За пределами Play Store: как на самом деле распространяются Android

| 24 июля 2026 года
Внутри Malwarebytes

Вы, наверное, относитесь к безопасности своего телефона так же, как к входной двери: пока вы скачиваете приложения из Play Store, вы в безопасности. И в целом это верно. Google проверяет приложения перед их публикацией.

Однако некоторые приложения попадают на ваш телефон, так и не проходя через Play Store.

Возьмем, к примеру, Albiriox — банковский троян «как услуга», обнаруженный в конце прошлого года. Это троян Android доступа (RAT) Android , созданный для совершения мошенничества непосредственно на устройстве. Вместо того чтобы просто похищать имена пользователей и пароли, он осуществляет мошеннические транзакции прямо на телефоне жертвы. Исследователи обнаружили, что он распространяется через приложения с общими названиями, такими как «утилита», «безопасность», «ритейлер» или «инвестиции», которые жертвы не помнили, что устанавливали из Play Store. Вместо этого они были установлены из сторонних источников, загружены по ссылкам в текстовых сообщениях или установлены с веб-сайтов, не прошедших процесс проверки Google.

Именно для обнаружения подобных угроз и разработано Malwarebytes Android. Ниже представлен обзор различных уровней защиты, работающих в фоновом режиме.

Я хотел бы поблагодарить Malwarebytes по разработке программного обеспечения Malwarebytes Егора Тащилина за то, что он поделился своими техническими знаниями, которые помогли в подготовке этой статьи.

Как найти приложения, которые так и не появились в Play Store

Приложения, установленные не через Play Store, никогда не проходят процедуру проверки Google. Это означает, что они могут попасть на ваше устройство без проверок безопасности, которые проводятся для приложений из Play Store.

Вместо того чтобы ориентироваться на источник происхождения приложения, Malwarebytes само устройство, выявляя потенциально нежелательные программы (PUP) и другие вредоносные файлы, независимо от того, были ли они установлены из сторонних источников, поставлялись в комплекте с другим программным обеспечением или загружены через браузер.

Malwarebytes  Android: Панель управления

Даже Play Store приложения могут превратиться неприятными позже 

Не каждая угроза изначально носит злонамеренный характер.  

В одном из широко освещавшихся случаев в приложение для сканирования штрих-кодов, имевшее в Play Store около 10 миллионов установок, был внедрен вредоносный код, которого не было в предыдущих версиях. В обновлении использовалась сложная обфускация для предотвращения обнаружения, и оно было подписано тем же цифровым сертификатом, что и более ранние «чистые» версии, поэтому выглядело абсолютно легитимным. После установки оно вызывало самопроизвольное открытие браузеров и перенаправляло пользователей на нежелательные веб-сайты. 

Аналогичная схема прослеживается и в других случаях, связанных с Play Store, которые отслеживали исследователи. Приложения обновляются с добавлением вредоносного кода спустя значительное время после установки, что позволяет избежать обнаружения и не вызывать подозрений. 

Именно поэтому функция «Защита в реальном времени» (RTP) не только отслеживает новые установки, но и реагирует на ранее непроверенные версии приложений, которые у вас уже есть. RTP отслеживает вновь установленные приложения, а также любые новые или измененные файлы на вашем устройстве. Если для существующего приложения появляется версия, которую RTP ранее не видела, она рассматривает её как новую и сканирует, а не исходит из того, что «уже установлено» означает «по-прежнему безопасно». 

Просмотр содержимого архивов без физического контакта с ними 

Кроме того, вредоносное ПО не всегда находится на виду. Киберпреступники часто скрывают вредоносные файлы внутри ZIP-архивов и других архивов, рассчитывая, что сканер безопасности не станет проверять их содержимое.  

У нас — да.  

Он распаковывает содержимое архива, чтобы проверить его содержимое, не изменяя и не модифицируя исходный файл. Архив всегда используется только в режиме чтения — мы никогда не записываем в него никаких данных. Если что-то требует более тщательной проверки, например вложенный архив или скомпилированный код .dex из APK, оно извлекается во временное изолированное хранилище и удаляется сразу после завершения сканирования, поэтому на вашем устройстве ничего не остается. 

Архивы обрабатываются по-разному. ZIP-файлы проверяются по отдельности, а APK-файлы подвергаются более глубокому анализу содержащегося в них скомпилированного кода. Вложенные архивы также сканируются независимо друг от друга, поэтому вредоносное ПО не может просто спрятаться на один уровень глубже. 

Malwarebytes  Android: обнаруженные угрозы

Тщательное сканирование без разряда аккумулятора 

Для тщательного анализа приложения — его кода, поведения и структуры — требуются значительные вычислительные ресурсы. Если проводить такой анализ неаккуратно, это может привести к замедлению работы телефона и быстрому разряду аккумулятора. 

Malwarebytes для того, чтобы этого не произошло.  

Автоматические фоновые проверки, такие как запланированные проверки, проверки после обновления приложения или после перезагрузки, перед началом проверяют состояние аккумулятора. В зависимости от настроек они могут отложить запуск до тех пор, пока телефон не будет подключен к зарядному устройству или не наберет достаточно заряда. Ручные проверки всегда запускаются немедленно. 

При запуске сканирования Malwarebytes регулирует нагрузку в зависимости от доступной вычислительной мощности вашего устройства, что позволяет более производительным устройствам выполнять задачи параллельно, не перегружая при этом устройства с меньшей производительностью. 

Malwarebytes  Android: Параметры энергосбережения

База данных угроз, которая постоянно обновляется 

Во второй половине 2025 года наблюдался резкий рост числа мобильных рекламных программ, в то время как новые семейства банковского вредоносного ПО становились всё более изощрёнными. Некоторые из них даже проверяют, запущены ли они на реальном телефоне или в тестовой среде безопасности, прежде чем проявлять какое-либо вредоносное поведение.  

Эффективность сканера напрямую зависит от того, на что он нацелен. Именно поэтому мы постоянно обновляем нашу базу данных обнаружения угроз на сайте , добавляя в неё недавно выявленные и проверенные угрозы, а не полагаемся на статичную и устаревшую картину ландшафта угроз. 

Malwarebytes  Android: Сканирование завершено

Более 10 сканеров, работающих совместно 

На самом деле Malwarebytes Android один сканирующий движок, а более 10 специализированных сканеров, каждый из которых предназначен для обнаружения различных видов и уровней угроз. 

Это связано с тем, что современное Android редко использует только один метод. Например, банковский троян может сочетать злоупотребление службами доступности с отображением поддельных экранов входа в систему поверх легитимных приложений для банковских операций или работы с криптовалютами. 

Некоторые сканеры ищут известные признаки вредоносной активности, в то время как другие анализируют структуру, происхождение и поведение приложения. Дополнительные уровни защиты объединяют несколько сигналов и используют эвристический анализ для обнаружения более сложных или ранее неизвестных угроз. 

Благодаря сочетанию нескольких методов обнаружения вероятность того, что метод, который ускользнул от одного сканера, будет выявлен другим, значительно возрастает. 

И мы не останавливаемся на достигнутом. Наши специалисты постоянно отслеживают эволюцию Android и регулярно добавляют новые уровни обнаружения и защиты. По мере того как злоумышленники разрабатывают новые методы и находят новые места для укрытия, мы постоянно адаптируемся, чтобы оставаться на шаг впереди. 


Мошенники знают о вас больше, чем вы думаете. 

Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. В приложение встроена функция Scam Guard, работающая на базе искусственного интеллекта в режиме реального времени. 

Скачать для iOS Скачать для Android  


Об авторе

Я — старший инженер Android , специализирующийся на кибербезопасности и разработке мобильных приложений. Имею степень магистра в области системного и программного инжиниринга и с большим энтузиазмом занимаюсь созданием безопасных и высококачественных мобильных продуктов. Добавьте меня в LinkedIn: https://www.linkedin.com/in/artur-mikhnovskiy-14858b151/