Если коротко. Телефон в быту «взламывают» почти никогда не через хитрый эксплойт за миллион долларов — а через вас. В подавляющем большинстве случаев человек сам вводит пароль на поддельной странице, сам ставит приложение по ссылке из мессенджера или сам диктует код из СМС «сотруднику банка». Поэтому защита — это не антивирус и не секретные настройки, а несколько привычек: уникальные пароли в менеджере, двухфакторная аутентификация (лучше приложением, а не по СМС), свежие обновления системы, внимательность к ссылкам и нормальная блокировка экрана. Дальше — по порядку, от самых частых угроз к самым редким.
Это «Обо всём» — журнал о полезном на каждый день. Тема нервная, поэтому сразу договоримся: без паранойи. Не нужно заклеивать камеру скотчем и выбрасывать смартфон. Нужно понять, как именно до вас добираются, — и тогда само собой станет ясно, что делать, а что из страшилок можно спокойно пропустить.
Что значит «взломали телефон» — и почему это редко про хакера
В голове у большинства «взлом» выглядит как в кино: кто-то в тёмной комнате пробивает защиту и дистанционно влезает в ваш аппарат. В реальной жизни так почти не бывает. Целевой взлом конкретного телефона через уязвимость в системе — дорогая и штучная работа, её не тратят на случайного человека. Массовая же беда устроена проще: мошеннику не нужно ломать телефон, если можно уговорить вас отдать ключи самому.
Отсюда главный сдвиг в мышлении. «Защитить телефон» — это на 80% защитить свои аккаунты и свою внимательность, и лишь на 20% — сам кусок железа. Деньги, переписка, фотографии и доступ к госуслугам живут не в корпусе смартфона, а в учётных записях, привязанных к нему. Поэтому дальше мы идём не по гаджету, а по тому, каким путём к вам реально приходит угроза — и для каждого пути смотрим, что его закрывает.
Фишинг и социальная инженерия: угроза номер один
Это самый частый и самый результативный способ. Вам приходит сообщение: «заблокирована доставка», «вы выиграли», «подтвердите вход», «с вашего счёта пытаются списать деньги». Дальше — ссылка на страницу, неотличимую от настоящей, где вы своими руками вводите логин, пароль и код подтверждения. Или звонок от «службы безопасности банка», который голосом ведёт вас к переводу денег на «безопасный счёт». Телефон при этом полностью исправен и ничем не заражён — взломали не его, а доверие.
Банк России формулирует правило предельно жёстко: не сообщайте никому и никогда коды из СМС, данные карты и трёхзначный код с обратной стороны — сотрудники банков и госструктур такую информацию не запрашивают. И отдельно: сам регулятор не звонит гражданам, не открывает им счета и не просит переводить деньги на «защищённый» или «специальный» счёт. Любой звонок с такой просьбой — это мошенник, даже если номер выглядит знакомым, а собеседник называет вас по имени-отчеству.
Что реально защищает здесь — не техника, а пауза. Не переходить по ссылкам из входящих сообщений, а открывать банк и магазин вручную, через своё приложение или закладку. Не вводить пароль на странице, на которую вас привела ссылка. Если «банк» сам позвонил и завёл речь о деньгах — положить трубку и перезвонить по номеру с обратной стороны карты. Девять из десяти взломов заканчиваются ровно на этом шаге, если его сделать.

Слабая защита аккаунта: пароли и двухфакторка
Второй по частоте путь — когда к аккаунту подобрали или где-то слили пароль. Работает это так: вы годами используете один и тот же пароль на десятках сайтов, один из них однажды утекает в общую базу, и дальше этот логин-пароль автоматически пробуют везде подряд. Почта, маркетплейс, госуслуги, соцсети — если ключ один, падает всё разом. Никакого «взлома телефона» тут снова нет, есть одна переиспользованная строка.
Лечится это двумя вещами, и обе рекомендует сам Google на странице как усилить защиту аккаунта: сложный и уникальный пароль для каждого сервиса плюс менеджер паролей, который их за вас хранит и подставляет. Держать в голове тридцать разных паролей невозможно — для того менеджер и нужен; вы запоминаете один мастер-пароль, остальное он делает сам и заодно подсказывает, где пароль слабый или уже утёк.
Вторая половина — двухфакторная аутентификация. Смысл в том, что одного пароля для входа мало: нужен ещё одноразовый код. Как объясняет Apple, двухфакторная аутентификация требует и пароль, и шестизначный код — и устроена так, чтобы в аккаунт могли войти только вы, даже если пароль кто-то узнал. Для большинства современных аккаунтов это уже метод по умолчанию, и отключать его не нужно.
Важная тонкость: код по СМС — самый слабый из вторых факторов. Совместное руководство американских CISA и ФБР прямо советует не использовать СМС как второй фактор: такие сообщения не шифруются и перехватываются, а номер можно увести через подмену SIM-карты. Надёжнее — приложение-аутентификатор, которое само генерирует коды на устройстве, а ещё лучше — аппаратный или встроенный ключ по стандарту FIDO. Если выбирать между «2FA по СМС» и «2FA приложением» — берите приложение.
Приложения и разрешения: что вы ставите и что оно просит
Третий путь — через софт, который вы установили сами. Здесь две разные опасности. Первая — лишние разрешения: безобидный с виду фонарик или игра просят доступ к контактам, микрофону, СМС и «показу поверх других окон». Само по себе приложение может и не быть вредоносным, но каждый выданный доступ — это дверь, через которую при желании вытащат больше, чем вы думали отдать. Правило простое: разрешение выдаём только то, без которого приложение не работает по назначению. Навигатору нужна геолокация, калькулятору — нет.
Вторая опасность серьёзнее — установка приложений в обход официального магазина, из APK-файлов «по ссылке». В магазинах Google и Apple есть хотя бы базовая проверка, и у приложения оттуда понятное происхождение. Файл же, присланный в мессенджере под видом «обновления банка» или «программы для выплат», не проверял никто, и именно так на телефон попадает настоящий вредоносный код, который перехватывает коды и переводит деньги. Если очень коротко: ставьте только из официального магазина, а «скачай APK, это быстрее» — красный флаг.
Публичный Wi-Fi и поддельные сети
Четвёртый путь встречается реже, чем о нём пишут, но знать про него стоит. Опасен не столько сам открытый Wi-Fi в кафе, сколько поддельная сеть: злоумышленник поднимает точку доступа с названием вроде «Free_Airport_WiFi», вы к ней подключаетесь, и весь трафик идёт через него. Сегодня почти все сайты работают по HTTPS, и это сильно снижает риск — содержимое шифруется. Но подмена сайта на входной странице и перехват того, что вы вводите, всё ещё возможны.
Разумная осторожность такая: в чужой открытой сети не заходите в банк и не вводите важные пароли — для этого лучше свой мобильный интернет, он куда надёжнее случайной точки. Проверяйте, что в адресной строке именно тот сайт, что нужен, а не похожий. И не ставьте никаких «сертификатов для доступа к Wi-Fi», которые иногда предлагает сеть: это как раз способ влезть в ваш трафик.

Физический доступ и что делать при утере
Самый редкий, но самый обидный путь — когда телефон просто взяли в руки разблокированным. Оставили на столе, выронили, отдали «посмотреть». Если экран не заблокирован, никакой хакер не нужен: открыты и переписка, и банк, и почта. Поэтому базовая защита — нормальная блокировка экрана: длинный код-пароль (не «1234» и не дата рождения) плюс биометрия для удобства. Биометрия ускоряет вход, но под ней всё равно должен лежать сильный код.
На случай потери заранее включите функцию поиска устройства — «Найти устройство» у Android и «Локатор» у Apple. Тогда с любого браузера можно увидеть телефон на карте, удалённо его заблокировать, вывести на экран сообщение с просьбой вернуть и — если понятно, что аппарат не вернётся, — стереть все данные дистанционно. Сделать это до потери, а не после, — вопрос пяти минут, которые однажды спасут всё содержимое.
И ещё одно про физику: PIN от SIM-карты. Если телефон украли, вор может переставить вашу симку в другой аппарат и начать принимать на неё коды. PIN-код на SIM эту схему закрывает, а стоит пару секунд при включении.
«Кажется, меня взломали»: признаки, мифы и легальные шаги
Сначала разведём панику и реальность, потому что половина тревог — не про взлом. Телефон греется и быстро садится — это почти всегда износ батареи, фоновые процессы, игры или жара, а не слежка. Тормозит и зависает — забита память, старая версия системы, тяжёлые приложения. Всплыла реклама в браузере — это сайты и расширения, а не «вирус в прошивке». Пришла странная СМС — это спам-рассылка, а не доказательство, что вас взломали. Перегрев и тормоза сами по себе — не улика.
А вот это — настоящие сигналы: уведомление о входе в аккаунт из чужого города; письма «вы сменили пароль», которых вы не меняли; внезапно пропавшие деньги или переводы, которых вы не делали; незнакомые приложения, особенно с правами администратора; двухфакторка, которая отключилась без вашего участия. Любой из этих пунктов — повод действовать, а не ждать.
Легальный порядок действий простой и обходится без всякого «шпионского ПО для проверки телефона» — такие программы сами и есть угроза. Смените пароль ключевого аккаунта (почты, к которой привязано остальное) с заведомо чистого устройства. В настройках безопасности аккаунта завершите все активные сессии — это выкинет чужой вход. Проверьте и при необходимости заново включите двухфакторку. Просмотрите список установленных приложений и разрешений, удалите незнакомое. Если задеты деньги — сразу звоните в банк и блокируйте карту. В крайнем случае сделайте резервную копию нужного и сбросьте телефон до заводских настроек — это гарантированно убирает установленный вредоносный софт.
Коротко
Главное. «Взлом» телефона в быту — это почти всегда фишинг и невнимательность, а не хакер с эксплойтом, поэтому и защита начинается с головы, а не с антивируса.
Фишинг. Не переходить по ссылкам из входящих, не вводить по ним пароли, не диктовать коды из СМС. Банк сам позвонил про деньги — положить трубку и перезвонить по номеру с карты.
Аккаунты. Уникальный пароль на каждый сервис в менеджере паролей плюс двухфакторная аутентификация — лучше приложением, а не по СМС.
Приложения. Только из официального магазина, никаких APK «по ссылке»; выдавать лишь те разрешения, без которых приложение не работает.
Wi-Fi. В чужой открытой сети не заходить в банк и не вводить важные пароли; для этого есть мобильный интернет.
Железо. Сильный код на экран плюс биометрия, PIN на SIM, заранее включённый поиск устройства для удалённой блокировки и стирания.
Если тревожно. Отделите мифы (греется, тормозит) от реальных сигналов (чужой вход, пропавшие деньги). При настоящих признаках — смена паролей, выход из всех сессий, проверка 2FA, звонок в банк. Шпионское ПО «для проверки» не ставим.


Пока нет комментариев