти меры работают на обеих платформах — применяйте их прежде, чем переходить к платформенным настройкам. Семь шагов: надёжный пароль и биометрия, двухфакторная аутентификация, VPN, обновления, менеджер паролей, контроль разрешений, резервное копирование данных.

PIN-код экрана блокировки — минимум 6 цифр. Никаких 0000, 1234 и дат рождения — они взламываются за секунды методом перебора. Биометрическая аутентификация — Face ID, Touch ID, сканер отпечатка пальцев — надёжнее ручного подбора, но используется как дополнение к PIN, а не его замена. Отключите отображение SMS-кодов на заблокированном экране: «Центр уведомлений» (iOS) или «Содержимое уведомлений» (Android). Иначе мошенник, взявший телефон в руки, прочитает код прямо с экрана, ничего не вводя. Пароль экрана блокировки и пароль банковского приложения — всегда разные.
Двухфакторная аутентификация (2FA) — второй рубеж после пароля. Если пароль утёк, без второго фактора аккаунт не открыть. Методы отличаются по надёжности.

SMS-код — самый уязвимый вариант: перехватывается при SIM-своппинге. Email-код — чуть лучше, но взламывается через фишинг. Приложение-аутентификатор (Google Authenticator, Яндекс.Ключ) генерирует одноразовый код локально на устройстве — без участия оператора, недоступен при клонировании SIM. USB-ключ безопасности — наивысший уровень, применяется в корпоративной среде. Включите 2FA через приложение-аутентификатор на всех критичных сервисах: Apple ID, Google-аккаунт, банки, Госуслуги.
VPN шифрует трафик в публичной сети — обязателен, если входите в банк или почту из кафе или аэропорта. Платный VPN надёжнее бесплатного: бесплатные сервисы нередко сами собирают данные пользователей. Обновления безопасности устанавливайте немедленно: они закрывают известные уязвимости. Несанкционированная перепрошивка (рутирование или джейлбрейк) блокирует получение обновлений — устройство становится постоянно уязвимым. Менеджер паролей хранит уникальные сложные пароли для каждого сервиса; запоминать нужно только один мастер-пароль. Резервное копирование данных в облачное хранилище: при атаке программой-вымогателем можно сбросить устройство и восстановить всё из резервной копии.
Android занимает около 70% российского рынка смартфонов — именно поэтому он остаётся основной целью. Открытая экосистема даёт больше гибкости, но открывает и больше векторов для угроз — прежде всего через установочные пакеты приложений (APK, от английского Android Package Kit) из неофициальных источников. Платформенные меры работают поверх базового чеклиста.

Google Play Protect — встроенный сканер безопасности Android. Включить: «Настройки → Google Play Защита → Проверить приложения». Для большинства пользователей этого достаточно, но при работе с криптовалютой или корпоративными данными стоит добавить антивирус для телефона отдельно. RuStore — российский магазин приложений с антивирусной проверкой по технологиям Лаборатории Касперского и ручной модерацией: подделки под российские банки здесь распознаются быстрее. С ноября 2022 года RuStore предустановлен на официально продаваемые в России устройства. APK из неофициальных источников — устанавливайте только с официального сайта разработчика и только при реальной необходимости. Разрешения приложений — проверяйте регулярно: если фонарик или шагомер запрашивают доступ к камере или контактам, это повод насторожиться немедленно.
Samsung Knox — многоуровневая встроенная защита на устройствах серии Galaxy. Активна по умолчанию, изолирует рабочие и личные данные в отдельных защищённых контейнерах. Отдельно настраивать не нужно, но знать о её работе полезно. «Найти устройство» Google: «Настройки → Безопасность → Найти устройство» — убедитесь, что функция включена. При краже позволяет удалённо заблокировать телефон и стереть все данные. Проведите тест заранее: войдите в аккаунт Google с другого устройства и проверьте, виден ли ваш смартфон. Безопасный режим: при подозрении на вирус перезагрузите телефон в безопасном режиме — в нём запускаются только системные приложения, вредоносный код не активен и легко обнаруживается.
iOS — более закрытая экосистема с жёстким контролем App Store. Это снижает риск попадания вредоносного кода через официальный магазин, но не устраняет угрозы: фишинговые ссылки, вишинг и кража устройства одинаково опасны на любой платформе. Защита iPhone требует нескольких специфических настроек, которые по умолчанию отключены.

Face ID — биометрическая блокировка, обойти которую перебором невозможно. Дополнительно активируйте «Стирание данных» после 10 неудачных попыток: «Настройки → Face ID и код-пароль → Стирание данных». Защита украденного устройства появилась в iOS 17.3 и по умолчанию выключена. Включить: «Настройки → Face ID и код-пароль → Защита украденного устройства». Когда функция активна, чувствительные операции — смена пароля Apple ID, доступ к сохранённым паролям, подтверждение покупок — требуют биометрии плюс часовой задержки. Это лишает смысла кражу телефона ради немедленного опустошения аккаунтов. В iOS 18 добавлена удалённая блокировка серийных номеров деталей — перепродавать iPhone на запчасти тоже стало бессмысленным.
iCloud — главный инструмент резервного копирования данных для iPhone. Путь: «Настройки → [имя профиля] → iCloud → Резервная копия iCloud» — включить автоматические бэкапы. Данные в облачном хранилище восстановимы даже после полного сброса или кражи. «Найти iPhone»: «Настройки → [имя] → iCloud → Найти iPhone» — включить. Через iCloud.com доступна удалённая блокировка, стирание данных и режим пропажи (Lost Mode) с выводом контактного номера на экране для нашедшего. Проверьте работу функции заранее, до реальной ситуации.
SIM-карта — физический носитель номера с процессором и модулем шифрования. Через неё приходят SMS-коды для банков, Госуслуг, соцсетей. Три сценария риска: кража устройства без PIN на SIM-карте, SIM-своппинг и повторно проданный номер. Защита номера — отдельный рубеж, независимый от защиты самого телефона.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
SIM-своппинг — схема, при которой мошенник перевыпускает вашу SIM-карту на своё имя через оператора. После этого все SMS-коды от банков, Госуслуг и соцсетей приходят ему. По сути, клонирование SIM-карты открывает доступ ко всем аккаунтам, привязанным к номеру. Первая мера защиты — PIN-код на SIM. По умолчанию это 0000 или 1234 — смените немедленно:
После трёх неверных попыток SIM автоматически блокируется — без вашего PIN мошенник её не использует.

Оператор вправе передать номер в повторную продажу примерно через 90 дней бездействия. По данным компании DLBI за 2024 год, около 60% б/у номеров уже использовались ранее. Банки и Госуслуги при этом продолжают отправлять SMS-коды новому владельцу. В 2024 году зафиксировано более 10 случаев взлома аккаунтов Госуслуг именно через повторно проданные номера. Если вы временно не пользуетесь SIM-картой — оформите добровольную блокировку у оператора: номер сохраняется без абонентской платы. Критичные аккаунты переведите с SMS-аутентификации на приложение-аутентификатор.
Вишинг — телефонное мошенничество, при котором злоумышленник представляется сотрудником банка, оператора или госоргана и с помощью социальной инженерии убеждает назвать код из SMS или установить программу удалённого доступа. Договор с оператором связи действует бессрочно — «продление по телефону» предлагают исключительно мошенники.

Три типичные схемы: «ваш договор заканчивается» — имитация звонка от оператора с просьбой назвать код для «продления»; «служба безопасности банка» — сообщение о подозрительном списании и предложение перевести деньги на «безопасный счёт»; «госвыплаты и компенсации» — обещание денег в обмен на данные карты и код подтверждения. Три правила защиты: никогда не называйте код из SMS по телефону; не устанавливайте TeamViewer, AnyDesk или любую другую программу удалённого доступа по просьбе звонящего — это полный контроль над устройством; при малейшем сомнении — кладите трубку и перезванивайте на официальный номер сами. Определитель номеров помогает распознать спамеров до того, как вы ответите.
Операторы предлагают бесплатные сервисы, которые блокируют мошеннические звонки на сетевом уровне — до того, как они дойдут до вас. МТС Защитник — бесплатный; подключить через личный кабинет на my.mts.ru. Аналоги: Билайн.Антиспам и Т2 Антифрод — схожий функционал у других операторов. Ограничение: сервисы не защищают от вишинга с «чистых» незаблокированных номеров, которые мошенники регулярно обновляют. Антифрод — дополнение к правилам поведения, а не замена им.
Если тема кибербезопасности вас захватывает профессионально — по нацпроекту «Кадры» доступна программа «Кибербезопасность: администрирование и мониторинг средств защиты информации»: онлайн, с нуля, бесплатно. Смотрите каталог доступных программ.
Обнаружили несколько признаков взлома одновременно — действуйте быстро, по шагам, без паники.
Запомните главное правило: резервное копирование данных должно быть настроено до взлома, а не после него.
Хотите разобраться в кибербезопасности профессионально? В рамках федерального проекта «Активные меры содействия занятости» нацпроекта «Кадры» доступна программа «Кибербезопасность: администрирование и мониторинг средств защиты информации» — онлайн, с нуля, 144 часа, бесплатно для участников проекта. Смотрите каталог программ обучения.
Семь признаков: резкая разрядка батареи, торможение мессенджеров (шпионское ПО), незнакомые исходящие SMS (SMS-троянец), странная активность в аккаунтах, реклама поверх приложений (рекламное ПО), резкий рост расхода мобильного трафика, незнакомые приложения. Один признак — повод проверить. Несколько одновременно — запустите безопасный режим Android или антивирус немедленно.
SMS-код перехватывается при SIM-своппинге. Приложение-аутентификатор (Google Authenticator, Яндекс.Ключ) генерирует код локально на устройстве, без участия оператора. Даже если мошенник клонирует вашу SIM, код двухфакторной аутентификации он не получит.
Немедленно положить трубку. Ни банк, ни оператор никогда не запрашивают SMS-коды по телефону. Перезвоните на официальный номер банка — он указан на карте или на официальном сайте. Договор с оператором действуетбессрочно — «продление по звонку» предлагают только мошенники.
Да. iOS — более закрытая экосистема, App Store строже модерирует приложения. Но фишинговые ссылки, вишинг и кража устройства одинаково опасны на любой платформе. Ключевые меры: Защита украденного устройства (iOS 17.3+), «Найти iPhone», регулярные обновления iOS.
Рядовому пользователю встроенной защиты достаточно: Google Play Protect на Android и контроль App Store на iPhone. Если работаете с криптовалютой или устанавливаете APK-файлы — используйте Kaspersky Mobile или Dr.Web. Бесплатные версии справляются со старыми угрозами, с новыми — хуже.
Три шага: поставьте PIN на SIM-карту (Android: «Настройки → Безопасность → Блокировка SIM»; iOS: «Настройки → Сотовая связь → SIM-PIN»); переведите критичные аккаунты с SMS на приложение-аутентификатор; при длительном неиспользовании номера — оформите добровольную блокировку у оператора.
Да. Все приложения в RuStore проходят антивирусную проверку по технологиям Лаборатории Касперского и ручную модерацию — подделки под российские банки распознаются лучше. С ноября 2022 года RuStore предустановлен на официально продаваемые в России смартфоны.
Пять шагов: перейдите в безопасный режим (удержите кнопку питания); откройте «Настройки → Google Play Защита → Проверить»; удалите подозрительные приложения вручную; просканируйте через Dr.Web Light или Kaspersky Mobile; в крайнем случае — полный сброс до заводских настроек с восстановлением из резервной копии.
Мошенник перевыпускает вашу SIM через оператора и получает все SMS-коды — от банков, Госуслуг, соцсетей. Защита: поставьте PIN-код на SIM-карту, используйте двухфакторную аутентификацию через приложение вместо SMS, не публикуйте номер телефона в открытом доступе.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»