Смартфон стал одним из самых уязвимых мест в системе государственной безопасности. Не из-за неосторожности пользователей — так устроена современная IT-архитектура и мобильные операционные системы.
ФСБ России вскрыла масштабную операцию иностранных спецслужб по внедрению вредоносного программного обеспечения на мобильные устройства высокопоставленных российских госслужащих и военных.
Официальное сообщение Центра общественных связей ведомства гласит: операция была направлена «на снятие имеющихся данных, прослушивание ведущихся переговоров, а также негласный акустический и видеоконтроль обстановки вблизи электронных устройств».
По данным ФСБ, операция осуществлялась с использованием технических возможностей крупных международных IT-компаний. Это важная деталь. Fastly, Cloudflare и аналогичные платформы — не просто облачные сервисы. Через их серверы проходит значительная доля мирового интернет-трафика. Американское законодательство обязывает такие компании содействовать спецслужбам по судебному запросу. Это не гипотетическая угроза — это встроенная в системы возможность, которая была реализована.
Как работает раскрытая кибератака
Операция строилась на нескольких векторах. Наиболее опасный из них — атака формата zero-click, при которой жертве не нужно совершать никаких действий. Эксплойт встраивается в популярное приложение — мессенджер или почтовый клиент — и активируется сразу после получения специально сформированного сетевого пакета. Достаточно просто получить сообщение.
Еще один канал заражения — интернет-реклама. Когда смартфон запрашивает показ баннера, система по уникальному рекламному идентификатору деанонимизирует устройство до конкретного телефонного номера и доставляет эксплойт прямо в рекламном трафике. Пользователь просто видит обычный баннер, но вредоносный агент уже работает в фоновом режиме.
После установки вредоносный агент собирает с устройства:
Еще один канал заражения — интернет-реклама. Когда смартфон запрашивает показ баннера, система по уникальному рекламному идентификатору деанонимизирует устройство до конкретного телефонного номера и доставляет эксплойт прямо в рекламном трафике. Пользователь просто видит обычный баннер, но вредоносный агент уже работает в фоновом режиме.
После установки вредоносный агент собирает с устройства:
- расшифрованные переписки из Telegram, WhatsApp и других мессенджеров, перехваченные до шифрования или сразу после расшифровки на устройстве;
- историю звонков, включая VoIP-соединения;
- геолокацию в реальном времени и архив маршрутов передвижения;
- пароли от Wi-Fi, данные Bluetooth-сопряжений, файлы и заметки;
- аудио и видео — через дистанционно активированные микрофон и камеру.
Телефон превращается в портативный комплекс наблюдения, который владелец носит при себе.
ЧТО ТАКОЕ ZERO-CLICK ЭКСПЛОЙТ
Zero-click — тип атаки, при которой заражение происходит без каких-либо действий со стороны жертвы. Достаточно получить сообщение или загрузить рекламный баннер. Уязвимость срабатывает в момент автоматической обработки данных приложением — до того как пользователь их открыл. Именно так работал Pegasus при атаке через iMessage и именно так в 2024 году действовал Graphite через WhatsApp-чаты. Защититься от zero-click обновлениями сложно: эксплойт эксплуатирует уязвимость, о которой производитель ещё не знает.
Не первый случай: от телефона Меркель до Triangulation
Операция против российских чиновников вписывается в длинный ряд задокументированных случаев государственного кибершпионажа через смартфоны.
В 2013 году документы Эдварда Сноудена подтвердили: АНБ США прослушивало телефон канцлера Германии Ангелы Меркель. Берлин официально вызвал американского посла, однако операция к тому моменту шла с 2002 года — более десяти лет.
В 2023 году «Лаборатория Касперского» обнаружила операцию Triangulation — атаку на iPhone через iMessage. Вредоносное вложение выполнялось автоматически: пользователю не нужно было открывать сообщение. Вирус действовал с 2019 года незамеченным. По словам Евгения Касперского, закрытость iOS оказалась барьером не для атакующих, а для исследователей безопасности. Apple выпустила патч только после публикации результатов исследования.
Шпионский софт Pegasus израильской компании NSO Group продаётся исключительно правительствам и спецслужбам. Обеспечивает полный контроль над устройством на iOS и Android: геолокация, голосовые данные, файлы, дистанционное включение камеры и микрофона. В 2021 году был опубликован список из 50 000 номеров потенциальных целей — среди них политики, военные и журналисты из десятков стран.
Graphite, разработанный Paragon Solutions, использует тот же механизм. В 2024 году заражение происходило через вредоносный PDF в групповом чате WhatsApp: уязвимость срабатывала при автоматической обработке файла до его открытия пользователем. Программа не отображается в списке приложений, не влияет на производительность и не вызывает перегрева устройства.
На стыке разведки и аналитики работает платформа Palantir. Система агрегирует данные из множества источников — перехваченные коммуникации, данные геолокации, записи звонков — и строит аналитические модели по конкретному объекту наблюдения. Palantir используется рядом западных спецслужб и военных ведомств. Это не инструмент заражения, а инструмент обработки уже собранных данных.
В 2013 году документы Эдварда Сноудена подтвердили: АНБ США прослушивало телефон канцлера Германии Ангелы Меркель. Берлин официально вызвал американского посла, однако операция к тому моменту шла с 2002 года — более десяти лет.
В 2023 году «Лаборатория Касперского» обнаружила операцию Triangulation — атаку на iPhone через iMessage. Вредоносное вложение выполнялось автоматически: пользователю не нужно было открывать сообщение. Вирус действовал с 2019 года незамеченным. По словам Евгения Касперского, закрытость iOS оказалась барьером не для атакующих, а для исследователей безопасности. Apple выпустила патч только после публикации результатов исследования.
Шпионский софт Pegasus израильской компании NSO Group продаётся исключительно правительствам и спецслужбам. Обеспечивает полный контроль над устройством на iOS и Android: геолокация, голосовые данные, файлы, дистанционное включение камеры и микрофона. В 2021 году был опубликован список из 50 000 номеров потенциальных целей — среди них политики, военные и журналисты из десятков стран.
Graphite, разработанный Paragon Solutions, использует тот же механизм. В 2024 году заражение происходило через вредоносный PDF в групповом чате WhatsApp: уязвимость срабатывала при автоматической обработке файла до его открытия пользователем. Программа не отображается в списке приложений, не влияет на производительность и не вызывает перегрева устройства.
На стыке разведки и аналитики работает платформа Palantir. Система агрегирует данные из множества источников — перехваченные коммуникации, данные геолокации, записи звонков — и строит аналитические модели по конкретному объекту наблюдения. Palantir используется рядом западных спецслужб и военных ведомств. Это не инструмент заражения, а инструмент обработки уже собранных данных.
LOCKDOWN MODE И KNOX: ПОЧЕМУ ЭТО НЕ ГАРАНТИЯ ЗАЩИТЫ
Lockdown Mode на iOS отключает просмотр вложений в «Сообщениях», блокирует JIT-компиляторы JavaScript и ограничивает подключение к MDM-системам. Samsung Knox создаёт изолированную среду для корпоративных данных. Оба режима сокращают поверхность атаки, но не устраняют уязвимости нулевого дня. Эксплойты zero-click эксплуатируют баги, о которых производитель ещё не знает. Lockdown Mode не помог против Triangulation — Apple выпустила патч только после публикации результатов «Лаборатории Касперского».
Физическая защита: почему программных мер недостаточно
Целевой шпионаж с государственным бюджетом работает быстрее, чем выходят патчи. Уязвимости нулевого дня по определению существуют до того момента, пока о них не узнает разработчик. Это значит, что в конкретный момент обновлённая iOS или Android всегда содержит лазейки для хакеров.
Программная защита вроде антивирусов работает постфактум: сначала появляется эксплойт, потом — патч. Промежуток между ними может составлять годы, как в случае с Triangulation, который действовал незамеченным с 2019 по 2023 год.
Единственный способ физически исключить канал передачи данных — разорвать радиосвязь устройства с внешним миром. Без сети у установленного агента нет канала для отправки данных оператору.
Программная защита вроде антивирусов работает постфактум: сначала появляется эксплойт, потом — патч. Промежуток между ними может составлять годы, как в случае с Triangulation, который действовал незамеченным с 2019 по 2023 год.
Единственный способ физически исключить канал передачи данных — разорвать радиосвязь устройства с внешним миром. Без сети у установленного агента нет канала для отправки данных оператору.
ИНСТРУМЕНТЫ ПРОВЕРКИ НА ВРЕДОНОСНОЕ ПО
Mobile Verification Toolkit (MVT) позволяет искать следы компрометации на iOS и Android по известным индикаторам атак. iMazing Spyware Analyzer проверяет резервные копии iPhone на признаки Pegasus и других задокументированных угроз. PiRogue Tool Suite анализирует сетевой трафик устройства на подозрительные соединения. Все три инструмента работают только с известными индикаторами — против атак нулевого дня они не гарантируют обнаружения. Важно — отрицательный результат проверки не означает, что устройство не заражено.
Решения для физической защиты
Капсула Фарадея — для переговорных комнат и кабинетов
Капсула Фарадея — устройство для обеспечения конфиденциальности переговоров. Клетка Фарадея формирует экранирующий контур, который физически блокирует все радиосигналы: сотовую связь, Wi-Fi, Bluetooth, GPS и NFC. Также есть опция установки внутри дополнительного модуля ультразвукового подавления микрофона. Смартфон, помещённый в капсулу, не может ни передавать данные, ни вести запись через микрофон.
Капсула успешно применяется в переговорных комнатах в государственных структурах, кабинетах чиновников высшего звена и на совещаниях с ограниченным доступом. Когда все участники встречи убирают телефоны в капсулы, переговоры становятся по-настоящему конфиденциальными — даже если на каких-то устройствах установлен вредоносный агент.
Капсула успешно применяется в переговорных комнатах в государственных структурах, кабинетах чиновников высшего звена и на совещаниях с ограниченным доступом. Когда все участники встречи убирают телефоны в капсулы, переговоры становятся по-настоящему конфиденциальными — даже если на каких-то устройствах установлен вредоносный агент.
Чехол Фарадея — носимая защита смартфона
Чехол Фарадея предотвращает отслеживание и дистанционный взлом смартфона «на ходу». Слой экранирующей ткани блокирует радиосигналы в диапазоне всех мобильных стандартов связи и телефон переходит в офлайн физически, а не программно.
Применительно к отслеживающим атакам это работает так — вредоносный агент может присутствовать в памяти устройства, но в чехле он лишён канала для связи с командным сервером. Данные не уходят, геолокация не передаётся, микрофон не активируется дистанционно.
Применительно к отслеживающим атакам это работает так — вредоносный агент может присутствовать в памяти устройства, но в чехле он лишён канала для связи с командным сервером. Данные не уходят, геолокация не передаётся, микрофон не активируется дистанционно.
Сумки и рюкзаки Фарадея — защита устройств в дороге
Рюкзаки с клеткой Фарадея решают задачу безопасной транспортировки гаджетов. Это актуально для сотрудников, которые перемещаются с рабочими устройствами между объектами или выезжают в командировки — в дороге телефон физически изолирован без каких-либо настроек.
Сумка-слинг и кроссбоди-сумка созданы для городского использования. В них есть съемный чехол Фарадея, который дает возможность физически отключать смартфон от сети тогда, когда это необходимо.
Сумка-слинг и кроссбоди-сумка созданы для городского использования. В них есть съемный чехол Фарадея, который дает возможность физически отключать смартфон от сети тогда, когда это необходимо.
Модульная система экранирования — для объектов и штабов
Модульная система экранирования смартфонов — решение для военных объектов и мобильных оперативных штабов. Комплект позволяет организовать защищённую зону для безопасного хранения нескольких устройств одновременно. Система построена на базе тактических чехлов с креплениями MOLLE и легко масштабируется в зависимости от количества устройств.
Используется в мобильных и стационарных командных пунктах, а также других объектах, где личные и рабочие устройства персонала нужно изолировать от радиосвязи. Система предотвращает дистанционную активацию микрофонов, передачу геолокации и утечку данных через установленные агенты — на всех устройствах сразу.
Используется в мобильных и стационарных командных пунктах, а также других объектах, где личные и рабочие устройства персонала нужно изолировать от радиосвязи. Система предотвращает дистанционную активацию микрофонов, передачу геолокации и утечку данных через установленные агенты — на всех устройствах сразу.
Раскрытая атака зафиксировала факт, который специалисты по кибербезопасности обсуждали давно — граница между гражданской и разведывательной инфраструктурой стёрлась. Рекламные сети, CDN-платформы и мессенджеры работают одновременно и как каналы связи, и как векторы атаки.
Средства защиты разделились на два класса: те, что работают до заражения, и те, что работают после. Обновления, антивирусы и режимы повышенной защиты относятся к первому классу. В то время как физическое экранирование работает в обоих случаях — вне зависимости от того, что происходит внутри устройства.
Средства защиты разделились на два класса: те, что работают до заражения, и те, что работают после. Обновления, антивирусы и режимы повышенной защиты относятся к первому классу. В то время как физическое экранирование работает в обоих случаях — вне зависимости от того, что происходит внутри устройства.