Some checks failed
Published content check / validate (push) Has been cancelled
В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в virus/attachments — все они использовались только этими заметками. Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени файла продолжают работать без правок. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
300 lines
66 KiB
Markdown
300 lines
66 KiB
Markdown
---
|
||
date: 2026-08-08
|
||
tags:
|
||
- banks
|
||
- antifraud
|
||
- 210-fz
|
||
- privacy
|
||
- android
|
||
- ios
|
||
- permissions
|
||
- malware
|
||
aliases:
|
||
- Банки будут сканировать телефон на вирусы
|
||
- Как запретить банку доступ к файлам на телефоне
|
||
- 210-ФЗ вредоносное ПО отказ в переводе
|
||
- Антифрод-2 проверка устройства клиента
|
||
- Как отказаться от проверки устройства банком
|
||
- Блокировка перевода из-за VPN на телефоне
|
||
- Банк просит доступ к файлам Android что будет если отказать
|
||
- 1 марта 2027 банки блокировка переводов вирус
|
||
link: https://tass.ru/ekonomika/27994407
|
||
---
|
||
|
||
# 📱 Банки начнут проверять устройство клиента с 1 марта 2027: что попадёт под подозрение и как ограничить доступ к телефону
|
||
|
||
![[banks-malware-scan-2027-header.webp]]
|
||
|
||
> [!info] О чём заметка
|
||
> 26 июня 2026 подписан Федеральный закон № 210-ФЗ (в прессе — «антифрод-2»), который с 1 марта 2027 обязывает банк отказать в переводе, если получена информация о воздействии вредоносного программного обеспечения (ВПО) на устройство клиента. Здесь: дословные формулировки закона, что банковские приложения собирают уже сегодня (детект VPN встроен во все 30 проверенных приложений — исследование апреля 2026), почему стоит отнестись к согласию на проверку осторожно и как технически ограничить доступ приложения к файлам, контактам и списку установленных программ — на Android, iOS и в веб-версии банка. Смежная тема — государственные TLS-сертификаты, на которые российские банки перешли 3 августа 2026: [[nuc/banks-nuc-certs-august-2026|разбор события]] и [[nuc/00-overview|обзор раздела НУЦ]].
|
||
|
||
## TL;DR
|
||
|
||
- С 1 марта 2027 банк **обязан** отказать в приёме распоряжения или в проведении операции, если получена информация о воздействии ВПО на устройство, с которого делается перевод. Норма охватывает операции по картам, переводы электронных денежных средств и переводы через сервис быстрых платежей (СБП). Банк обязан незамедлительно назвать причину отказа и сообщить о возможности перевести с другого устройства либо при личном присутствии в банке.
|
||
- Согласие клиента требуется только для **подключения средства защиты на его устройство**. Обязанность банка применять средства защиты к собственному мобильному приложению и сайту согласия не требует, и отказ от согласия из-под нормы об отказе в переводе не выводит.
|
||
- Определение ВПО в законе есть, но отсылочное — через формулу статьи 273 УК РФ. Конкретный перечень признаков и сигнатур закон не задаёт, поэтому фактические критерии останутся за банком и подзаконными требованиями.
|
||
- Проверка устройства — не будущее, а настоящее: приказ Банка России от 5 ноября 2025 № ОД-2506 (действует с 1 января 2026) уже включает признак, где рядом стоят сведения о ВПО и «инструменты, обеспечивающие сокрытие сессионных данных». По исследованию RKS Global (апрель 2026), детект VPN нашёлся во всех 30 разобранных российских приложениях.
|
||
- Ограничить сбор можно: на Android — штатными разрешениями, App Ops, рабочим профилем; в GrapheneOS и через режим `ignore` приложение вообще не узнает, что доступ закрыт, — оно получит пустоту вместо ошибки. На iOS отдавать нечего почти по умолчанию. Веб-версия банка не даёт нативному коду доступа к содержимому устройства, и это самый простой способ сузить сбор.
|
||
|
||
## Что именно приняли
|
||
|
||
Федеральный закон от 26 июня 2026 № 210-ФЗ «О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты Российской Федерации» (*антифрод-2, антифрод 2.0, закон о защите от мошенников*) — большой пакет: самозапрет на входящие международные звонки, база идентификаторов пользовательского оборудования, единая система учёта платёжных карт, ограничение в двадцать карт на человека, полномочия Национального удостоверяющего центра (НУЦ). Интересующая нас норма живёт в статье 7 этого закона, которая правит Федеральный закон «О национальной платёжной системе» (161-ФЗ).
|
||
|
||
Обязанность отказать закреплена в новой части 3.4-1 статьи 8 161-ФЗ:
|
||
|
||
> [!quote] 161-ФЗ, часть 3.4-1 статьи 8 (в редакции 210-ФЗ, действует с 1 марта 2027)
|
||
> Оператор по переводу денежных средств при наличии информации о воздействии вредоносного программного обеспечения **отказывает** в приеме к исполнению распоряжения клиента или в совершении операции с использованием платежных карт, перевода электронных денежных средств или перевода денежных средств с использованием сервиса быстрых платежей платежной системы Банка России с применением пользовательского оборудования (оконечного оборудования), в отношении которого получена информация о воздействии на него вредоносного программного обеспечения. При этом оператор по переводу денежных средств незамедлительно в порядке, установленном договором, заключенным с клиентом, обязан уведомить клиента о причинах отказа <…> и одновременно проинформировать клиента о возможности совершить перевод денежных средств с применением другого пользовательского оборудования (оконечного оборудования) либо при личном присутствии клиента или его представителя у оператора по переводу денежных средств.
|
||
|
||
Откуда берётся сама «информация о воздействии» — описано в новой части 1.2 статьи 27 того же закона: банк обязан применять к своему программному обеспечению, «включая мобильное приложение и официальный сайт», средства защиты информации, «прошедшие в установленном порядке процедуру оценки соответствия», позволяющие выявлять и контролировать случаи воздействия ВПО «до момента списания денежных средств клиента».
|
||
|
||
Формулировка «сертифицированные средства защиты», которая разошлась по новостям, в тексте закона отсутствует: там сказано «прошедшие процедуру оценки соответствия», а сертификация — лишь одна из её форм. Различие не косметическое: по действующей практике Банка России допускается и оценка по ОУД4, а не только сертификат ФСТЭК.
|
||
|
||
### Три даты, которые важно различать
|
||
|
||
| Дата | Что вступает в силу |
|
||
| --- | --- |
|
||
| 1 сентября 2026 | Единая система учёта платёжных карт (новая статья 9.2 161-ФЗ) и связанные поправки о банковской тайне |
|
||
| 1 марта 2027 | Обязанность применять средства защиты к приложению и сайту, обязанность отказать в операции при информации о ВПО, самозапрет на международные звонки, база идентификаторов оборудования, полномочия НУЦ (поправки в 63-ФЗ «Об электронной подписи») |
|
||
| 1 сентября 2027 | Крайний срок переоформления договоров с физлицами (право дать согласие либо отказаться) и ограничение в двадцать платёжных карт на человека |
|
||
|
||
Обязанность банка иметь средство защиты наступает 1 марта 2027, а собрать согласия он должен только к 1 сентября 2027 — полгода, в течение которых часть клиентов проверяется, а часть ещё нет.
|
||
|
||
> [!warning] О чём согласие, а о чём — нет
|
||
> Согласие клиента (части 1.3 и 1.4 статьи 27) касается **подключения средства защиты на устройство клиента**: банк обязан дать такую возможность, а клиент вправе согласиться или отказаться. Обязанность применять средства защиты к собственному приложению и сайту (часть 1.2) безусловна и согласия не требует. При этом часть 3.1 статьи 8 говорит об информации, выявленной средствами защиты, «указанными в частях 1.2 и 1.3 статьи 27», — то есть отказ в переводе может сработать и по данным средств, на которые клиент согласия не давал. Отказ от согласия сужает наблюдаемость, но из-под нормы не выводит.
|
||
|
||
### Ответственность банка и обратная сторона
|
||
|
||
Если банк получил информацию о заражении, но перевод всё же провёл, а деньги ушли без добровольного согласия клиента, он обязан возместить сумму — не позднее 30 дней со дня получения обращения клиента и при наличии постановления о возбуждении уголовного дела о хищении (части 3.13-2 и 3.13-3 статьи 8). На подачу обращения клиенту даётся 10 рабочих дней, причём отказать в возмещении из-за пропуска этого срока закон запрещает.
|
||
|
||
Асимметрия здесь очевидна: пропущенное срабатывание может стоить банку выплаты, ложное — нет. Какие пороги детекта из этого вырастут, покажет правоприменение.
|
||
|
||
> [!note] Расхождение в трактовках, которое пока не разрешено
|
||
> «Интерфакс» и ТАСС передают норму буквально: банк **отказывает** в операции. Председатель комитета Госдумы по финансовому рынку Анатолий Аксаков в комментарии «Российской газете» 8 августа 2026 описал механику мягче — оператор должен **приостановить** транзакцию, после чего банк запрашивает у клиента подтверждение операции. Текст части 3.4-1 говорит именно об отказе; как это ляжет во внутренние регламенты банков, станет ясно после подзаконных актов.
|
||
|
||
## Это уже работает — закон лишь достраивает конструкцию
|
||
|
||
Разговор о том, «начнут ли банки следить за телефоном», опоздал примерно на год.
|
||
|
||
С 1 января 2026 действует приказ Банка России от 5 ноября 2025 № ОД-2506: признаков перевода без добровольного согласия клиента стало двенадцать вместо шести. Среди них есть признак, где в одном ряду перечислены сведения о вредоносном ПО на устройстве абонента и «использование нетипичного провайдера связи, операционной системы, приложения пользователя, использование инструментов, обеспечивающих сокрытие сессионных данных». Последняя формулировка описывает как раз VPN и прокси, и это уже действующая норма, а не прогноз.
|
||
|
||
Что банки собирают технически, показало исследование компании RKS Global (апрель 2026, обновление 16 апреля): разобрано 30 популярных российских Android-приложений методом статического анализа APK (`apktool` и `jadx`) по 68 контрольным точкам, с последующей проверкой на устройстве. Результат: детект VPN обнаружен во всех 30 приложениях, а большинство отправляет статус VPN на сервер. В приложениях Сбербанка, Т-Банка, Альфа-Банка и «МегаМаркета» найден антифрод-модуль `com.group_ib.sdk`, перехватывающий каждое касание экрана через `dispatchTouchEvent` — с координатами, давлением и временем. Ozon и Wildberries получают полный список установленных VPN-клиентов вызовом `queryIntentServices("android.net.VpnService")`. Т-Банк, по подсчёту исследователей, запрашивает 47 разрешений, из которых 24 выдаются автоматически.
|
||
|
||
> [!warning] Статус этих данных
|
||
> Исследование RKS Global — работа одной компании методом декомпиляции; банки его публично не подтверждали и не опровергали. Наличие вызова в коде говорит о возможности, но не доказывает, что данные уходят на сервер в каждом сценарии. Пересказ исследования выходил в «Хакере» 10 апреля 2026; первоисточник — [rks.global/ru/research/vpn-detection](https://rks.global/ru/research/vpn-detection/).
|
||
|
||
Проще говоря: инфраструктура наблюдения за устройством уже стоит в приложениях, а 210-ФЗ превращает возможность приостановить операцию в обязанность отказать и добавляет банку финансовую ответственность за пропуск. Именно поэтому вопрос «давать ли согласие» практически смещается к другому: **сколько данных твоё устройство отдаёт приложению банка** — и на это влияние есть.
|
||
|
||
## Как устроено «средство защиты» и что оно видит
|
||
|
||
Юридически часть 1.3 статьи 27 описывает отдельное средство защиты, которое клиент **сам подключает** на своё устройство, — конструкция ближе к «антивирусу от банка», чем к невидимому модулю. Технически же индустрия давно решает эту задачу иначе: в приложение встраивается SDK стороннего вендора, который во время работы изучает окружение. Класс решений называют мобильным антифродом (online fraud detection); внутри того же SDK обычно живёт RASP-подсистема (Runtime Application Self-Protection) — проверка целостности сборки, антиотладка, детект root и эмулятора. Зонтичный термин индустрии для обоих слоёв — in-app protection. Какая из двух конструкций победит в подзаконных требованиях, на август 2026 неизвестно.
|
||
|
||
Что заявляют вендоры, видно по описанию продукта F6 Fraud Protection (до 2023 года — Group-IB Fraud Hunting Platform, затем F.A.C.C.T.; смена бренда на F6 объявлена 17 февраля 2025). По документации вендора, Mobile SDK с момента запуска приложения передаёт на серверную часть индикаторы компрометации, поведенческие характеристики пользователя и параметры среды; строит уникальный цифровой отпечаток устройства; ловит банковские трояны, несанкционированный удалённый доступ, веб-инжекты и кросс-канальные атаки. Поведенческий профиль строится по динамике касаний и свайпов. Вендор отдельно оговаривает: модуль «не передает конфиденциальные данные банковских операций, идентифицирующую личную информацию и любые другие данные с ограниченным доступом», а «содержание и тип передаваемых данных могут устанавливаться клиентом самостоятельно при интеграции».
|
||
|
||
Последняя оговорка важнее остальных: состав передаваемого задаёт банк-заказчик. Значит, ответ на вопрос «что именно уедет с моего телефона» лежит во внутреннем регламенте конкретного банка, которого клиент не видит.
|
||
|
||
> [!note] Что модуль узнаёт без единого разрешения
|
||
> Код внутри процесса приложения и так видит: модель и производителя устройства, версию системы, подключённый отладчик, признаки эмулятора, следы root, состояние загрузчика (через аттестацию ключей Keystore). Отдельно стоит `AccessibilityManager.getEnabledAccessibilityServiceList()` — список **включённых** служб специальных возможностей отдаётся вообще без разрешений и не фильтруется правилами видимости пакетов. Активный VPN виден по сетевым интерфейсам (`tun0`, `ppp`, `tap`) без всяких разрешений — и на Android, и на iOS. А вот «увидеть чужие оверлеи» приложение может лишь косвенно: по флагам `FLAG_WINDOW_IS_OBSCURED` в момент касания либо запретив чужие окна поверх себя.
|
||
>
|
||
> Отзыв разрешений закрывает другой пласт — **содержимое** устройства: файлы, фото, контакты, местоположение, список установленных программ, статистику использования. Именно он и обсуждается, когда речь заходит про «доступ к файлам».
|
||
|
||
## Почему к согласию стоит отнестись осторожно
|
||
|
||
### Перечень признаков остаётся за банком
|
||
|
||
Отсылочное определение ВПО через формулу статьи 273 УК РФ («программы, предназначенные для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты») задаёт рамку, но не список. Какие сигнатуры и эвристики попадут в конкретное средство защиты, закон не описывает.
|
||
|
||
Это признают и внутри отрасли. Первый заместитель председателя правления Национального Банка Сбережений Мария Бродовская в комментарии «Фонтанке» (1 августа 2026) говорит, что перечень признаков каждый банк будет формировать самостоятельно, единых критериев нет, а потому полностью исключить ложные срабатывания невозможно: подозрение могут вызвать приложения, которые вредоносными не являются, но имеют расширенный доступ к устройству.
|
||
|
||
### VPN и обход блокировок — в зоне риска по факту, а не по прогнозу
|
||
|
||
Специалист по информационной и сетевой безопасности Сергей Вакулин в комментарии НСН (28 июля 2026) сказал о сигнатурах прямо: «Сигнатура обновляется, туда могут попасть и VPN, и те же самые прокси, абсолютно все, что считает сигнатура, основываясь на тех же самых антивирусах». При этом он не отрицает пользы меры: по его словам, она «снижает число мошенничеств, но абсолютно не помогает бороться с мошенниками, потому что мошенники всегда придумывают новые обходные пути».
|
||
|
||
Экономист и политолог Василий Колташов в комментарии «Вечерней Москве» (8 августа 2026) допускает блокировки при обнаружении VPN и прокси, оговариваясь, что «информация об установленном VPN будет не всегда банкам доступна» и что тотальной блокировки переводов только из-за прокси он не ждёт.
|
||
|
||
Прогнозы прогнозами, но исследование RKS Global показывает, что статус VPN уже собирается и отправляется на сервер. Отдельная деталь: программы, которые ловятся теми же эвристиками, у обычного пользователя вполне легальны — удалённый доступ (RustDesk, AnyDesk), службы специальных возможностей (без них не работают экранные читалки для незрячих), root-решения [[root/Magisk|Magisk]] и [[root/ReSukiSU|KernelSU/ReSukiSU]], корпоративные MDM-агенты (Mobile Device Management — системы управления устройствами), инструменты обхода блокировок вроде [[Zapret/about|Zapret]] и клиентов [[VLESS/dpi-tls-june-2026|VLESS]].
|
||
|
||
### Ложные срабатывания в этой системе уже дорого стоят клиентам
|
||
|
||
После расширения перечня признаков ЦБ пресса зафиксировала всплеск блокировок. «Коммерсантъ» 8 августа 2026 приводит два числа: 2–3 млн временных блокировок карт и счетов физлиц за первые недели 2026 года против примерно 330 тыс. заблокированных переводов в месяц ранее. Числа стоит читать аккуратно: первое — оценка компании «Информзащита» о количестве людей, которые **могли попасть** под блокировки за две недели января, второе — данные департамента информационной безопасности ЦБ по охлаждённым переводам за месяц. Единицы разные, периоды разные, прямо сопоставлять их нельзя — но даже с этой оговоркой масштаб недовольства рынка виден.
|
||
|
||
Новая норма добавляет к двенадцати признакам ещё один — состояние устройства, — не создавая ускоренной процедуры обжалования. Ошибочный отказ мгновенно не отменят: останется отделение или письменная претензия.
|
||
|
||
### Согласие даётся один раз, а работает постоянно
|
||
|
||
Отдельного согласия на каждую проверку норма не предполагает: пункт появляется в договоре, дальше средство защиты работает при каждом запуске приложения. Состав собираемого банк меняет на своей стороне — границу задают выданные разрешения, а не редакция договора, которую ты читал при подписании.
|
||
|
||
### Агент безопасности сам по себе — цель для атаки
|
||
|
||
Модуль с широким доступом к телефону и постоянным каналом на сервер интересен злоумышленникам: компрометация вендора такого SDK бьёт по всем банкам-клиентам сразу. Чем больше данных агрегируется в одной точке, тем дороже её взлом для пользователей.
|
||
|
||
### Мошенничество по телефону такая проверка не останавливает
|
||
|
||
Значительная доля хищений устроена так, что человек переводит деньги сам, под диктовку, а устройство при этом чистое. ИТ-предприниматель Михаил Марцинюк в комментарии «Вечерней Москве» напоминает механику заражения: «Обычный перевод в банковском приложении не станет источником вируса, а скорее станет финальным результатом уже зараженной системы смартфона». Против удалённого управления телефоном (RAT-схемы — Remote Access Trojan, троян удалённого доступа; поддельные «приложения банка»; [[virus/flowseal-fake-youtube-salatstealer-july-2026|стилеры под видом полезных программ]]) детект действительно работает, и это честный плюс нормы. От разговора с «сотрудником службы безопасности» она не спасает.
|
||
|
||
> [!tip] Вердикт
|
||
> Постоянная проверка устройства имеет смысл прежде всего для тех, кто ставит приложения из случайных источников и не хочет разбираться в настройках телефона. Если ты контролируешь, что установлено, согласие даёт банку широкий и плохо очерченный доступ в обмен на защиту от угроз, которые у тебя и так маловероятны. Отказ прямо предусмотрен законом, но он не отменяет проверок со стороны самого приложения — поэтому основную работу делают настройки устройства, описанные ниже.
|
||
|
||
## Что даёт и чего не даёт отказ
|
||
|
||
Право отказаться должно быть прописано в договоре — это прямая норма. Сергей Вакулин в том же комментарии НСН описывает последствия отказа сдержанно: «В случае отказа у вас не заблокируют счета, не украдут деньги — просто банк не сможет проанализировать все файлы, которые у вас хранятся на телефоне».
|
||
|
||
Более осторожную картину даёт доцент кафедры банковского дела и монетарного регулирования Финансового университета при Правительстве РФ Светлана Зубкова в комментарии «Фонтанке» (1 августа 2026): банк вправе анализировать устройство только с согласия клиента, а при отказе — «вправе отказать в дистанционном переводе, руководствуясь внутренними процедурами безопасности». Прямой отсылки к статье закона в этом комментарии нет, это трактовка; редакция отдельно подчёркивает, что о запрете распоряжаться деньгами речи не идёт — остаются отделение и терминал.
|
||
|
||
Ключевое, что не следует упускать: отказ касается подключения средства защиты **на устройство**, а средства защиты, встроенные в само приложение банка, продолжают работать. Юридически отказ сужает круг источников информации о ВПО, но не выводит операции из-под нормы части 3.4-1.
|
||
|
||
Разумная тактика до 1 марта 2027: держать счета минимум в двух банках, чтобы риск-политика одного не отрезала от денег целиком, и заранее привести устройство в порядок.
|
||
|
||
## Android: сузить то, что приложение получает
|
||
|
||
Настройки ниже полезны независимо от закона — они уменьшают аппетиты любого приложения, а не только банковского. С тем, как программы обходят разрешения окольными путями, стоит ознакомиться отдельно: [[Localhost-tracking-Meta-Yandex-SOCKS5|история с localhost-мостом Meta и Яндекса]] хорошо показывает, что явные тумблеры покрывают не всё.
|
||
|
||
> [!warning] Границы этих мер
|
||
> Отзыв разрешений закрывает доступ к содержимому телефона, но не отменяет проверок внутри процесса приложения (root, отладка, эмулятор, включённые службы специальных возможностей, активный VPN по сетевым интерфейсам). Приложение вправе отказаться работать без нужного ему разрешения. И наоборот: слишком «стерильное» устройство банк может счесть подозрительным само по себе — как это будет трактоваться после 1 марта 2027, на август 2026 неизвестно.
|
||
|
||
### Разрешения, о которых идёт речь
|
||
|
||
| Разрешение | Как называется в настройках | Что реально даёт | Отзывается? |
|
||
| --- | --- | --- | --- |
|
||
| `READ_MEDIA_IMAGES` / `READ_MEDIA_VIDEO` | «Фото и видео» (Android 13+) | Чтение всей галереи; точные геотеги снимков — только при дополнительном `ACCESS_MEDIA_LOCATION` | Да, штатно; с Android 14 есть режим ограниченного доступа |
|
||
| `MANAGE_EXTERNAL_STORAGE` | «Доступ ко всем файлам» (Android 11+) | Чтение и запись почти всего общего хранилища: документы, загрузки, скачанные архивы. Каталоги `Android/data` и `Android/obb` недоступны и с ним | Да, экран «Специальный доступ» |
|
||
| `READ_CONTACTS` | «Контакты» | Вся адресная книга целиком; обосновывается переводами по номеру телефона, хотя номер можно вводить вручную | Да, штатно |
|
||
| `QUERY_ALL_PACKAGES` | Переключателя в чистом Android нет | Список установленных приложений — вместе с `queryIntentServices` даёт перечень VPN-клиентов | Штатно нет; см. рабочий профиль ниже |
|
||
| `PACKAGE_USAGE_STATS` | «Доступ к данным об использовании» | Что и когда запускалось, как долго | Да, экран «Специальный доступ» (в App Ops операция называется `GET_USAGE_STATS`) |
|
||
| `SYSTEM_ALERT_WINDOW` | «Поверх других приложений» | Рисование поверх чужих окон | Да, экран «Специальный доступ» |
|
||
| `ACCESS_FINE_LOCATION` | «Местоположение» | Точные координаты; используется как признак риска | Да, штатно; разумный минимум — «только во время использования» |
|
||
|
||
Строка про `QUERY_ALL_PACKAGES` требует пояснения. Это разрешение уровня `normal`: оно выдаётся при установке, переключателя в интерфейсе нет, и `pm revoke` его не снимает — система ответит, что тип разрешения неизменяем. В AOSP существует операция App Ops с таким именем, но фильтрация видимости пакетов смотрит только на манифест приложения, поэтому `appops set … QUERY_ALL_PACKAGES ignore` список программ не скрывает. Политика Google Play выдачу этого разрешения ограничивает, но прямо разрешает исключение для банковских приложений «в целях безопасности», так что даже присутствие в магазине ситуацию не изменило бы; российские банковские приложения к тому же распространяются вне Play — через RuStore и сайты банков (Сбербанк, ВТБ и Альфа-Банк удалены из Google Play весной 2022 года, Т-Банк — в 2023-м).
|
||
|
||
В прошивках, следующих китайскому отраслевому стандарту T/TAF 108-2022 (Xiaomi начиная с MIUI 13, Honor, а также собственный вариант Samsung), список приложений вынесен в отдельное runtime-разрешение — там тумблер есть. В чистом Android его нет.
|
||
|
||
### Шаг 1: штатные настройки
|
||
|
||
Открой «Настройки» → «Приложения» → приложение банка → «Разрешения» и отклони всё, чем реально не пользуешься. Для галереи на Android 14 и новее в диалоге запроса выбирай «Выбрать фотографии и видео», а на экране разрешения — «Разрешить ограниченный доступ»: приложение увидит только те снимки, которые ты отметил руками.
|
||
|
||
Отдельно пройди «Настройки» → «Приложения» → «Специальный доступ» (в сторонних прошивках раздел называют «Особые права доступа» или прячут в «Расширенные настройки») и проверь три экрана: «Доступ ко всем файлам», «Доступ к данным об использовании», «Поверх других приложений». Эти права не входят в обычный список разрешений, и про них забывают чаще всего.
|
||
|
||
Заодно убедись, что банковское приложение не значится в «Специальных возможностях». Легитимному банковскому клиенту эта служба не нужна, а трояны работают как раз через неё.
|
||
|
||
### Шаг 2: ADB и App Ops, когда штатного переключателя мало
|
||
|
||
Часть прав удобнее снимать через ADB (Android Debug Bridge) — с компьютера, включив «Отладку по USB» в настройках для разработчиков. Сначала узнай имя пакета:
|
||
|
||
```bash
|
||
adb shell "pm list packages | grep -i sber"
|
||
```
|
||
|
||
Обычные разрешения снимаются через `pm revoke` (подставь своё имя пакета вместо `ru.sberbankmobile`):
|
||
|
||
```bash
|
||
adb shell pm revoke ru.sberbankmobile android.permission.READ_MEDIA_IMAGES
|
||
adb shell pm revoke ru.sberbankmobile android.permission.READ_CONTACTS
|
||
adb shell pm revoke ru.sberbankmobile android.permission.ACCESS_FINE_LOCATION
|
||
```
|
||
|
||
Специальные доступы живут в подсистеме App Ops. Для «Доступа ко всем файлам» режим хранится на уровне UID и перекрывает пакетный, поэтому флаг `--uid` здесь обязателен, иначе команда выполнится без ошибки и без эффекта:
|
||
|
||
```bash
|
||
adb shell appops set --uid ru.sberbankmobile MANAGE_EXTERNAL_STORAGE ignore
|
||
adb shell appops set ru.sberbankmobile GET_USAGE_STATS ignore
|
||
adb shell appops set ru.sberbankmobile SYSTEM_ALERT_WINDOW ignore
|
||
```
|
||
|
||
Проверить результат: `adb shell appops get ru.sberbankmobile` — команда покажет и uid-режимы, и пакетные.
|
||
|
||
То же самое без компьютера делает [Shizuku](https://github.com/RikkaApps/Shizuku): он один раз запускается через беспроводную отладку (на Android 11+ компьютер не нужен вовсе) или через root и дальше отдаёт системные API обычным приложениям — например графической оболочке App Ops. Запуск придётся повторять после каждой перезагрузки, если только Shizuku не работает в root-режиме.
|
||
|
||
### Шаг 3: как сделать так, чтобы приложение не поняло, что доступ закрыт
|
||
|
||
Отдельного упоминания заслуживает разница между двумя способами отказать приложению.
|
||
|
||
Жёсткий запрет (`deny`, режим `MODE_ERRORED`) отдаёт приложению ошибку доступа — оно понимает, что разрешения нет, и может показать экран «предоставьте доступ, иначе работа невозможна». Режим `ignore` (`MODE_IGNORED`) в документации Android описан как «silently fail»: вызов формально проходит, но возвращает пустоту. Для статистики использования это пустой список, для «Доступа ко всем файлам» — `isExternalStorageManager() == false` и ошибки при обращении к файлам, для оверлеев — `canDrawOverlays() == false` и просто не появившееся окно. Именно поэтому команды выше используют `ignore`, а не `deny`: такой отказ приложения переносят мягче.
|
||
|
||
Дальше этой логики идёт [GrapheneOS](https://grapheneos.org/features) — защищённая сборка Android для Pixel. Storage Scopes «make the app assume that it has all storage permissions that it asked for»: приложение считает, что разрешение выдано, а реально видит только созданные им самим файлы и явно выбранные каталоги. Contact Scopes работает так же с адресной книгой — по умолчанию «acts as if the contacts list is empty», а видимость выдаётся точечно. Есть и отдельные переключатели, которых в обычном Android нет: датчики (приложение получает нули вместо событий) и сеть (система «делает вид», что сети нет).
|
||
|
||
Совместимость — обязательная оговорка. Российские банковские приложения на кастомных прошивках работают нестабильно: многие используют аттестацию устройства (Play Integrity), и на разблокированном или пересобранном Android запускаться отказываются. Актуальные отчёты пользователей по конкретным банкам собираются в открытом трекере [banking-apps-compat-report](https://github.com/PrivSec-dev/banking-apps-compat-report), а способы скрыть root от банковских приложений описаны в заметках про [[root/Magisk|Magisk]] (DenyList) и [[root/ReSukiSU|ReSukiSU/KernelSU]] (SUSFS).
|
||
|
||
> [!danger] Где проходит граница
|
||
> Скрывать root, подсовывать приложению пустой список контактов и маскировать окружение — законные действия на собственном устройстве, но у них есть цена. Во-первых, средства аттестации могут распознать подмену, и приложение просто перестанет работать. Во-вторых, после 1 марта 2027 сама «непрозрачность» устройства теоретически может стать поводом для отказа в переводе — норма говорит об информации о воздействии ВПО, а как банки будут трактовать невозможность собрать данные, пока не определено. И главное: маскировка не заменяет гигиену. Если на устройстве реально сидит троян, то спрятанный от банка он никуда не денется.
|
||
|
||
### Шаг 4: рабочий профиль — штатный способ спрятать список приложений
|
||
|
||
Android изолирует профили друг от друга: приложение в рабочем профиле не видит программы личного профиля даже с `QUERY_ALL_PACKAGES` (для чтения через границу нужны привилегированные разрешения `INTERACT_ACROSS_USERS` или выданное администратором `INTERACT_ACROSS_PROFILES`), и хранилища у профилей раздельные. Это и есть штатный ответ на вопрос «как сделать, чтобы банк не видел мой VPN-клиент».
|
||
|
||
Создать рабочий профиль на обычном телефоне позволяют [Shelter](https://github.com/PeterCxy/Shelter) и Island: они запускают штатный механизм provisioning (`ACTION_PROVISION_MANAGED_PROFILE`), после чего система сама назначает приложение владельцем профиля — ни компьютер, ни root для этого не нужны. Банковский клиент ставится внутрь профиля и видит там только себя и системные компоненты.
|
||
|
||
У способа два ограничения. Наличие рабочего профиля само по себе детектируется — изнутри через `DevicePolicyManager`, снаружи по кросс-профильным intent'ам, и Google даже документирует такую проверку. И часть банковских приложений отказывается работать в профиле со сторонним владельцем из-за проверок целостности среды.
|
||
|
||
Более простой вариант той же идеи — второй пользователь устройства («Настройки» → «Система» → «Несколько пользователей»). У каждого пользователя своё хранилище и свой набор приложений, доступа к данным другого нет. Неудобство в переключении и в том, что уведомления неактивного пользователя не приходят, пока ты в него не войдёшь.
|
||
|
||
### Шаг 5: отдельное устройство
|
||
|
||
Дешёвый телефон только под банки, без VPN, без сторонних APK (Android Package — файл установки приложения), без рабочих чатов. Модуль защиты увидит устройство без сторонних установок, VPN-клиентов и программ удалённого доступа. Заодно это лучшая защита от настоящих троянов: на телефоне, куда ничего не ставят, им неоткуда взяться.
|
||
|
||
## iOS: отдавать почти нечего по умолчанию
|
||
|
||
Модель безопасности iOS закрывает многое из перечисленного на уровне системы. Приложение живёт в песочнице и не может читать данные других приложений; аналога «доступа ко всем файлам» для программ из App Store не существует, а выйти за песочницу можно только тем каталогом, который пользователь сам выбрал в системном пикере документов.
|
||
|
||
Перечислить установленные программы штатно нельзя: проверка через `canOpenURL` работает только по схемам, заранее объявленным в `Info.plist` приложения, и с iOS 15 их не больше пятидесяти. Точечные обходы существуют — разбор реальных банковских приложений показывает вызовы приватных API для проверки конкретных идентификаторов (магазины твиков, файловые менеджеры), — но они проверяют заданный список, а не выдают перечень установленного.
|
||
|
||
Доступ к фото выдаётся выборочно («Выбранные фото», с iOS 14), и с iOS 18 выборочным стал доступ к контактам: приложению можно отдать только отмеченные карточки, но новые контакты в этот список автоматически не попадают. Обе настройки лежат в «Настройки» → «Конфиденциальность и безопасность».
|
||
|
||
Что модулю на iOS всё же доступно: цифровой отпечаток устройства, поведенческая биометрия (тайминги ввода в собственных полях, данные CoreMotion), детект джейлбрейка и отладки, проверка целостности сборки через App Attest — с оговоркой, что App Attest подтверждает подлинность **приложения**, а не чистоту устройства. Активный VPN виден через сетевые интерфейсы и системные настройки прокси. Запись и трансляция экрана определяются штатно (`UIScreen.isCaptured`) — это iOS-аналог поиска удалённого доступа.
|
||
|
||
Отдельная сложность у российских пользователей: приложений подсанкционных банков в App Store нет, и распространяются они кто через TestFlight, кто восстановлением ранее купленного, кто через недолговечные «приложения-оболочки» под посторонними названиями. Обновления приходят рвано, а поиск по названию банка в российской витрине регулярно выдаёт приложения посторонних издателей — готовая площадка для фишинга. Так что «просто возьми iPhone» — совет с побочными эффектами.
|
||
|
||
## Веб-версия банка: почему она предпочтительнее приложения
|
||
|
||
Закон требует средств защиты и для приложения, и для официального сайта. Но возможности у этих двух каналов разные, и разница — в пользу браузера.
|
||
|
||
Нативное приложение выполняет код с правами приложения: у него есть разрешения, доступ к файлам, к списку установленных программ через системные API, к сетевым интерфейсам, к сенсорам, к перехвату каждого касания. Веб-страница выполняется в песочнице браузера. Она не читает файлы без явного выбора через системный диалог, не перечисляет установленные приложения средствами платформы, не видит сетевые интерфейсы и не может подгрузить нативный SDK. Всё, что собрано в разделах выше про `QUERY_ALL_PACKAGES`, `queryIntentServices("android.net.VpnService")` и списки VPN-клиентов, в браузере просто не работает.
|
||
|
||
Практический вывод: если задача — сузить объём данных, которые уходят банку с устройства, вход в интернет-банк через браузер даёт больший эффект, чем любая настройка разрешений в приложении. Особенно если делать это в отдельном профиле браузера или в отдельном браузере, используемом только для банка.
|
||
|
||
> [!warning] Чего веб-версия не отменяет
|
||
> Слепой браузер не бывает. Веб-антифрод снимает отпечаток браузера (шрифты, canvas, WebGL, `enumerateDevices`), поведение мыши и клавиатуры, а на мобильных — данные движения устройства. На стороне сервера читаются TLS-отпечаток (JA3/JA4), порядок HTTP-заголовков и Client Hints — вообще без участия JavaScript. WebRTC способен выдать локальный и публичный IP мимо VPN, а рассогласование часового пояса и локали с геолокацией IP-адреса — классический сигнал против VPN и прокси. Существуют и точечные приёмы определения установленных программ через внешние протокольные обработчики (техника scheme flooding, опубликованная FingerprintJS в мае 2021, определяла в том числе VPN-клиенты), а `navigator.getInstalledRelatedApps()` легально показывает сайту, стоит ли **его собственное** приложение. Наконец, [[Localhost-tracking-Meta-Yandex-SOCKS5|мост через localhost]] показал, что связь «страница ↔ нативное приложение» технически возможна и применялась на практике.
|
||
>
|
||
> Вывод точнее звучит так: веб-версия резко сокращает доступ к **содержимому** устройства и к спискам программ, но не делает тебя невидимым для антифрода.
|
||
|
||
Дополнительная деталь для российских банков: с августа 2026 их сайты работают на сертификатах государственного НУЦ, которые Chrome, Safari и Edge не признают. Как пользоваться такими сайтами, не устанавливая корневой сертификат в систему, разобрано в заметке про [[nuc/safe-usage|изоляцию доверия]]. А совсем вне цифрового контура остаются офис банка и банкомат — именно личное присутствие закон и называет альтернативой при отказе в переводе.
|
||
|
||
## Если в переводе всё-таки отказали
|
||
|
||
- [ ] Сохрани уведомление банка с причиной отказа — скриншот с датой и временем; это отправная точка любого разбирательства.
|
||
- [ ] Попробуй провести операцию с другого устройства либо лично в отделении — именно эти два варианта закон обязывает банк предложить (банкомат в норме не назван, но как канал он остаётся).
|
||
- [ ] Если считаешь отказ ошибочным, направь письменную претензию; ускоренной процедуры обжалования норма не предусматривает, поэтому рассчитывай на обычные сроки рассмотрения обращений.
|
||
- [ ] Если деньги всё же ушли без твоего согласия, помни про 10 рабочих дней на обращение в банк и про то, что возмещение привязано к постановлению о возбуждении уголовного дела.
|
||
- [ ] Проверь устройство самостоятельно: список приложений со «Специальными возможностями», недавно установленные APK, программы удалённого доступа. Иногда детект прав, и лучше узнать об этом заранее.
|
||
|
||
## Чек-лист: подготовиться до 1 марта 2027
|
||
|
||
- [ ] Прочитать пункт про защиту программного обеспечения в новой редакции договора (банки будут переоформлять их до 1 сентября 2027) и осознанно выбрать согласие или отказ.
|
||
- [ ] Пройтись по разрешениям банковских приложений: галерея, контакты, местоположение — снять всё, чем не пользуешься.
|
||
- [ ] Проверить три экрана «Специального доступа»: все файлы, данные об использовании, поверх других приложений.
|
||
- [ ] Убедиться, что банковское приложение не числится в «Специальных возможностях».
|
||
- [ ] Рассмотреть перенос банковского клиента в рабочий профиль или ко второму пользователю — либо переход на веб-версию.
|
||
- [ ] Держать счета минимум в двух банках, чтобы риск-политика одного не отрезала от денег целиком.
|
||
- [ ] Не ставить APK из мессенджеров и «зеркал»: реальный троян опаснее спорной нормы закона ([[virus/flowseal-fake-youtube-salatstealer-july-2026|пример живой кампании со стилером]]).
|
||
- [ ] Никогда не устанавливать программы удалённого доступа по просьбе «сотрудника банка» или «следователя» — это самая частая механика хищений, против которой норма и заявлена.
|
||
|
||
## 📚 См. также
|
||
|
||
- [[nuc/banks-nuc-certs-august-2026|3 августа 2026: TrustAsia отозвала сертификаты у российских банков]] — вторая история про банки и государство: переход на сертификаты НУЦ.
|
||
- [[nuc/00-overview|Сертификаты Минцифры (НУЦ) — обзор раздела]] — что такое НУЦ, чьи полномочия закрепил тот же 210-ФЗ.
|
||
- [[root/Magisk|Magisk]] и [[root/ReSukiSU|ReSukiSU/KernelSU]] — root на Android и механизмы его скрытия от банковских приложений.
|
||
- [[Localhost-tracking-Meta-Yandex-SOCKS5|Localhost-атака: Meta, Яндекс и loopback]] — как приложения и сайты обмениваются данными в обход разрешений.
|
||
- [[virus/flowseal-fake-youtube-salatstealer-july-2026|Фейковый Flowseal раздаёт стилер SalatStealer]] — как выглядит настоящее вредоносное ПО, от которого норма и должна защищать.
|
||
- [[Cybersecurity|Кибербезопасность]] — общая подборка материалов раздела.
|
||
- 🔗 [ТАСС, 8 августа 2026: банки будут отказывать в переводах при вредоносном ПО](https://tass.ru/ekonomika/27994407) — первоисточник новости.
|
||
- 🔗 [«Интерфакс»: механика нормы и сроки переоформления договоров](https://www.interfax.ru/business/1095014) — что именно обязаны сделать банки.
|
||
- 🔗 [Текст 210-ФЗ постатейно (ГАРАНТ)](https://base.garant.ru/414444315/) — дословные формулировки, включая часть 3.4-1 статьи 8 и часть 1.2 статьи 27 161-ФЗ.
|
||
- 🔗 [НСН, 28 июля 2026: «Затронет и VPN»](https://nsn.fm/nauka-i-tehnologii/zatronet-i-vpn-kak-banki-budut-iskat-virusy-na-smartfonah-rossiyan) — комментарий Сергея Вакулина про сигнатуры и последствия отказа.
|
||
- 🔗 [«Фонтанка», 1 августа 2026](https://www.fontanka.ru/2026/08/01/76566254/) — комментарии Марии Бродовской (НБС) и Светланы Зубковой (Финуниверситет).
|
||
- 🔗 [RKS Global: как российские приложения детектируют VPN](https://rks.global/ru/research/vpn-detection/) — разбор 30 APK, апрель 2026.
|
||
- 🔗 [Приказ Банка России № ОД-2506 о признаках переводов без согласия клиента](https://www.cbr.ru/Reception/TopicalMessage/Page/11403) — действующие двенадцать признаков.
|
||
- 🔗 [GrapheneOS: Storage Scopes и Contact Scopes](https://grapheneos.org/features) — как выглядит правильная модель разрешений.
|
||
- 🔗 [banking-apps-compat-report](https://github.com/PrivSec-dev/banking-apps-compat-report) — открытый трекер совместимости банковских приложений с защищёнными прошивками.
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/banks-malware-scan-2027.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).
|