Статья

Приложения мимо магазина: чем на самом деле рискует владелец телефона

Приложения мимо магазина: чем на самом деле рискует владелец телефона

Максим ДороховМаксим Дорохов·18 августа·
106
··0·
17 августа 2026 года немецкий антимонопольный регулятор Bundeskartellamt закрыл разбирательство, которое тянулось больше четырёх лет. Apple согласилась переделать окно App Tracking Transparency: убрать «предупреждающую ладонь» и пугающие формулировки, сделать запрос согласия нейтральным и перестать выставлять чужим приложениям более высокий барьер, чем собственным сервисам. Обязательства признаны связывающими, на исполнение — четыре месяца, надзор доверенного лица — семь лет, действие — на весь Евросоюз.
Формально это спор про рекламу и согласия. По сути — очередной шаг одного длинного движения: с Apple по одному снимают рычаги, которыми компания держала стороннее ПО на дистанции. В ЕС это Digital Markets Act и альтернативные магазины приложений в iOS 17.4, в Японии — вступивший в силу 18 декабря 2025 года закон о конкуренции в мобильном софте. Направление понятное, и рано или поздно перед обычным человеком встанет вопрос, который на Android стоял всегда: ставить ли приложение мимо магазина.
Разберу это как инженер, а не как участник спора «свобода против безопасности»: что проверка магазина даёт, от чего не защищает и по каким признакам решать в момент, когда экран уже спрашивает «Установить?».

Что на самом деле делает официальный магазин

Масштаб фильтра

В майском отчёте за 2025 год Apple привела цифры: более 2 миллионов заявок на публикацию отклонено, заблокировано мошеннических транзакций на 2,2 миллиарда долларов, закрыто 193 тысячи аккаунтов разработчиков. Это отчёт заинтересованной стороны, читать его надо с поправкой, но порядок величины реальный: через входной фильтр не проходит очень много мусора.

Четыре механизма, а не один

Разговор обычно сводят к модерации: живой человек посмотрел приложение и одобрил. Это наименее интересная часть. Магазин даёт четыре вещи, и три из них работают уже после установки. Первое — идентификация издателя: документы, платёжный профиль, юридический адрес, есть кому предъявить претензию. Второе — криптографическая подпись: обновление может выпустить только владелец того же ключа, подменить его посреди пути нельзя. Третье — канал обновлений: найденную дыру закрывают у всех сразу, без вашего участия. Четвёртое — кнопка отзыва: найденное вредоносное приложение удаляют из магазина и глушат на устройствах.
Четвёртый пункт вы теряете полностью, ставя приложение мимо магазина: никто не придёт и не скажет, что программа, которой вы пользуетесь второй год, оказалась стилером.
Четыре механизма магазина приложений: что даёт проверка и на каком этапе она перестаёт работать

От чего проверка не защищает

SparkCat и SparkKitty: стилеры внутри витрины

В феврале 2025 года «Лаборатория Касперского» опубликовала разбор SparkCat — первого известного стилера с распознаванием текста на iOS. Приложения с ним лежали и в App Store, и в Google Play, кампания шла с начала 2024 года. Механика наглядная: приложение просило доступ к галерее под благовидным предлогом, прогоняло скриншоты через OCR и искало seed-фразы кошельков и пароли. Формально ничего запрещённого — доступ к фото просят сотни программ.
В июне 2025 года те же исследователи описали SparkKitty — преемника с тем же почерком, снова в обоих официальных магазинах. Распространялся он и через заражённые SDK: разработчик подключал чужую библиотеку и не знал, что принёс вместе с ней.

Массовые кампании

Ноябрь 2025 года: исследователи насчитали в Google Play 239 вредоносных приложений, скачанных суммарно более 42 миллионов раз, — большинство маскировалось под утилиты. Годом раньше Bitdefender описал кампанию из более чем 330 приложений с 60 миллионами загрузок.

Почему так выходит

Проверка при публикации смотрит на конкретную сборку в конкретный момент. Вредоносная логика включается позже: по команде с сервера, после «обновления контента», в определённой стране. Приложение бывает чистым в день проверки и грязным через месяц — код тот же, поведение другое.
Отсюда честная формулировка, которой я пользуюсь сам: официальный магазин — это не «безопасно». Это «на порядок реже, и есть кому нажать стоп-кран».

Чем конкретно рискует пользователь мимо магазина

Подмена приложения

Главный риск — не «вирус вообще», а получить не то приложение, за которым шли. В России это не абстракция: в апреле 2024 года МВД предупреждало о поддельных приложениях российских банков в самом App Store — фирменные цвета, накрученные оценки, никакой связи с банком. А в первой половине 2026 года число фальшивых «магазинов приложений» выросло примерно на треть год к году. Причину называют прямо: дефицит официальных российских сервисов в зарубежных маркетплейсах гонит людей искать обходные пути, а мошенники встают ровно на этот маршрут.
Изменилось и качество подделок. Раньше это была одинокая фишинговая страница — сейчас строят экосистему доверия: сайт, реклама в поиске, инструкция, канал «поддержки», где живой оператор доброжелательно доведёт вас до конца установки.

Обновлений не будет

Приложение, поставленное файлом, обычно не обновляется само. Уязвимость, закрытую разработчиком в октябре, вы получите, когда вспомните сходить за новой версией, — то есть, скорее всего, никогда. Через год на телефоне работает софт с публично известными дырами.

Разрешения, которые отдают телефон целиком

Есть четыре разрешения, вокруг которых строится почти любой полный захват устройства на Android: специальные возможности (accessibility), отрисовка поверх других окон, доступ к SMS и уведомлениям, права администратора. По отдельности каждое имеет законное применение. В связке они означают, что программа видит чужие экраны, рисует свои поверх них, читает коды подтверждения и не даёт себя удалить.
Четыре разрешения, которые в связке отдают телефон постороннему, и что каждое из них позволяет

Android: тридцать лет с открытой дверью

Цифра 50×

Android никогда не запрещал установку из сторонних источников, так что статистика накоплена. Google приводит два числа: приложения оттуда примерно в 50 раз чаще содержат вредонос, чем приложения из Play, и более 95% вредоносных приложений приходят именно из сторонних источников.
Оговорка обязательна: методику Google независимо не публиковала, а в этом споре она сторона заинтересованная. Но порядок величины совпадает и с наблюдениями независимых исследователей, и с простой логикой — вне магазина нет ни идентификации издателя, ни канала отзыва.

Что меняется прямо сейчас

С сентября 2026 года Google вводит обязательную верификацию разработчиков для всех приложений на сертифицированных Android-устройствах, включая установку мимо магазина: первыми идут Бразилия, Индонезия, Сингапур и Таиланд, глобальное развёртывание — с 2027 года. Проверяется не содержание приложения, а личность автора: документы, подтверждённый телефон, платёжный профиль.
Смысл шага стоит понять правильно: заканчивается не сторонняя установка, а анонимная раздача. Это ровно тот механизм, отсутствие которого и делает установку мимо магазина рискованной.

Признаки, что приложение ставить не надо

Этот список стоит держать в голове целиком. Достаточно одного совпадения, чтобы остановиться, — не «взвесить», а именно остановиться.
• Установку предложил человек: не вы искали приложение, а вам его посоветовали в звонке или переписке. • Есть срочность: «иначе счёт заблокируют», «система требует сегодня». • Ссылка пришла в мессенджере, SMS или на почту — даже если выглядит как ссылка магазина. • Приложение дублирует официальное: «новая версия банка», «обновлённый госсервис», «альтернативный клиент». • Издатель не читается: имя — набор слов, нет сайта, юрлица, истории других приложений. • Отзывы однотипны и написаны за короткий период, а оценка при этом высокая. • Просят отключить защиту или разрешить установку из неизвестных источников «на минуту». • Сразу после установки нужны специальные возможности, SMS, показ поверх окон или права администратора. • Разрешения не объясняются задачей: фонарику не нужны контакты, обоям — микрофон. • На первом же экране просят данные карты, код из SMS или seed-фразу кошелька. • Нет обратной связи: ни почты поддержки, ни политики конфиденциальности, ни адреса.
И признак постфактум: если телефон стал греться в простое, быстро садиться, показывать рекламу поверх других программ или требовать пароли там, где раньше не требовал, — источник почти всегда последняя установка.

«Установите приложение, я вам помогу»

Самый частый реальный сценарий

В России установка мимо магазина чаще всего происходит не потому, что человек искал редкую программу, а потому, что его об этом попросили. Звонок от «службы безопасности банка», «сотрудника оператора», «специалиста госуслуг». Легенда обычно про защиту: истёк сертификат, зафиксирована попытка перевода, срочно поставьте «защищённое приложение» по ссылке. Дальше человек ставит программу удалённого управления и своими руками отдаёт экран, коды подтверждения и банк.

Порядок цифр

За первый квартал 2026 года мошенники похитили у россиян около 7,4 миллиарда рублей, вернуть удалось лишь 5,7%. За тот же период банки отразили почти 16,8 миллиона попыток мошеннических операций. Вывод один: автоматика ловит очень много, но то, что вы сделали сами и добровольно, она не отменяет.

Одно правило вместо десяти

Просьба что-либо установить — сама по себе достаточный признак обмана. Не подозрительная ссылка, не незнакомый номер, а именно просьба. Настоящий сотрудник банка, оператора или госсервиса никогда не просит поставить программу и не сопровождает установку по телефону.
Реакция должна быть механической: положить трубку. Спорить и «дослушать до конца» не нужно — собеседник профессионально работает голосом и переиграет вас, каким бы подготовленным вы себя ни считали. Остаётся сомнение — перезвоните сами по номеру с оборота карты.

Если вы всё-таки ставите приложение из стороннего источника

До установки

Проверьте четыре вещи. Источник: файл берётся только с сайта самого разработчика, найденного не по рекламной ссылке, а по прямому адресу. Издатель: за именем должно стоять проверяемое юрлицо. Подпись: если при обновлении система требует сначала удалить старую версию — значит, подпись другая, то есть перед вами другой автор. Версия: сверьте номер с заявленным на сайте.

Первые сутки после установки

Пройдите по разрешениям и снимите всё, что не нужно приложению для прямой задачи, — особенно специальные возможности и показ поверх других окон. Посмотрите расход батареи и трафика за сутки: фоновая активность у простой утилиты — плохой знак. Удалить приложение всегда проще, чем разбираться, чем оно занято.

Родителям и старшим родственникам

С близкими работают не инструкции, а один заранее проговорённый сценарий: «Если тебя просят что-то установить или продиктовать код — кладёшь трубку и звонишь мне. Даже ночью. Даже если сказали, что нельзя никому говорить». Требование секретности само по себе признак: у настоящих служб такого запрета не бывает.
На детском телефоне включите родительский контроль и запрет установки из неизвестных источников — не как слежку, а как страховку от «бесплатной версии игры» по совету из чата. И проговорите отдельно: если приложение уже поставлено и что-то пошло не так, за это не ругают. Наказание за признание гарантирует, что в следующий раз вам не скажут.
Открытие платформ — не катастрофа и не праздник. Оно перекладывает часть решения с компании на человека, а вместе с решением — ответственность. Меняется, по сути, одно: у вопроса «откуда это приложение и кто за него отвечает» больше не будет готового ответа по умолчанию. Отвечать придётся самому — и лучше до установки, а не после.
0

Пока нет комментариев

Приложения мимо магазина: реальные риски