«Доктор Веб»: обзор вирусной активности для мобильных устройств в III квартале 2026 года

Вирусные обзоры | О мобильных угрозах | Все новости

1 октября 2026 года

По данным статистики детектирований Dr.Web Security Space для мобильных устройств, в III квартале 2026 года наблюдался всплеск активности троянских приложений Android.Proxy, позволяющих киберпреступникам перенаправлять сетевой трафик через устройства жертв и анонимизировать свое интернет-подключение. Рост главным образом произошел за счет троянов Android.Proxy.60.origin и Android.Proxy.61.origin, на долю которых суммарно пришлось более 22% всех детектирований вредоносного ПО. Они добавляют зараженные устройства к прокси-ботнетам и превращают каждое из них в выходной узел соответствующей прокси-сети.

По сравнению со II кварталом, число атак со стороны банковских троянов Android.Banker несколько возросло, и эти вредоносные приложения с долей 18,06% расположились на втором месте. Как и ранее, самыми активными среди них были представители подсемейства Android.Banker.Mamont, способные среди прочего перехватывать содержимое СМС и уведомлений с целью кражи одноразовых кодов подтверждения банковских операций.

В то же время пользователи стали реже сталкиваться с рекламными троянами семейств Android.MobiDash и Android.HiddenAds. Число их детектирований за последние 3 месяца вновь сократилось — на 30,96% и 14,36% соответственно, а их общая доля среди выявленного вредоносного ПО на данный момент не превышает 10%.

Среди потенциально опасного ПО лидерами остаются программы, в которые при помощи хакерских инструментов для моддинга NP Manager добавлен мусорный код, запутывающий логику приложений. Вирусописатели используют этот прием для защиты вредоносного ПО от антивирусов. Например, он активно применяется при защите банковских троянов Android.Banker.Mamont. В III квартале на такие модификации (детектируются как Tool.Obfuscator.TrashCode) пришлось 69,01% детектирований потенциально опасных приложений.

Второе место вновь заняли программы, которые модифицируются с использованием других функциональных возможностей NP Manager. Например, злоумышленники могут обфусцировать код троянов для защиты их от обнаружения и анализа. Доля подобных модов (они детектируются как Tool.NPMod) составила 19,16% от общего числа детектирований потенциально опасного ПО. Замыкают тройку лидеров программы, модифицированные при помощи утилиты Tool.LuckyPatcher. Эта утилита загружает из интернета специально подготовленные скрипты, которые могут представлять потенциальную опасность, поскольку их могут создавать все желающие, включая вирусописателей. На модифицированные таким образом программы пришлось 5,77% детектирований.

Самыми распространенными нежелательными приложениями в III квартале остались Program.FakeAntiVirus — программы, имитирующие работу антивирусов. Они сообщают пользователям, что обнаружили те или иные угрозы, и для «лечения» заражения предлагают приобрести полную версию. Доля такого ПО среди общего числа детектирований нежелательных программ по сравнению с прошлым периодом наблюдения выросла с 44,10% до 51,09%.

Наиболее распространенным рекламным ПО стали модули Adware.AdPush, встраиваемые в Android-приложения. В III квартале на них пришлось 39,46% детектирований угроз данного типа. Эти модули демонстрируют рекламные уведомления, которые вводят пользователей в заблуждение. Они также собирают ряд конфиденциальных данных.

В течение последних 3 месяцев наблюдался рост активности рекламных модулей Adware.Airpush — их доля возросла с 7,39% до 10,34%. Наиболее заметными среди них остаются модификации Adware.Airpush.7.origin. Модули Adware.Airpush могут демонстрировать рекламные уведомления, баннеры и всплывающие окна, при этом киберпреступники используют их и для распространения вредоносных программ.

Пользователи продолжили сталкиваться с рекламными программами Adware.Opensite.15, однако их активность по сравнению со II кварталом снизилась: их доля упала с 14,26% до 7,90%. Эти приложения распространяются под видом программ с читами для получения различных ресурсов в играх, но они лишь загружают сайты с рекламой. Менее заметными стали и одни из лидеров последних месяцев — приложения Adware.Bastion.1.origin. На них пришлось 5,73% детектирований рекламного ПО. Они создают уведомления с вводящими в заблуждение сообщениями, которые предупреждают о якобы возникающих ошибках системы и нехватке оперативной памяти. А во время «оптимизации» они демонстрируют рекламу.

В течение III квартала специалисты антивирусной лаборатории компании «Доктор Веб» выявили в каталоге Google Play множество новых вредоносных приложений, включая десятки троянов Android.Joker, которые подписывают пользователей на платные мобильные услуги. При этом в процессе анализа троянов наши эксперты обнаружили, что вирусописатели расширили функциональность семейства. Некоторые модификации Android.Joker теперь способны не только оформлять подписки, но и превращать зараженные устройства в выходные узлы прокси-ботнета. В Google Play также распространялись очередные программы-подделки из семейства Android.FakeApp, которые используются в различных мошеннических схемах.

ГЛАВНЫЕ ТЕНДЕНЦИИ III КВАРТАЛА

  • Пользователи столкнулись с высокой активностью вредоносных программ Android.Proxy, с помощью которых злоумышленники могут перенаправлять сетевой трафик через устройства жертв.
  • Наблюдался рост числа атак банковских троянов Android.Banker.
  • Продолжилось снижение активности рекламных троянов Android.MobiDash и Android.HiddenAds.
  • В каталоге Google Play были обнаружены десятки вредоносных программ.
  • Троянские приложения Android.Joker получили функциональность, позволяющую превращать зараженные устройства в выходные узлы прокси-ботнета.

По данным Dr.Web Security Space для мобильных устройств

Android.Proxy.60.origin
Android.Proxy.61.origin
Вредоносные программы, которые превращают зараженные устройства в выходные узлы прокси-ботнетов и позволяют злоумышленникам перенаправлять через них сетевой трафик.
Android.SpyMax.17
Вредоносная программа-шпион, обладающая широкой функциональностью. Киберпреступники используют ее в том числе как банковский троян для перехвата СМС с проверочными кодами, поступающими от кредитных организаций.
Android.HiddenAds.4236
Троянская программа для показа навязчивой рекламы. Представители семейства Android.HiddenAds часто распространяются под видом безобидных приложений и в некоторых случаях устанавливаются в системный каталог другим вредоносным ПО. Попадая на Android-устройства, такие рекламные трояны обычно скрывают от пользователя свое присутствие в системе — например, «прячут» значок приложения из меню главного экрана.
Android.Banker.Mamont.263.origin
Банковский троян, который перехватывает СМС с одноразовыми кодами от кредитных организаций, содержимое уведомлений, а также собирает другую конфиденциальную информацию. Она включает технические данные о зараженном устройстве, список установленных приложений, информацию о СИМ-карте, телефонных звонках, поступивших и отправленных СМС.
Program.FakeAntiVirus.1
Program.FakeAntiVirus.5.origin
Program.FakeAntiVirus.5
Детектирование рекламных программ, которые имитируют работу антивирусного ПО. Такие приложения могут вводить пользователей в заблуждение и сообщать о несуществующих угрозах, либо ошибочно идентифицировать безопасные приложения как вредоносные. В некоторых случаях для «лечения» якобы обнаруженных угроз они могут требовать приобрести полную версию ПО.
Program.FakeMoney.11
Детектирование приложений, якобы позволяющих зарабатывать на выполнении тех или иных действий или заданий. Эти программы имитируют начисление вознаграждений, причем для вывода «заработанных» денег требуется накопить определенную сумму. Обычно в них имеется список популярных платежных систем и банков, через которые якобы возможно вывести награды. Но даже когда пользователям удается накопить достаточную для вывода сумму, обещанные выплаты не поступают. Этой записью также детектируется другое нежелательное ПО, основанное на коде таких программ.
Program.CloudInject.1
Детектирование Android-приложений, модифицированных при помощи облачного сервиса CloudInject и одноименной Android-утилиты (добавлена в вирусную базу Dr.Web как Tool.CloudInject). Такие программы модифицируются на удаленном сервере, при этом заинтересованный в их изменении пользователь (моддер) не контролирует, что именно будет в них встроено. Кроме того, приложения получают набор опасных разрешений. После модификации программ у моддера появляется возможность дистанционно управлять ими: блокировать, показывать настраиваемые диалоги, отслеживать факт установки и удаления другого ПО и т. д.
Tool.Obfuscator.TrashCode.1
Tool.Obfuscator.TrashCode.2
Детектирование Android-программ, в которые при помощи хакерских инструментов для моддинга приложений добавлен мусорный код. Такая модификация выполняется с целью запутывания логики программ. Эта техника часто встречается в банковских троянах и в пиратских версиях ПО.
Tool.NPMod.3
Tool.NPMod.1
Детектирование Android-приложений, модифицированных при помощи утилиты NP Manager. Эта утилита содержит модули для обфускации и защиты кода программ, а также обхода проверки их цифровой подписи после модификации. Добавляемая ей обфускация часто используется во вредоносном ПО для затруднения его детектирования и анализа.
Tool.LuckyPatcher.2.origin
Утилита, позволяющая модифицировать установленные Android-приложения (создавать для них патчи) с целью изменения логики их работы или обхода тех или иных ограничений. Например, с ее помощью пользователи могут попытаться отключить проверку root-доступа в банковских программах или получить неограниченные ресурсы в играх. Для создания патчей утилита загружает из интернета специально подготовленные скрипты, которые могут создавать и добавлять в общую базу все желающие. Функциональность таких скриптов может оказаться в том числе и вредоносной, поэтому создаваемые патчи могут представлять потенциальную опасность.
Adware.AdPush.3.origin
Adware.Adpush.21846
Рекламные модули, которые могут быть интегрированы в Android-программы. Они демонстрируют рекламные уведомления, вводящие пользователей в заблуждение. Например, такие уведомления могут напоминать сообщения от операционной системы. Кроме того, эти модули собирают ряд конфиденциальных данных, а также способны загружать другие приложения и инициировать их установку.
Adware.Opensite.15
Приложения, выдаваемые за чит-инструменты для получения ресурсов в играх. На самом деле они созданы для демонстрации рекламы. Эти программы получают с удаленного сервера конфигурацию, в соответствии с которой загружают целевой сайт с объявлениями — баннерами, всплывающими окнами, видеороликами и т. д.
Adware.Airpush.7.origin
Программные модули, встраиваемые в Android-приложения и демонстрирующие разнообразную рекламу. В зависимости от версии и модификации это могут быть рекламные уведомления, всплывающие окна или баннеры. С помощью данных модулей злоумышленники часто распространяют вредоносные программы, предлагая установить то или иное ПО. Кроме того, такие модули передают на удаленный сервер различную конфиденциальную информацию.
Adware.Bastion.1.origin
Детектирование программ-оптимизаторов, которые периодически создают уведомления с вводящими в заблуждение сообщениями якобы о нехватке памяти и ошибках системы с целью показывать рекламу во время «оптимизации».

Угрозы в Google Play

В III квартале 2026 года специалисты антивирусной лаборатории «Доктор Веб» обнаружили свыше 50 вредоносных приложений в каталоге Google Play. Большинство из них относилось к семейству троянских программ Android.Joker, которые скрытно оформляют подписку на платные мобильные услуги. Для этого они похищают одноразовые коды подтверждения, перехватывая СМС и содержимое уведомлений. Вирусописатели распространяли трояны под видом разнообразного ПО, включая мессенджеры, утилиты для оптимизации работы устройств, программы-фотокамеры, инструменты для распознавания текста и мультимедийные плееры для онлайн-просмотра фильмов и сериалов.

Примеры приложений из Google Play, которые скрывали в себе трояны Android.Joker: Special Camera — Android.Joker.2679, Color Messages — Android.Joker.2682

При изучении новых образцов Android.Joker наши эксперты обнаружили, что в некоторые из них была добавлена функциональность, позволяющая превращать зараженные устройства в выходные узлы прокси-ботнета. Злоумышленники могут использовать эту функциональность для продажи услуг по выходу в интернет через сеть жертв.

Анализ показал, что один из управляющих серверов ботнета не был защищен авторизацией. Благодаря этому вирусные аналитики «Доктор Веб» смогли получить из панели управления информацию о статистике его работы, а также о том, в какие приложения внедрены вредоносные модули Android.Joker. По данным на конец августа обновленными троянами семейства было заражено свыше 187 000 устройств, а число активных арендаторов нелегальной прокси-сети достигало 93.

Веб-панель управления прокси-ботнетом на базе устройств, зараженных некоторыми модификациями Android.Joker

Другими выявленными угрозами стали новые варианты троянских программ Android.FakeApp, которые могут загружать различные сайты, в том числе вредоносные и мошеннические. Они распространялись под видом программ для управления финансами и планирования семейного бюджета, приложений-органайзеров для ведения заметок, программ для поиска работы, а также различных игр. Большинство троянов с целью маскировки действительно предоставляло заявленную функциональность, однако при определенных условиях вместо этого вредоносные программы загружали мошеннические веб-сайты.

Примеры вредоносных программ-подделок Android.FakeApp, которые наши специалисты нашли в Google Play в III квартале 2026 года

Например, Android.FakeApp.2022 загружал сайт, где демонстрировался список «актуальных вакансий» с высокой заработной платой и привлекательными условиями труда. При этом в оформлении мошеннического интернет-ресурса использовался логотип, оформленный в стиле и цветах официального логотипа российского портала «Госуслуги».

Одна из вакансий, якобы доступная потенциальной жертве

Пользователям предлагалось подробнее ознакомиться с интересующими вакансиями. Для этого от них требовалось оставить заявку, после чего те якобы могли «начать зарабатывать уже сегодня». Злоумышленники запрашивали конфиденциальную информацию, включая имя и фамилию, возраст, гражданство и номер мобильного телефона, а также предлагали выбрать удобное время для приема звонка от «специалиста».

Загруженный трояном веб-сайт собирает персональные данные, которые мошенники в дальнейшем могут использовать для обмана своих жертв

Для защиты Android-устройств от вредоносных и нежелательных программ пользователям следует установить антивирусные продукты Dr.Web для Android.

Индикаторы компрометации

Последние новости Все новости