Статья

Приложения мимо магазина: чем на самом деле рискует владелец телефона

Приложения мимо магазина: чем на самом деле рискует владелец телефона

Максим ДороховМаксим Дорохов·2 ч назад·
1
··0·
17 августа 2026 года немецкий антимонопольный регулятор Bundeskartellamt закрыл разбирательство, которое тянулось больше четырёх лет. Apple согласилась переделать окно App Tracking Transparency: убрать «предупреждающую ладонь» и пугающие формулировки, сделать запрос согласия нейтральным и перестать выставлять чужим приложениям более высокий барьер, чем собственным сервисам. Обязательства признаны связывающими, на исполнение — четыре месяца, надзор доверенного лица — семь лет, действие — на весь Евросоюз.
Формально это спор про рекламу и согласия. По сути — очередной шаг одного длинного движения: с Apple по одному снимают рычаги, которыми компания держала стороннее ПО на дистанции. В ЕС это Digital Markets Act и альтернативные магазины приложений в iOS 17.4, в Японии — вступивший в силу 18 декабря 2025 года закон о конкуренции в мобильном софте. Направление понятное, и рано или поздно перед обычным человеком встанет вопрос, который на Android стоял всегда: ставить ли приложение мимо магазина.
Разберу это как инженер, а не как участник спора «свобода против безопасности»: что проверка магазина даёт, от чего не защищает и по каким признакам решать в момент, когда экран уже спрашивает «Установить?».

Что на самом деле делает официальный магазин

Масштаб фильтра

В майском отчёте за 2025 год Apple привела цифры: более 2 миллионов заявок на публикацию отклонено, заблокировано мошеннических транзакций на 2,2 миллиарда долларов, закрыто 193 тысячи аккаунтов разработчиков. Это отчёт заинтересованной стороны, читать его надо с поправкой, но порядок величины реальный: через входной фильтр не проходит очень много мусора.

Четыре механизма, а не один

Разговор обычно сводят к модерации: живой человек посмотрел приложение и одобрил. Это наименее интересная часть. Магазин даёт четыре вещи, и три из них работают уже после установки. Первое — идентификация издателя: документы, платёжный профиль, юридический адрес, есть кому предъявить претензию. Второе — криптографическая подпись: обновление может выпустить только владелец того же ключа, подменить его посреди пути нельзя. Третье — канал обновлений: найденную дыру закрывают у всех сразу, без вашего участия. Четвёртое — кнопка отзыва: найденное вредоносное приложение удаляют из магазина и глушат на устройствах.
Четвёртый пункт вы теряете полностью, ставя приложение мимо магазина: никто не придёт и не скажет, что программа, которой вы пользуетесь второй год, оказалась стилером.
Четыре механизма магазина приложений: что даёт проверка и на каком этапе она перестаёт работать

От чего проверка не защищает

SparkCat и SparkKitty: стилеры внутри витрины

В феврале 2025 года «Лаборатория Касперского» опубликовала разбор SparkCat — первого известного стилера с распознаванием текста на iOS. Приложения с ним лежали и в App Store, и в Google Play, кампания шла с начала 2024 года. Механика наглядная: приложение просило доступ к галерее под благовидным предлогом, прогоняло скриншоты через OCR и искало seed-фразы кошельков и пароли. Формально ничего запрещённого — доступ к фото просят сотни программ.
В июне 2025 года те же исследователи описали SparkKitty — преемника с тем же почерком, снова в обоих официальных магазинах. Распространялся он и через заражённые SDK: разработчик подключал чужую библиотеку и не знал, что принёс вместе с ней.

Массовые кампании

Ноябрь 2025 года: исследователи насчитали в Google Play 239 вредоносных приложений, скачанных суммарно более 42 миллионов раз, — большинство маскировалось под утилиты. Годом раньше Bitdefender описал кампанию из более чем 330 приложений с 60 миллионами загрузок.

Почему так выходит

Проверка при публикации смотрит на конкретную сборку в конкретный момент. Вредоносная логика включается позже: по команде с сервера, после «обновления контента», в определённой стране. Приложение бывает чистым в день проверки и грязным через месяц — код тот же, поведение другое.
Отсюда честная формулировка, которой я пользуюсь сам: официальный магазин — это не «безопасно». Это «на порядок реже, и есть кому нажать стоп-кран».

Чем конкретно рискует пользователь мимо магазина

Подмена приложения

Главный риск — не «вирус вообще», а получить не то приложение, за которым шли. В России это не абстракция: в апреле 2024 года МВД предупреждало о поддельных приложениях российских банков в самом App Store — фирменные цвета, накрученные оценки, никакой связи с банком. А в первой половине 2026 года число фальшивых «магазинов приложений» выросло примерно на треть год к году. Причину называют прямо: дефицит официальных российских сервисов в зарубежных маркетплейсах гонит людей искать обходные пути, а мошенники встают ровно на этот маршрут.
Изменилось и качество подделок. Раньше это была одинокая фишинговая страница — сейчас строят экосистему доверия: сайт, реклама в поиске, инструкция, канал «поддержки», где живой оператор доброжелательно доведёт вас до конца установки.

Обновлений не будет

Приложение, поставленное файлом, обычно не обновляется само. Уязвимость, закрытую разработчиком в октябре, вы получите, когда вспомните сходить за новой версией, — то есть, скорее всего, никогда. Через год на телефоне работает софт с публично известными дырами.

Разрешения, которые отдают телефон целиком

Есть четыре разрешения, вокруг которых строится почти любой полный захват устройства на Android: специальные возможности (accessibility), отрисовка поверх других окон, доступ к SMS и уведомлениям, права администратора. По отдельности каждое имеет законное применение. В связке они означают, что программа видит чужие экраны, рисует свои поверх них, читает коды подтверждения и не даёт себя удалить.
Четыре разрешения, которые в связке отдают телефон постороннему, и что каждое из них позволяет

Android: тридцать лет с открытой дверью

Цифра 50×

Android никогда не запрещал установку из сторонних источников, так что статистика накоплена. Google приводит два числа: приложения оттуда примерно в 50 раз чаще содержат вредонос, чем приложения из Play, и более 95% вредоносных приложений приходят именно из сторонних источников.
Оговорка обязательна: методику Google независимо не публиковала, а в этом споре она сторона заинтересованная. Но порядок величины совпадает и с наблюдениями независимых исследователей, и с простой логикой — вне магазина нет ни идентификации издателя, ни канала отзыва.

Что меняется прямо сейчас

С сентября 2026 года Google вводит обязательную верификацию разработчиков для всех приложений на сертифицированных Android-устройствах, включая установку мимо магазина: первыми идут Бразилия, Индонезия, Сингапур и Таиланд, глобальное развёртывание — с 2027 года. Проверяется не содержание приложения, а личность автора: документы, подтверждённый телефон, платёжный профиль.
Смысл шага стоит понять правильно: заканчивается не сторонняя установка, а анонимная раздача. Это ровно тот механизм, отсутствие которого и делает установку мимо магазина рискованной.

Признаки, что приложение ставить не надо

Этот список стоит держать в голове целиком. Достаточно одного совпадения, чтобы остановиться, — не «взвесить», а именно остановиться.
• Установку предложил человек: не вы искали приложение, а вам его посоветовали в звонке или переписке. • Есть срочность: «иначе счёт заблокируют», «система требует сегодня». • Ссылка пришла в мессенджере, SMS или на почту — даже если выглядит как ссылка магазина. • Приложение дублирует официальное: «новая версия банка», «обновлённый госсервис», «альтернативный клиент». • Издатель не читается: имя — набор слов, нет сайта, юрлица, истории других приложений. • Отзывы однотипны и написаны за короткий период, а оценка при этом высокая. • Просят отключить защиту или разрешить установку из неизвестных источников «на минуту». • Сразу после установки нужны специальные возможности, SMS, показ поверх окон или права администратора. • Разрешения не объясняются задачей: фонарику не нужны контакты, обоям — микрофон. • На первом же экране просят данные карты, код из SMS или seed-фразу кошелька. • Нет обратной связи: ни почты поддержки, ни политики конфиденциальности, ни адреса.
И признак постфактум: если телефон стал греться в простое, быстро садиться, показывать рекламу поверх других программ или требовать пароли там, где раньше не требовал, — источник почти всегда последняя установка.

«Установите приложение, я вам помогу»

Самый частый реальный сценарий

В России установка мимо магазина чаще всего происходит не потому, что человек искал редкую программу, а потому, что его об этом попросили. Звонок от «службы безопасности банка», «сотрудника оператора», «специалиста госуслуг». Легенда обычно про защиту: истёк сертификат, зафиксирована попытка перевода, срочно поставьте «защищённое приложение» по ссылке. Дальше человек ставит программу удалённого управления и своими руками отдаёт экран, коды подтверждения и банк.

Порядок цифр

За первый квартал 2026 года мошенники похитили у россиян около 7,4 миллиарда рублей, вернуть удалось лишь 5,7%. За тот же период банки отразили почти 16,8 миллиона попыток мошеннических операций. Вывод один: автоматика ловит очень много, но то, что вы сделали сами и добровольно, она не отменяет.

Одно правило вместо десяти

Просьба что-либо установить — сама по себе достаточный признак обмана. Не подозрительная ссылка, не незнакомый номер, а именно просьба. Настоящий сотрудник банка, оператора или госсервиса никогда не просит поставить программу и не сопровождает установку по телефону.
Реакция должна быть механической: положить трубку. Спорить и «дослушать до конца» не нужно — собеседник профессионально работает голосом и переиграет вас, каким бы подготовленным вы себя ни считали. Остаётся сомнение — перезвоните сами по номеру с оборота карты.

Если вы всё-таки ставите приложение из стороннего источника

До установки

Проверьте четыре вещи. Источник: файл берётся только с сайта самого разработчика, найденного не по рекламной ссылке, а по прямому адресу. Издатель: за именем должно стоять проверяемое юрлицо. Подпись: если при обновлении система требует сначала удалить старую версию — значит, подпись другая, то есть перед вами другой автор. Версия: сверьте номер с заявленным на сайте.

Первые сутки после установки

Пройдите по разрешениям и снимите всё, что не нужно приложению для прямой задачи, — особенно специальные возможности и показ поверх других окон. Посмотрите расход батареи и трафика за сутки: фоновая активность у простой утилиты — плохой знак. Удалить приложение всегда проще, чем разбираться, чем оно занято.

Родителям и старшим родственникам

С близкими работают не инструкции, а один заранее проговорённый сценарий: «Если тебя просят что-то установить или продиктовать код — кладёшь трубку и звонишь мне. Даже ночью. Даже если сказали, что нельзя никому говорить». Требование секретности само по себе признак: у настоящих служб такого запрета не бывает.
На детском телефоне включите родительский контроль и запрет установки из неизвестных источников — не как слежку, а как страховку от «бесплатной версии игры» по совету из чата. И проговорите отдельно: если приложение уже поставлено и что-то пошло не так, за это не ругают. Наказание за признание гарантирует, что в следующий раз вам не скажут.
Открытие платформ — не катастрофа и не праздник. Оно перекладывает часть решения с компании на человека, а вместе с решением — ответственность. Меняется, по сути, одно: у вопроса «откуда это приложение и кто за него отвечает» больше не будет готового ответа по умолчанию. Отвечать придётся самому — и лучше до установки, а не после.
0

Пока нет комментариев

Приложения мимо магазина: реальные риски