В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в virus/attachments — все они использовались только этими заметками. Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени файла продолжают работать без правок. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
66 KiB
| date | tags | aliases | link | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 2026-08-08 |
|
|
https://tass.ru/ekonomika/27994407 |
📱 Банки начнут проверять устройство клиента с 1 марта 2027: что попадёт под подозрение и как ограничить доступ к телефону
[!info] О чём заметка 26 июня 2026 подписан Федеральный закон № 210-ФЗ (в прессе — «антифрод-2»), который с 1 марта 2027 обязывает банк отказать в переводе, если получена информация о воздействии вредоносного программного обеспечения (ВПО) на устройство клиента. Здесь: дословные формулировки закона, что банковские приложения собирают уже сегодня (детект VPN встроен во все 30 проверенных приложений — исследование апреля 2026), почему стоит отнестись к согласию на проверку осторожно и как технически ограничить доступ приложения к файлам, контактам и списку установленных программ — на Android, iOS и в веб-версии банка. Смежная тема — государственные TLS-сертификаты, на которые российские банки перешли 3 августа 2026: nuc/banks-nuc-certs-august-2026 и nuc/00-overview.
TL;DR
- С 1 марта 2027 банк обязан отказать в приёме распоряжения или в проведении операции, если получена информация о воздействии ВПО на устройство, с которого делается перевод. Норма охватывает операции по картам, переводы электронных денежных средств и переводы через сервис быстрых платежей (СБП). Банк обязан незамедлительно назвать причину отказа и сообщить о возможности перевести с другого устройства либо при личном присутствии в банке.
- Согласие клиента требуется только для подключения средства защиты на его устройство. Обязанность банка применять средства защиты к собственному мобильному приложению и сайту согласия не требует, и отказ от согласия из-под нормы об отказе в переводе не выводит.
- Определение ВПО в законе есть, но отсылочное — через формулу статьи 273 УК РФ. Конкретный перечень признаков и сигнатур закон не задаёт, поэтому фактические критерии останутся за банком и подзаконными требованиями.
- Проверка устройства — не будущее, а настоящее: приказ Банка России от 5 ноября 2025 № ОД-2506 (действует с 1 января 2026) уже включает признак, где рядом стоят сведения о ВПО и «инструменты, обеспечивающие сокрытие сессионных данных». По исследованию RKS Global (апрель 2026), детект VPN нашёлся во всех 30 разобранных российских приложениях.
- Ограничить сбор можно: на Android — штатными разрешениями, App Ops, рабочим профилем; в GrapheneOS и через режим
ignoreприложение вообще не узнает, что доступ закрыт, — оно получит пустоту вместо ошибки. На iOS отдавать нечего почти по умолчанию. Веб-версия банка не даёт нативному коду доступа к содержимому устройства, и это самый простой способ сузить сбор.
Что именно приняли
Федеральный закон от 26 июня 2026 № 210-ФЗ «О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты Российской Федерации» (антифрод-2, антифрод 2.0, закон о защите от мошенников) — большой пакет: самозапрет на входящие международные звонки, база идентификаторов пользовательского оборудования, единая система учёта платёжных карт, ограничение в двадцать карт на человека, полномочия Национального удостоверяющего центра (НУЦ). Интересующая нас норма живёт в статье 7 этого закона, которая правит Федеральный закон «О национальной платёжной системе» (161-ФЗ).
Обязанность отказать закреплена в новой части 3.4-1 статьи 8 161-ФЗ:
[!quote] 161-ФЗ, часть 3.4-1 статьи 8 (в редакции 210-ФЗ, действует с 1 марта 2027) Оператор по переводу денежных средств при наличии информации о воздействии вредоносного программного обеспечения отказывает в приеме к исполнению распоряжения клиента или в совершении операции с использованием платежных карт, перевода электронных денежных средств или перевода денежных средств с использованием сервиса быстрых платежей платежной системы Банка России с применением пользовательского оборудования (оконечного оборудования), в отношении которого получена информация о воздействии на него вредоносного программного обеспечения. При этом оператор по переводу денежных средств незамедлительно в порядке, установленном договором, заключенным с клиентом, обязан уведомить клиента о причинах отказа <…> и одновременно проинформировать клиента о возможности совершить перевод денежных средств с применением другого пользовательского оборудования (оконечного оборудования) либо при личном присутствии клиента или его представителя у оператора по переводу денежных средств.
Откуда берётся сама «информация о воздействии» — описано в новой части 1.2 статьи 27 того же закона: банк обязан применять к своему программному обеспечению, «включая мобильное приложение и официальный сайт», средства защиты информации, «прошедшие в установленном порядке процедуру оценки соответствия», позволяющие выявлять и контролировать случаи воздействия ВПО «до момента списания денежных средств клиента».
Формулировка «сертифицированные средства защиты», которая разошлась по новостям, в тексте закона отсутствует: там сказано «прошедшие процедуру оценки соответствия», а сертификация — лишь одна из её форм. Различие не косметическое: по действующей практике Банка России допускается и оценка по ОУД4, а не только сертификат ФСТЭК.
Три даты, которые важно различать
| Дата | Что вступает в силу |
|---|---|
| 1 сентября 2026 | Единая система учёта платёжных карт (новая статья 9.2 161-ФЗ) и связанные поправки о банковской тайне |
| 1 марта 2027 | Обязанность применять средства защиты к приложению и сайту, обязанность отказать в операции при информации о ВПО, самозапрет на международные звонки, база идентификаторов оборудования, полномочия НУЦ (поправки в 63-ФЗ «Об электронной подписи») |
| 1 сентября 2027 | Крайний срок переоформления договоров с физлицами (право дать согласие либо отказаться) и ограничение в двадцать платёжных карт на человека |
Обязанность банка иметь средство защиты наступает 1 марта 2027, а собрать согласия он должен только к 1 сентября 2027 — полгода, в течение которых часть клиентов проверяется, а часть ещё нет.
[!warning] О чём согласие, а о чём — нет Согласие клиента (части 1.3 и 1.4 статьи 27) касается подключения средства защиты на устройство клиента: банк обязан дать такую возможность, а клиент вправе согласиться или отказаться. Обязанность применять средства защиты к собственному приложению и сайту (часть 1.2) безусловна и согласия не требует. При этом часть 3.1 статьи 8 говорит об информации, выявленной средствами защиты, «указанными в частях 1.2 и 1.3 статьи 27», — то есть отказ в переводе может сработать и по данным средств, на которые клиент согласия не давал. Отказ от согласия сужает наблюдаемость, но из-под нормы не выводит.
Ответственность банка и обратная сторона
Если банк получил информацию о заражении, но перевод всё же провёл, а деньги ушли без добровольного согласия клиента, он обязан возместить сумму — не позднее 30 дней со дня получения обращения клиента и при наличии постановления о возбуждении уголовного дела о хищении (части 3.13-2 и 3.13-3 статьи 8). На подачу обращения клиенту даётся 10 рабочих дней, причём отказать в возмещении из-за пропуска этого срока закон запрещает.
Асимметрия здесь очевидна: пропущенное срабатывание может стоить банку выплаты, ложное — нет. Какие пороги детекта из этого вырастут, покажет правоприменение.
[!note] Расхождение в трактовках, которое пока не разрешено «Интерфакс» и ТАСС передают норму буквально: банк отказывает в операции. Председатель комитета Госдумы по финансовому рынку Анатолий Аксаков в комментарии «Российской газете» 8 августа 2026 описал механику мягче — оператор должен приостановить транзакцию, после чего банк запрашивает у клиента подтверждение операции. Текст части 3.4-1 говорит именно об отказе; как это ляжет во внутренние регламенты банков, станет ясно после подзаконных актов.
Это уже работает — закон лишь достраивает конструкцию
Разговор о том, «начнут ли банки следить за телефоном», опоздал примерно на год.
С 1 января 2026 действует приказ Банка России от 5 ноября 2025 № ОД-2506: признаков перевода без добровольного согласия клиента стало двенадцать вместо шести. Среди них есть признак, где в одном ряду перечислены сведения о вредоносном ПО на устройстве абонента и «использование нетипичного провайдера связи, операционной системы, приложения пользователя, использование инструментов, обеспечивающих сокрытие сессионных данных». Последняя формулировка описывает как раз VPN и прокси, и это уже действующая норма, а не прогноз.
Что банки собирают технически, показало исследование компании RKS Global (апрель 2026, обновление 16 апреля): разобрано 30 популярных российских Android-приложений методом статического анализа APK (apktool и jadx) по 68 контрольным точкам, с последующей проверкой на устройстве. Результат: детект VPN обнаружен во всех 30 приложениях, а большинство отправляет статус VPN на сервер. В приложениях Сбербанка, Т-Банка, Альфа-Банка и «МегаМаркета» найден антифрод-модуль com.group_ib.sdk, перехватывающий каждое касание экрана через dispatchTouchEvent — с координатами, давлением и временем. Ozon и Wildberries получают полный список установленных VPN-клиентов вызовом queryIntentServices("android.net.VpnService"). Т-Банк, по подсчёту исследователей, запрашивает 47 разрешений, из которых 24 выдаются автоматически.
[!warning] Статус этих данных Исследование RKS Global — работа одной компании методом декомпиляции; банки его публично не подтверждали и не опровергали. Наличие вызова в коде говорит о возможности, но не доказывает, что данные уходят на сервер в каждом сценарии. Пересказ исследования выходил в «Хакере» 10 апреля 2026; первоисточник — rks.global/ru/research/vpn-detection.
Проще говоря: инфраструктура наблюдения за устройством уже стоит в приложениях, а 210-ФЗ превращает возможность приостановить операцию в обязанность отказать и добавляет банку финансовую ответственность за пропуск. Именно поэтому вопрос «давать ли согласие» практически смещается к другому: сколько данных твоё устройство отдаёт приложению банка — и на это влияние есть.
Как устроено «средство защиты» и что оно видит
Юридически часть 1.3 статьи 27 описывает отдельное средство защиты, которое клиент сам подключает на своё устройство, — конструкция ближе к «антивирусу от банка», чем к невидимому модулю. Технически же индустрия давно решает эту задачу иначе: в приложение встраивается SDK стороннего вендора, который во время работы изучает окружение. Класс решений называют мобильным антифродом (online fraud detection); внутри того же SDK обычно живёт RASP-подсистема (Runtime Application Self-Protection) — проверка целостности сборки, антиотладка, детект root и эмулятора. Зонтичный термин индустрии для обоих слоёв — in-app protection. Какая из двух конструкций победит в подзаконных требованиях, на август 2026 неизвестно.
Что заявляют вендоры, видно по описанию продукта F6 Fraud Protection (до 2023 года — Group-IB Fraud Hunting Platform, затем F.A.C.C.T.; смена бренда на F6 объявлена 17 февраля 2025). По документации вендора, Mobile SDK с момента запуска приложения передаёт на серверную часть индикаторы компрометации, поведенческие характеристики пользователя и параметры среды; строит уникальный цифровой отпечаток устройства; ловит банковские трояны, несанкционированный удалённый доступ, веб-инжекты и кросс-канальные атаки. Поведенческий профиль строится по динамике касаний и свайпов. Вендор отдельно оговаривает: модуль «не передает конфиденциальные данные банковских операций, идентифицирующую личную информацию и любые другие данные с ограниченным доступом», а «содержание и тип передаваемых данных могут устанавливаться клиентом самостоятельно при интеграции».
Последняя оговорка важнее остальных: состав передаваемого задаёт банк-заказчик. Значит, ответ на вопрос «что именно уедет с моего телефона» лежит во внутреннем регламенте конкретного банка, которого клиент не видит.
[!note] Что модуль узнаёт без единого разрешения Код внутри процесса приложения и так видит: модель и производителя устройства, версию системы, подключённый отладчик, признаки эмулятора, следы root, состояние загрузчика (через аттестацию ключей Keystore). Отдельно стоит
AccessibilityManager.getEnabledAccessibilityServiceList()— список включённых служб специальных возможностей отдаётся вообще без разрешений и не фильтруется правилами видимости пакетов. Активный VPN виден по сетевым интерфейсам (tun0,ppp,tap) без всяких разрешений — и на Android, и на iOS. А вот «увидеть чужие оверлеи» приложение может лишь косвенно: по флагамFLAG_WINDOW_IS_OBSCUREDв момент касания либо запретив чужие окна поверх себя.Отзыв разрешений закрывает другой пласт — содержимое устройства: файлы, фото, контакты, местоположение, список установленных программ, статистику использования. Именно он и обсуждается, когда речь заходит про «доступ к файлам».
Почему к согласию стоит отнестись осторожно
Перечень признаков остаётся за банком
Отсылочное определение ВПО через формулу статьи 273 УК РФ («программы, предназначенные для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты») задаёт рамку, но не список. Какие сигнатуры и эвристики попадут в конкретное средство защиты, закон не описывает.
Это признают и внутри отрасли. Первый заместитель председателя правления Национального Банка Сбережений Мария Бродовская в комментарии «Фонтанке» (1 августа 2026) говорит, что перечень признаков каждый банк будет формировать самостоятельно, единых критериев нет, а потому полностью исключить ложные срабатывания невозможно: подозрение могут вызвать приложения, которые вредоносными не являются, но имеют расширенный доступ к устройству.
VPN и обход блокировок — в зоне риска по факту, а не по прогнозу
Специалист по информационной и сетевой безопасности Сергей Вакулин в комментарии НСН (28 июля 2026) сказал о сигнатурах прямо: «Сигнатура обновляется, туда могут попасть и VPN, и те же самые прокси, абсолютно все, что считает сигнатура, основываясь на тех же самых антивирусах». При этом он не отрицает пользы меры: по его словам, она «снижает число мошенничеств, но абсолютно не помогает бороться с мошенниками, потому что мошенники всегда придумывают новые обходные пути».
Экономист и политолог Василий Колташов в комментарии «Вечерней Москве» (8 августа 2026) допускает блокировки при обнаружении VPN и прокси, оговариваясь, что «информация об установленном VPN будет не всегда банкам доступна» и что тотальной блокировки переводов только из-за прокси он не ждёт.
Прогнозы прогнозами, но исследование RKS Global показывает, что статус VPN уже собирается и отправляется на сервер. Отдельная деталь: программы, которые ловятся теми же эвристиками, у обычного пользователя вполне легальны — удалённый доступ (RustDesk, AnyDesk), службы специальных возможностей (без них не работают экранные читалки для незрячих), root-решения root/Magisk и root/ReSukiSU, корпоративные MDM-агенты (Mobile Device Management — системы управления устройствами), инструменты обхода блокировок вроде Zapret/about и клиентов VLESS/dpi-tls-june-2026.
Ложные срабатывания в этой системе уже дорого стоят клиентам
После расширения перечня признаков ЦБ пресса зафиксировала всплеск блокировок. «Коммерсантъ» 8 августа 2026 приводит два числа: 2–3 млн временных блокировок карт и счетов физлиц за первые недели 2026 года против примерно 330 тыс. заблокированных переводов в месяц ранее. Числа стоит читать аккуратно: первое — оценка компании «Информзащита» о количестве людей, которые могли попасть под блокировки за две недели января, второе — данные департамента информационной безопасности ЦБ по охлаждённым переводам за месяц. Единицы разные, периоды разные, прямо сопоставлять их нельзя — но даже с этой оговоркой масштаб недовольства рынка виден.
Новая норма добавляет к двенадцати признакам ещё один — состояние устройства, — не создавая ускоренной процедуры обжалования. Ошибочный отказ мгновенно не отменят: останется отделение или письменная претензия.
Согласие даётся один раз, а работает постоянно
Отдельного согласия на каждую проверку норма не предполагает: пункт появляется в договоре, дальше средство защиты работает при каждом запуске приложения. Состав собираемого банк меняет на своей стороне — границу задают выданные разрешения, а не редакция договора, которую ты читал при подписании.
Агент безопасности сам по себе — цель для атаки
Модуль с широким доступом к телефону и постоянным каналом на сервер интересен злоумышленникам: компрометация вендора такого SDK бьёт по всем банкам-клиентам сразу. Чем больше данных агрегируется в одной точке, тем дороже её взлом для пользователей.
Мошенничество по телефону такая проверка не останавливает
Значительная доля хищений устроена так, что человек переводит деньги сам, под диктовку, а устройство при этом чистое. ИТ-предприниматель Михаил Марцинюк в комментарии «Вечерней Москве» напоминает механику заражения: «Обычный перевод в банковском приложении не станет источником вируса, а скорее станет финальным результатом уже зараженной системы смартфона». Против удалённого управления телефоном (RAT-схемы — Remote Access Trojan, троян удалённого доступа; поддельные «приложения банка»; virus/flowseal-fake-youtube-salatstealer-july-2026) детект действительно работает, и это честный плюс нормы. От разговора с «сотрудником службы безопасности» она не спасает.
[!tip] Вердикт Постоянная проверка устройства имеет смысл прежде всего для тех, кто ставит приложения из случайных источников и не хочет разбираться в настройках телефона. Если ты контролируешь, что установлено, согласие даёт банку широкий и плохо очерченный доступ в обмен на защиту от угроз, которые у тебя и так маловероятны. Отказ прямо предусмотрен законом, но он не отменяет проверок со стороны самого приложения — поэтому основную работу делают настройки устройства, описанные ниже.
Что даёт и чего не даёт отказ
Право отказаться должно быть прописано в договоре — это прямая норма. Сергей Вакулин в том же комментарии НСН описывает последствия отказа сдержанно: «В случае отказа у вас не заблокируют счета, не украдут деньги — просто банк не сможет проанализировать все файлы, которые у вас хранятся на телефоне».
Более осторожную картину даёт доцент кафедры банковского дела и монетарного регулирования Финансового университета при Правительстве РФ Светлана Зубкова в комментарии «Фонтанке» (1 августа 2026): банк вправе анализировать устройство только с согласия клиента, а при отказе — «вправе отказать в дистанционном переводе, руководствуясь внутренними процедурами безопасности». Прямой отсылки к статье закона в этом комментарии нет, это трактовка; редакция отдельно подчёркивает, что о запрете распоряжаться деньгами речи не идёт — остаются отделение и терминал.
Ключевое, что не следует упускать: отказ касается подключения средства защиты на устройство, а средства защиты, встроенные в само приложение банка, продолжают работать. Юридически отказ сужает круг источников информации о ВПО, но не выводит операции из-под нормы части 3.4-1.
Разумная тактика до 1 марта 2027: держать счета минимум в двух банках, чтобы риск-политика одного не отрезала от денег целиком, и заранее привести устройство в порядок.
Android: сузить то, что приложение получает
Настройки ниже полезны независимо от закона — они уменьшают аппетиты любого приложения, а не только банковского. С тем, как программы обходят разрешения окольными путями, стоит ознакомиться отдельно: Localhost-tracking-Meta-Yandex-SOCKS5 хорошо показывает, что явные тумблеры покрывают не всё.
[!warning] Границы этих мер Отзыв разрешений закрывает доступ к содержимому телефона, но не отменяет проверок внутри процесса приложения (root, отладка, эмулятор, включённые службы специальных возможностей, активный VPN по сетевым интерфейсам). Приложение вправе отказаться работать без нужного ему разрешения. И наоборот: слишком «стерильное» устройство банк может счесть подозрительным само по себе — как это будет трактоваться после 1 марта 2027, на август 2026 неизвестно.
Разрешения, о которых идёт речь
| Разрешение | Как называется в настройках | Что реально даёт | Отзывается? |
|---|---|---|---|
READ_MEDIA_IMAGES / READ_MEDIA_VIDEO |
«Фото и видео» (Android 13+) | Чтение всей галереи; точные геотеги снимков — только при дополнительном ACCESS_MEDIA_LOCATION |
Да, штатно; с Android 14 есть режим ограниченного доступа |
MANAGE_EXTERNAL_STORAGE |
«Доступ ко всем файлам» (Android 11+) | Чтение и запись почти всего общего хранилища: документы, загрузки, скачанные архивы. Каталоги Android/data и Android/obb недоступны и с ним |
Да, экран «Специальный доступ» |
READ_CONTACTS |
«Контакты» | Вся адресная книга целиком; обосновывается переводами по номеру телефона, хотя номер можно вводить вручную | Да, штатно |
QUERY_ALL_PACKAGES |
Переключателя в чистом Android нет | Список установленных приложений — вместе с queryIntentServices даёт перечень VPN-клиентов |
Штатно нет; см. рабочий профиль ниже |
PACKAGE_USAGE_STATS |
«Доступ к данным об использовании» | Что и когда запускалось, как долго | Да, экран «Специальный доступ» (в App Ops операция называется GET_USAGE_STATS) |
SYSTEM_ALERT_WINDOW |
«Поверх других приложений» | Рисование поверх чужих окон | Да, экран «Специальный доступ» |
ACCESS_FINE_LOCATION |
«Местоположение» | Точные координаты; используется как признак риска | Да, штатно; разумный минимум — «только во время использования» |
Строка про QUERY_ALL_PACKAGES требует пояснения. Это разрешение уровня normal: оно выдаётся при установке, переключателя в интерфейсе нет, и pm revoke его не снимает — система ответит, что тип разрешения неизменяем. В AOSP существует операция App Ops с таким именем, но фильтрация видимости пакетов смотрит только на манифест приложения, поэтому appops set … QUERY_ALL_PACKAGES ignore список программ не скрывает. Политика Google Play выдачу этого разрешения ограничивает, но прямо разрешает исключение для банковских приложений «в целях безопасности», так что даже присутствие в магазине ситуацию не изменило бы; российские банковские приложения к тому же распространяются вне Play — через RuStore и сайты банков (Сбербанк, ВТБ и Альфа-Банк удалены из Google Play весной 2022 года, Т-Банк — в 2023-м).
В прошивках, следующих китайскому отраслевому стандарту T/TAF 108-2022 (Xiaomi начиная с MIUI 13, Honor, а также собственный вариант Samsung), список приложений вынесен в отдельное runtime-разрешение — там тумблер есть. В чистом Android его нет.
Шаг 1: штатные настройки
Открой «Настройки» → «Приложения» → приложение банка → «Разрешения» и отклони всё, чем реально не пользуешься. Для галереи на Android 14 и новее в диалоге запроса выбирай «Выбрать фотографии и видео», а на экране разрешения — «Разрешить ограниченный доступ»: приложение увидит только те снимки, которые ты отметил руками.
Отдельно пройди «Настройки» → «Приложения» → «Специальный доступ» (в сторонних прошивках раздел называют «Особые права доступа» или прячут в «Расширенные настройки») и проверь три экрана: «Доступ ко всем файлам», «Доступ к данным об использовании», «Поверх других приложений». Эти права не входят в обычный список разрешений, и про них забывают чаще всего.
Заодно убедись, что банковское приложение не значится в «Специальных возможностях». Легитимному банковскому клиенту эта служба не нужна, а трояны работают как раз через неё.
Шаг 2: ADB и App Ops, когда штатного переключателя мало
Часть прав удобнее снимать через ADB (Android Debug Bridge) — с компьютера, включив «Отладку по USB» в настройках для разработчиков. Сначала узнай имя пакета:
adb shell "pm list packages | grep -i sber"
Обычные разрешения снимаются через pm revoke (подставь своё имя пакета вместо ru.sberbankmobile):
adb shell pm revoke ru.sberbankmobile android.permission.READ_MEDIA_IMAGES
adb shell pm revoke ru.sberbankmobile android.permission.READ_CONTACTS
adb shell pm revoke ru.sberbankmobile android.permission.ACCESS_FINE_LOCATION
Специальные доступы живут в подсистеме App Ops. Для «Доступа ко всем файлам» режим хранится на уровне UID и перекрывает пакетный, поэтому флаг --uid здесь обязателен, иначе команда выполнится без ошибки и без эффекта:
adb shell appops set --uid ru.sberbankmobile MANAGE_EXTERNAL_STORAGE ignore
adb shell appops set ru.sberbankmobile GET_USAGE_STATS ignore
adb shell appops set ru.sberbankmobile SYSTEM_ALERT_WINDOW ignore
Проверить результат: adb shell appops get ru.sberbankmobile — команда покажет и uid-режимы, и пакетные.
То же самое без компьютера делает Shizuku: он один раз запускается через беспроводную отладку (на Android 11+ компьютер не нужен вовсе) или через root и дальше отдаёт системные API обычным приложениям — например графической оболочке App Ops. Запуск придётся повторять после каждой перезагрузки, если только Shizuku не работает в root-режиме.
Шаг 3: как сделать так, чтобы приложение не поняло, что доступ закрыт
Отдельного упоминания заслуживает разница между двумя способами отказать приложению.
Жёсткий запрет (deny, режим MODE_ERRORED) отдаёт приложению ошибку доступа — оно понимает, что разрешения нет, и может показать экран «предоставьте доступ, иначе работа невозможна». Режим ignore (MODE_IGNORED) в документации Android описан как «silently fail»: вызов формально проходит, но возвращает пустоту. Для статистики использования это пустой список, для «Доступа ко всем файлам» — isExternalStorageManager() == false и ошибки при обращении к файлам, для оверлеев — canDrawOverlays() == false и просто не появившееся окно. Именно поэтому команды выше используют ignore, а не deny: такой отказ приложения переносят мягче.
Дальше этой логики идёт GrapheneOS — защищённая сборка Android для Pixel. Storage Scopes «make the app assume that it has all storage permissions that it asked for»: приложение считает, что разрешение выдано, а реально видит только созданные им самим файлы и явно выбранные каталоги. Contact Scopes работает так же с адресной книгой — по умолчанию «acts as if the contacts list is empty», а видимость выдаётся точечно. Есть и отдельные переключатели, которых в обычном Android нет: датчики (приложение получает нули вместо событий) и сеть (система «делает вид», что сети нет).
Совместимость — обязательная оговорка. Российские банковские приложения на кастомных прошивках работают нестабильно: многие используют аттестацию устройства (Play Integrity), и на разблокированном или пересобранном Android запускаться отказываются. Актуальные отчёты пользователей по конкретным банкам собираются в открытом трекере banking-apps-compat-report, а способы скрыть root от банковских приложений описаны в заметках про root/Magisk (DenyList) и root/ReSukiSU (SUSFS).
[!danger] Где проходит граница Скрывать root, подсовывать приложению пустой список контактов и маскировать окружение — законные действия на собственном устройстве, но у них есть цена. Во-первых, средства аттестации могут распознать подмену, и приложение просто перестанет работать. Во-вторых, после 1 марта 2027 сама «непрозрачность» устройства теоретически может стать поводом для отказа в переводе — норма говорит об информации о воздействии ВПО, а как банки будут трактовать невозможность собрать данные, пока не определено. И главное: маскировка не заменяет гигиену. Если на устройстве реально сидит троян, то спрятанный от банка он никуда не денется.
Шаг 4: рабочий профиль — штатный способ спрятать список приложений
Android изолирует профили друг от друга: приложение в рабочем профиле не видит программы личного профиля даже с QUERY_ALL_PACKAGES (для чтения через границу нужны привилегированные разрешения INTERACT_ACROSS_USERS или выданное администратором INTERACT_ACROSS_PROFILES), и хранилища у профилей раздельные. Это и есть штатный ответ на вопрос «как сделать, чтобы банк не видел мой VPN-клиент».
Создать рабочий профиль на обычном телефоне позволяют Shelter и Island: они запускают штатный механизм provisioning (ACTION_PROVISION_MANAGED_PROFILE), после чего система сама назначает приложение владельцем профиля — ни компьютер, ни root для этого не нужны. Банковский клиент ставится внутрь профиля и видит там только себя и системные компоненты.
У способа два ограничения. Наличие рабочего профиля само по себе детектируется — изнутри через DevicePolicyManager, снаружи по кросс-профильным intent'ам, и Google даже документирует такую проверку. И часть банковских приложений отказывается работать в профиле со сторонним владельцем из-за проверок целостности среды.
Более простой вариант той же идеи — второй пользователь устройства («Настройки» → «Система» → «Несколько пользователей»). У каждого пользователя своё хранилище и свой набор приложений, доступа к данным другого нет. Неудобство в переключении и в том, что уведомления неактивного пользователя не приходят, пока ты в него не войдёшь.
Шаг 5: отдельное устройство
Дешёвый телефон только под банки, без VPN, без сторонних APK (Android Package — файл установки приложения), без рабочих чатов. Модуль защиты увидит устройство без сторонних установок, VPN-клиентов и программ удалённого доступа. Заодно это лучшая защита от настоящих троянов: на телефоне, куда ничего не ставят, им неоткуда взяться.
iOS: отдавать почти нечего по умолчанию
Модель безопасности iOS закрывает многое из перечисленного на уровне системы. Приложение живёт в песочнице и не может читать данные других приложений; аналога «доступа ко всем файлам» для программ из App Store не существует, а выйти за песочницу можно только тем каталогом, который пользователь сам выбрал в системном пикере документов.
Перечислить установленные программы штатно нельзя: проверка через canOpenURL работает только по схемам, заранее объявленным в Info.plist приложения, и с iOS 15 их не больше пятидесяти. Точечные обходы существуют — разбор реальных банковских приложений показывает вызовы приватных API для проверки конкретных идентификаторов (магазины твиков, файловые менеджеры), — но они проверяют заданный список, а не выдают перечень установленного.
Доступ к фото выдаётся выборочно («Выбранные фото», с iOS 14), и с iOS 18 выборочным стал доступ к контактам: приложению можно отдать только отмеченные карточки, но новые контакты в этот список автоматически не попадают. Обе настройки лежат в «Настройки» → «Конфиденциальность и безопасность».
Что модулю на iOS всё же доступно: цифровой отпечаток устройства, поведенческая биометрия (тайминги ввода в собственных полях, данные CoreMotion), детект джейлбрейка и отладки, проверка целостности сборки через App Attest — с оговоркой, что App Attest подтверждает подлинность приложения, а не чистоту устройства. Активный VPN виден через сетевые интерфейсы и системные настройки прокси. Запись и трансляция экрана определяются штатно (UIScreen.isCaptured) — это iOS-аналог поиска удалённого доступа.
Отдельная сложность у российских пользователей: приложений подсанкционных банков в App Store нет, и распространяются они кто через TestFlight, кто восстановлением ранее купленного, кто через недолговечные «приложения-оболочки» под посторонними названиями. Обновления приходят рвано, а поиск по названию банка в российской витрине регулярно выдаёт приложения посторонних издателей — готовая площадка для фишинга. Так что «просто возьми iPhone» — совет с побочными эффектами.
Веб-версия банка: почему она предпочтительнее приложения
Закон требует средств защиты и для приложения, и для официального сайта. Но возможности у этих двух каналов разные, и разница — в пользу браузера.
Нативное приложение выполняет код с правами приложения: у него есть разрешения, доступ к файлам, к списку установленных программ через системные API, к сетевым интерфейсам, к сенсорам, к перехвату каждого касания. Веб-страница выполняется в песочнице браузера. Она не читает файлы без явного выбора через системный диалог, не перечисляет установленные приложения средствами платформы, не видит сетевые интерфейсы и не может подгрузить нативный SDK. Всё, что собрано в разделах выше про QUERY_ALL_PACKAGES, queryIntentServices("android.net.VpnService") и списки VPN-клиентов, в браузере просто не работает.
Практический вывод: если задача — сузить объём данных, которые уходят банку с устройства, вход в интернет-банк через браузер даёт больший эффект, чем любая настройка разрешений в приложении. Особенно если делать это в отдельном профиле браузера или в отдельном браузере, используемом только для банка.
[!warning] Чего веб-версия не отменяет Слепой браузер не бывает. Веб-антифрод снимает отпечаток браузера (шрифты, canvas, WebGL,
enumerateDevices), поведение мыши и клавиатуры, а на мобильных — данные движения устройства. На стороне сервера читаются TLS-отпечаток (JA3/JA4), порядок HTTP-заголовков и Client Hints — вообще без участия JavaScript. WebRTC способен выдать локальный и публичный IP мимо VPN, а рассогласование часового пояса и локали с геолокацией IP-адреса — классический сигнал против VPN и прокси. Существуют и точечные приёмы определения установленных программ через внешние протокольные обработчики (техника scheme flooding, опубликованная FingerprintJS в мае 2021, определяла в том числе VPN-клиенты), аnavigator.getInstalledRelatedApps()легально показывает сайту, стоит ли его собственное приложение. Наконец, Localhost-tracking-Meta-Yandex-SOCKS5 показал, что связь «страница ↔ нативное приложение» технически возможна и применялась на практике.Вывод точнее звучит так: веб-версия резко сокращает доступ к содержимому устройства и к спискам программ, но не делает тебя невидимым для антифрода.
Дополнительная деталь для российских банков: с августа 2026 их сайты работают на сертификатах государственного НУЦ, которые Chrome, Safari и Edge не признают. Как пользоваться такими сайтами, не устанавливая корневой сертификат в систему, разобрано в заметке про nuc/safe-usage. А совсем вне цифрового контура остаются офис банка и банкомат — именно личное присутствие закон и называет альтернативой при отказе в переводе.
Если в переводе всё-таки отказали
- Сохрани уведомление банка с причиной отказа — скриншот с датой и временем; это отправная точка любого разбирательства.
- Попробуй провести операцию с другого устройства либо лично в отделении — именно эти два варианта закон обязывает банк предложить (банкомат в норме не назван, но как канал он остаётся).
- Если считаешь отказ ошибочным, направь письменную претензию; ускоренной процедуры обжалования норма не предусматривает, поэтому рассчитывай на обычные сроки рассмотрения обращений.
- Если деньги всё же ушли без твоего согласия, помни про 10 рабочих дней на обращение в банк и про то, что возмещение привязано к постановлению о возбуждении уголовного дела.
- Проверь устройство самостоятельно: список приложений со «Специальными возможностями», недавно установленные APK, программы удалённого доступа. Иногда детект прав, и лучше узнать об этом заранее.
Чек-лист: подготовиться до 1 марта 2027
- Прочитать пункт про защиту программного обеспечения в новой редакции договора (банки будут переоформлять их до 1 сентября 2027) и осознанно выбрать согласие или отказ.
- Пройтись по разрешениям банковских приложений: галерея, контакты, местоположение — снять всё, чем не пользуешься.
- Проверить три экрана «Специального доступа»: все файлы, данные об использовании, поверх других приложений.
- Убедиться, что банковское приложение не числится в «Специальных возможностях».
- Рассмотреть перенос банковского клиента в рабочий профиль или ко второму пользователю — либо переход на веб-версию.
- Держать счета минимум в двух банках, чтобы риск-политика одного не отрезала от денег целиком.
- Не ставить APK из мессенджеров и «зеркал»: реальный троян опаснее спорной нормы закона (virus/flowseal-fake-youtube-salatstealer-july-2026).
- Никогда не устанавливать программы удалённого доступа по просьбе «сотрудника банка» или «следователя» — это самая частая механика хищений, против которой норма и заявлена.
📚 См. также
- nuc/banks-nuc-certs-august-2026 — вторая история про банки и государство: переход на сертификаты НУЦ.
- nuc/00-overview — что такое НУЦ, чьи полномочия закрепил тот же 210-ФЗ.
- root/Magisk и root/ReSukiSU — root на Android и механизмы его скрытия от банковских приложений.
- Localhost-tracking-Meta-Yandex-SOCKS5 — как приложения и сайты обмениваются данными в обход разрешений.
- virus/flowseal-fake-youtube-salatstealer-july-2026 — как выглядит настоящее вредоносное ПО, от которого норма и должна защищать.
- Cybersecurity — общая подборка материалов раздела.
- 🔗 ТАСС, 8 августа 2026: банки будут отказывать в переводах при вредоносном ПО — первоисточник новости.
- 🔗 «Интерфакс»: механика нормы и сроки переоформления договоров — что именно обязаны сделать банки.
- 🔗 Текст 210-ФЗ постатейно (ГАРАНТ) — дословные формулировки, включая часть 3.4-1 статьи 8 и часть 1.2 статьи 27 161-ФЗ.
- 🔗 НСН, 28 июля 2026: «Затронет и VPN» — комментарий Сергея Вакулина про сигнатуры и последствия отказа.
- 🔗 «Фонтанка», 1 августа 2026 — комментарии Марии Бродовской (НБС) и Светланы Зубковой (Финуниверситет).
- 🔗 RKS Global: как российские приложения детектируют VPN — разбор 30 APK, апрель 2026.
- 🔗 Приказ Банка России № ОД-2506 о признаках переводов без согласия клиента — действующие двенадцать признаков.
- 🔗 GrapheneOS: Storage Scopes и Contact Scopes — как выглядит правильная модель разрешений.
- 🔗 banking-apps-compat-report — открытый трекер совместимости банковских приложений с защищёнными прошивками.
[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: исходник этой заметки · скачать весь репозиторий одним zip-архивом.
