
Есть такое уютное заблуждение: выключил Wi-Fi и мобильные данные – и все, ты невидимка. Спокойно можно строить теории заговора. На деле все немного иначе. Даже в полном офлайне встроенные датчики смартфона продолжают исправно работать и копить информацию о том, чем вы занимались. Разбираемся, как смартфоны на самом деле следят за нами без сети, чего стоит опасаться по-настоящему, а что — просто повод для паранойи.
Смартфон без интернета вполне способен собирать данные о своем владельце – вопрос только в том, когда он их кому-то передаст. Копить информацию устройство может почти без ограничений, особенно если вы сами когда-то щедро выдали все нужные разрешения операционной системе и приложениям. А вот для передачи данных телефону обычно все же нужен выход в сеть. И здесь важный нюанс: отключение интернета не отменяет слежку, а просто откладывает отправку данных на потом. Информация тихо оседает во внутренней памяти и уходит на серверы при первом же удобном подключении – терпеливо, как посылка, ожидающая курьера.
Как работает офлайн-слежка
Встроенные датчики — микрофон, камеры, гироскоп (тот самый, что определяет положение телефона в пространстве) и приемник спутниковой навигации (GPS, ГЛОНАСС) – работают совершенно независимо от наличия интернета. Спутниковая геолокация вообще устроена так, что телефон только «слушает» сигналы спутников и сам вычисляет координаты, ничего не отправляя в ответ. То есть в теории весь ваш дневной маршрут можно записать, не отослав в сеть ни единого байта.
Еще один момент, который должен настораживать: современный смартфон способен сообщать свое местоположение еще несколько часов после выключения. И это не тайные операции спецслужб, а вполне штатная функция поиска украденных устройств — Find My Device у Google и Find My (в русском интерфейсе «Локатор») у Apple.

Работает она не потому, что телефон на самом деле остался включенным: основной процессор может быть полностью обесточен, а вот отдельный Bluetooth-чип на резервном питании продолжает бодро рассылать метки. Их подхватывают чужие телефоны поблизости и передают дальше на серверы Google и Apple.
Функция ограничена конкретными моделями, действует часы, а не вечность, и всегда отключается в настройках — но факт остается фактом: бытовое «выключено — значит, ничего не работает» здесь не срабатывает.
Реальные риски и мифы
В вопросах кибербезопасности важно вовремя остановиться и не уйти в паранойю. Да, существует экзотика: передача данных через звук, электромагнитные наводки, магнитное поле, вредонос в чипе, работающий даже при выключенном телефоне. Но все это либо лабораторные эксперименты, либо инструменты уровня спецслужб, которым нужен приемник рядом или очень специфические условия — не то, с чем стоит бороться по дороге на работу.
А вот одна позиция из этого шпионского списка за последний год перестала быть теорией. Ещё недавно передача данных через чужие устройства по короткому радиоканалу считалась темой академических работ и применялась в основном для функции поиска устройств. Но троян Manic, о котором в августе 2026 года рассказала команда Mobile Threat Intelligence компании ThreatFabric, показал, что этот прием успешно освоили и обычные киберпреступники.

Собранные файлы и результаты команд троян шифрует и складывает в локальную очередь прямо на устройстве. Если добраться до управляющего сервера напрямую не получается, он начинает искать поблизости другой зараженный телефон — по Wi-Fi Direct, Bluetooth RFCOMM или BLE GATT — и проверяет, есть ли у соседа выход в сеть. Если доступ находится, зашифрованный пакет уходит через него. Поддерживаются и маршруты из нескольких звеньев — по умолчанию до четырех промежуточных устройств. Если подходящего соседа нет, пакет просто ждёт своего часа в очереди.
Впрочем, обычному пользователю паниковать рано: механизму нужно, чтобы зараженных телефонов поблизости было действительно много. А вот для целевой атаки на конкретную организацию, где заражено не одно устройство, сценарий вполне рабочий.
Обывателю чаще угрожает совсем не радиоканал, а куда более скучные вещи: зараженное или откровенно вредоносное приложение с избыточными разрешениями, которые вы сами когда-то одобрили не глядя. Или устройство, купленное у сомнительного продавца и потенциально несущее на борту предустановленное ВПО. Хорошая новость — именно от этих реальных векторов защититься проще всего. Большую часть угроз безопасности снимают легкие правила, которые просто нужно заомнить.

Чек-лист по защите смартфона
Покупка и установка

Покупайте технику у официальных продавцов. Приобретение телефона на «сером» рынке или с рук повышает риск получить устройство с аппаратными закладками или модифицированной прошивкой.
Используйте только проверенные источники приложений. Скачивайте программы исключительно из официальных магазинов (App Store, Google Play, RuStore) и избегайте ручной установки подозрительных файлов, присланных в мессенджерах.
Насторожитесь, если приложение «исчезло». Некоторые вредоносы удаляют свой значок с домашнего экрана после получения прав, оставаясь при этом в системе. Сверяйтесь со списком установленных приложений в настройках, а не только с домашним экраном.
2. Цифровая гигиена

Строго контролируйте разрешения программам. Внимательно смотрите, какие права они просят при первом запуске. Отклоняйте необоснованные запросы на доступ к SMS, уведомлениям, микрофону, камере, контактам, геопозиции и специальным возможностям. Для навигации используйте настройку «Только во время использования».
Считайте «Специальные возможности» разрешением высшей категории. Проверьте в настройках, каким приложениям выдан этот доступ, и оставьте только те, где он объясним (экранные читалки, менеджеры паролей с автозаполнением). Там же проверьте доступ к уведомлениям, показ поверх других окон, доступ ко всем файлам и исключения из режима энергосбережения — этот набор прав вредоносные программы запрашивают в первую очередь.
Убедитесь, что Google Play Protect включен. Некоторые трояны специально пытаются отключить его через автоматизацию интерфейса, поэтому периодическая проверка статуса имеет смысл.
Проводите регулярный аудит. Примерно каждые 60–90 дней проверяйте настройки приватности и удаляйте приложения, которыми давно не пользуетесь, так как они могут собирать данные в фоновом режиме.
Следите за системными индикаторами. Если в строке состояния загорелась зеленая или оранжевая точка (либо иконка микрофона), когда вы не используете соответствующие функции, это верный признак скрытой активности.
Защитите устройство надежными паролями и вторым фактором. Установите сложный код блокировки, активируйте биометрическую защиту и обязательно включите двухфакторную аутентификацию (2FA) для основных учетных записей. Однако SMS-коды — самый слабый ее вид: они перехватываются вместе с уведомлениями. Лучше использовать приложения для двухфакторной аутентификации. Хотя и они тоже входят в список целей современных троянов, поэтому желательно иметь дополнительное устройство, на котором будет данное приложение. Это позволит избежать перехвата кодов при компрометации устройства.
Избегайте незащищенного публичного Wi-Fi. Особенно это актуально сейчас из-за ограничений мобильного интернета. Но общественные сети позволяют легко перехватить чужой трафик. При необходимости подключения используйте надёжный VPN для шифрования данных.
Установите антивирусное ПО. Надёжные мобильные системы помогают выявлять известные шпионские модули и блокируют доступ к вредоносным ресурсам.
Своевременно обновляйте систему. Установка актуальных версий ОС (iOS и Android) сразу после их выхода закрывает критические уязвимости, которые могут эксплуатироваться шпионскими инструментами.
3. Что делать, если заражение уже произошло?

Если взломали, сохраняйте панику и не поддавайтесь спокойствию.
В случае заражения действуйте комплексно, а не только сбросом. Если вы подозреваете, что ваш телефон был заражён, выключите его. Затем используйте заведомо чистое устройство (ПК, планшет, другой телефон): смените пароли основных учетных записей, отзовите активные сессии, отключите скомпрометированные привязки к зараженному устройству. Отдельно и немедленно сообщите в банк, если на телефоне были финансовые приложения.
Если нужно скопировать личные файлы перед сбросом, включите авиарежим. Проверьте, что Wi-Fi и Bluetooth погасли, и переносите данные кабелем на компьютер. Выгрузка в облако или мессенджер даст вредоносу ровно тот канал, которого он ждет. Копируйте только фото, документы и заметки, но не резервную копию приложений и настроек.
Сброс до заводских настроек — крайняя мера, а не первая. Он позволяет очистить устройство от троянов в большинстве случаев, но приводит к потере всех данных. Перед сбросом обязательно убедитесь, что помните пароль от Google-аккаунта или Apple ID, который был привязан к устройству. Он потребуется после сброса, чтобы получить доступ к устройству. Сам сброс лучше запускать не из меню настроек, а через режим восстановления: тогда система, а вместе с ней и троян, не загружается.
Выполнив сброс, восстанавливайте данные только из чистых резервных копий. Они должны быть созданы до заражения. Восстановление свежей копии после заражения рискует вернуть в систему то, от чего вы избавлялись.
Автор: Станислав Пыжов, руководитель группы анализа ВПО центра исследования киберугроз Solar 4RAYS ГК «Солар»