Apple, Google и Meta усиливают защиту от сложных атак со шпионским ПО. Разбираем, какие режимы безопасности реально помогают и как их включить.
Содержание
- 📋 Обзор
- Почему zero-click-атаки стали новой нормой
- Что дает режим изоляции Apple
- Как работает расширенная защита Google-аккаунта
- Что меняет расширенная защита на Android
- Почему эти ограничения стоят неудобств
Атаки с использованием коммерческого шпионского ПО перестали быть редкостью для журналистов, правозащитников, активистов и политических оппонентов. В 2025 году WhatsApp предупредил примерно 90 пользователей, многие из которых были журналистами и представителями гражданского общества в Европе, что они стали целями израильской компании Paragon Solutions. Спустя несколько месяцев Apple разослала новые уведомления об угрозах пользователям iPhone, а судебно-технический анализ подтвердил: как минимум два журналиста были заражены шпионским ПО Graphite от Paragon через zero-click-атаку — то есть без нажатия на ссылку и вообще без каких-либо действий со стороны жертвы.
Для российской аудитории это не абстрактный сценарий. Смартфон давно стал главным носителем личной и рабочей информации: переписка в мессенджерах, фотографии, геолокация, банковские уведомления, рабочие документы, контакты источников и история перемещений. Если устройство заражено, оператор шпионского ПО фактически получает почти полный контроль: может читать сообщения, слушать звонки, включать микрофон и камеру, отслеживать местоположение в реальном времени и собирать данные о повседневной жизни человека.
На этом фоне крупные технологические компании начали предлагать не просто общие меры кибергигиены, а специальные режимы защиты от целевых атак. Они не дают абсолютной гарантии, но существенно повышают цену взлома для злоумышленника. По оценке исследовательницы безопасности Руны Сандвик, много лет работающей над защитой журналистов и других уязвимых групп, именно такие функции сегодня остаются лучшей доступной бесплатной обороной против сложного шпионского ПО. Если функция мешает, ее можно отключить; зато стоимость эксперимента для пользователя минимальна.
- Почему zero-click-атаки стали новой нормой
- Что дает режим изоляции Apple
- Как работает расширенная защита Google-аккаунта
- Что меняет расширенная защита на Android
- Почему эти ограничения стоят неудобств
Почему zero-click-атаки стали новой нормой
За последние 15 лет исследователи информационной безопасности зафиксировали множество случаев, когда государственные структуры или подрядчики использовали дорогие и труднообнаружимые инструменты для взлома устройств журналистов, критиков власти, правозащитников и политических противников. Речь идет не о массовом вирусе из случайной рассылки, а о точечных операциях с высоким бюджетом и тщательно подобранной целью.
Особенно привлекательны для атакующих смартфоны. В отличие от ноутбука, который можно закрыть или оставить дома, телефон почти всегда рядом с человеком. На нем сосредоточена практически вся цифровая биография: от переписки в Telegram, Signal, WhatsApp или iMessage до маршрутов такси, фотографий, календаря, истории звонков и заметок. Если раньше пользователю хотя бы нужно было перейти по вредоносной ссылке, то сейчас zero-click-эксплойты позволяют заражать устройство через уязвимости в сервисах сообщений, звонков или медиаобработки без участия владельца.
Именно поэтому советы уровня «не открывайте подозрительные ссылки» больше не закрывают проблему целиком. Они по-прежнему важны, но против продвинутого шпионского ПО нужны дополнительные барьеры, которые намеренно отключают часть удобных функций ради снижения поверхности атаки.
Что дает режим изоляции Apple
Один из самых известных инструментов такого класса — Lockdown Mode, или режим изоляции Apple. Он доступен на устройствах компании, включая iPhone. Apple прямо предупреждает: после его включения устройство будет работать не так, как обычно. Но смысл как раз в этом — убрать или ограничить механизмы, через которые чаще всего проходят сложные атаки.
У режима уже есть подтвержденная практическая эффективность. Исследователи Citizen Lab ранее установили, что Lockdown Mode помог остановить как минимум одну атаку с использованием Pegasus от NSO Group. Более того, в марте Apple заявила, что не зафиксировала ни одной успешной атаки на устройство Apple, если на нем был включен Lockdown Mode.
После активации меняется довольно многое. В iMessage по умолчанию блокируются вложения, кроме некоторых изображений, видео и аудио. Ссылки и предпросмотры ссылок отключаются и отображаются как обычный текстовый адрес, который при необходимости можно вручную скопировать в Safari или другой браузер. При веб-серфинге в Safari блокируются шрифты, часть изображений и некоторые веб-технологии. Входящие вызовы FaceTime блокируются, если вы раньше не общались с этим человеком или не контактировали с ним в последние 30 дней.
Кроме того, становятся недоступны демонстрация экрана, обмен контентом через SharePlay и Live Photos. Приглашения в сервисы Apple блокируются, если раньше вы сами не приглашали этого пользователя. Функция Focus и связанные с ней статусы могут работать не так, как обычно. Game Center отключается. При отправке фотографий удаляются данные о местоположении. Общие альбомы исчезают из приложения «Фото», а новые приглашения в Shared Album блокируются.
Есть и менее очевидные, но важные ограничения. Для подключения устройства к аксессуару или компьютеру его нужно разблокировать. На Mac с фирменными процессорами Apple при подключении аксессуара потребуется разблокировка и подтверждение кодом-паролем. Автоматическое подключение к открытым и публичным Wi‑Fi-сетям отключается, а от ранее сохраненных небезопасных сетей устройство будет отсоединяться. Подключение к мобильным сетям 2G и 3G становится невозможным. Нельзя устанавливать конфигурационные профили и подключать устройство к системам Mobile Device Management.
Включается режим изоляции через «Настройки» → «Конфиденциальность и безопасность» → Lockdown Mode. После активации устройство перезагрузится. При этом Apple позволяет точечно отключать ограничения для отдельных сайтов и приложений, не снимая защиту полностью. Это важно для тех, кому нужно сочетать высокий уровень безопасности с повседневной работой.
Как работает расширенная защита Google-аккаунта
Если вы пользуетесь Gmail, Google Drive, Chrome и Android, отдельное значение имеет не только сам телефон, но и учетная запись Google. Для нее с 2017 года существует программа Advanced Protection Program — расширенная защита, рассчитанная на пользователей с повышенным риском атак. Формально она направлена не только против шпионского ПО, но и против фишинга, угона аккаунтов и вредоносных интеграций.
После подключения режим ограничивает доступ сторонних сервисов и приложений к аккаунту Google и делает это только с явного разрешения пользователя. В Gmail включаются более глубокие проверки входящих писем на фишинг и вредоносный контент. В Chrome активируется Google Safe Browsing, который предупреждает о переходе на опасные сайты и о загрузке подозрительных файлов. На Android установка приложений и игр должна происходить только из легитимных магазинов. А при попытке входа в аккаунт Google запускает дополнительные проверки, чтобы убедиться, что авторизация действительно ваша.
Подключение происходит через официальную страницу Advanced Protection. После нажатия кнопки старта нужно войти в свой Google-аккаунт и выполнить инструкции. Важная деталь: потребуется добавить физический ключ безопасности или программный passkey как дополнительный фактор аутентификации помимо пароля. Также необходимо настроить телефон и почту для восстановления доступа или использовать резервный passkey либо запасной ключ безопасности.
Для российских пользователей это может показаться избыточным, особенно если раньше вход ограничивался паролем и кодом из SMS. Но именно такой подход и делает атаку заметно сложнее. Даже если злоумышленник каким-то образом узнает пароль, преодолеть второй фактор на основе ключа безопасности намного труднее, чем перехватить одноразовый код или подобрать ответы на контрольные вопросы.
Что меняет расширенная защита на Android
Отдельный уровень обороны Google добавила непосредственно в Android. Advanced Protection Mode, появившийся в прошлом году и во многом напоминающий логику Apple Lockdown Mode, усиливает защиту уже на уровне самой мобильной ОС. Это особенно важно, потому что многие уязвимости эксплуатируются не через аккаунт, а через функции устройства, сетевые интерфейсы и установку приложений.
После включения активируется Google Play Protect, который ищет вредоносные и нежелательные программы, а также проверяет все приложения на потенциально опасное поведение. Установка софта из неизвестных источников запрещается, а обновления для ранее установленных приложений из таких источников блокируются. На поддерживаемых устройствах включается Memory Tagging Extension — аппаратный механизм, защищающий от определенных типов уязвимостей, связанных с работой памяти.
Есть и функции, ориентированные не только на шпионское ПО, но и на физическую безопасность устройства. Если система видит подозрительную активность, похожую на кражу, например резкое ускорение и смену положения по данным датчиков движения, Wi‑Fi и Bluetooth, смартфон автоматически блокируется. Если устройство надолго уходит в офлайн, оно тоже может заблокироваться. А если телефон оставался запертым 72 часа, он автоматически перезагрузится — это усложняет извлечение данных с помощью специализированных криминалистических инструментов, подобных решениям Cellebrite, которые применяют правоохранительные структуры для разблокировки смартфонов.
Когда устройство заблокировано, USB-подключения блокируются. Google также сканирует «нежелательные и потенциально опасные сообщения», а ссылки в сообщениях от неизвестных отправителей помечаются как рискованные. Подключение к сетям 2G запрещается. Система может распознавать спам-звонки, а в некоторых регионах — еще и автоматически фильтровать входящие вызовы и отклонять спам. В браузере включается Android Safe Browsing, Chrome принудительно использует HTTPS для всех сайтов, а часть функций JavaScript отключается, чтобы сократить поверхность атаки.
Дополнительно можно включить Intrusion Logging — журналирование вторжений. Это опциональная функция, которая помогает исследователям разбирать возможные атаки со шпионским ПО и восстанавливать картину инцидента. Для активации режима на Android нужно открыть «Настройки» → «Безопасность и конфиденциальность» → «Другие настройки» → «Расширенная защита» → «Защита устройства».
Почему эти ограничения стоят неудобств
У всех перечисленных механизмов одна и та же логика: чем меньше в системе доступных путей для атаки, тем сложнее провести заражение незаметно. Да, это компромисс. После включения специальных режимов какие-то сайты могут отображаться неидеально, определенные вложения перестанут открываться в один клик, а установка приложений «мимо магазина» станет невозможной. Но именно такие «неудобства» и закрывают те каналы, которыми активно пользуются разработчики коммерческого шпионского ПО.
Это особенно актуально для людей из групп риска: редакторов, репортеров, расследователей, юристов, правозащитников, сотрудников НКО, оппозиционных активистов, корпоративных топ-менеджеров и всех, кто работает с чувствительной информацией. Но и обычным пользователям такие функции не повредят. Даже если вы не являетесь целью государственного наблюдения, дополнительная защита снижает вероятность того, что ваши данные попадут не в те руки — от мошенников до операторов вредоносных кампаний.
Полной неуязвимости не существует. Производители шпионского ПО находят новые способы проникновения, а разработчики платформ затем закрывают эти дыры и усиливают защиту. Это постоянная гонка. Но из этого не следует, что специальные режимы бесполезны. Напротив: по данным исследователей и самих компаний, они уже доказали свою эффективность на практике.
Если говорить совсем прикладно, то разумный минимум сегодня выглядит так: включить Lockdown Mode на iPhone, если вы работаете с чувствительными контактами или опасаетесь точечного наблюдения; активировать Advanced Protection для Google-аккаунта; на Android включить Advanced Protection Mode; не пользоваться 2G-сетями; ставить приложения только из доверенных магазинов; держать систему обновленной; использовать физические ключи безопасности или passkey вместо одного пароля. Это не гарантирует абсолютную защиту, но заметно повышает порог входа для атакующего — а в случае со сложным шпионским ПО именно это часто и решает исход.
Источник: TechCrunch