LiMP VPN

Вирус в новом смартфоне из коробки: как проверить в 2026

Вирус в новом смартфоне из коробки: как проверить в 2026

Что случилось: Midnight Mimosa и смартфоны с маркетплейсов

8 октября 2026 года лаборатория Bitdefender опубликовала отчёт о кампании, которую назвала Midnight Mimosa. Вредонос встроен не в отдельное приложение, а прямо в заводскую прошивку бюджетных Android-смартфонов на чипах MediaTek — кампания активна около двух лет, с 2024 по 2025 год, и затронула тысячи устройств в более чем 150 странах. В отчёте названы конкретные модели — Doogee S200 X и Cubot KINGKONG X, а также устройства, которые внешне и по названию выдают себя за Samsung и Apple. Вредоносный код спрятан в системных пакетах с именами вида com.android.system.lite, com.android.sys.prot и com.android.sys.gmsprot — эти имена специально похожи на штатные компоненты Android, чтобы не привлекать внимание. Через них на устройство тихо подгружается порядка трёх десятков замаскированных приложений-нагрузок, а сам модуль работает с правами системного уровня: может ставить и удалять приложения, выдавать разрешения и выполнять код по команде с управляющего сервера без участия владельца.

Монетизация в отчёте описана двумя путями. Первый — обычный рекламный фрод: скрытые окна и клики по рекламе в фоне, за счёт чего расходуются батарея и трафик, а владелец об этом даже не знает. Второй — куда неприятнее: заражённый телефон превращается в узел резидентного прокси, то есть через ваш домашний или мобильный IP-адрес проходит чужой интернет-трафик. На следующий день, 9 октября, CNews со ссылкой на тот же отчёт сообщил, что подобные модели продаются и в России — на Ozon, Wildberries и «Яндекс Маркете». Там же фигурируют поддельные флагманы: устройства, выдающие себя за Samsung Galaxy S25 Ultra, S24 Ultra и несуществующую модель «Note 18 Ultra», а также поддельный «Honor Magic 15 MAX». Важная деталь: кампания нацелена именно на чипы MediaTek, устройства на Qualcomm Snapdragon в отчётах не фигурируют — но это не значит, что на Snapdragon не бывает подделок другого рода. Часть производителей после публикации отчёта уже выпустила обновления прошивки, устраняющие заражение, — то есть проблема не у всех экземпляров одной и той же модели одинакова.

Это не первый случай заражения телефонов на заводе. В апреле 2025 года «Лаборатория Касперского» описала похожую схему: новая версия трояна Triada была встроена в прошивку поддельных смартфонов, которые продавались через интернет-магазины. Пострадало более 2600 человек: троян крал доступ к аккаунтам Telegram и WhatsApp, а также подменял адреса криптокошельков в буфере обмена — по оценке «Лаборатории Касперского», злоумышленники вывели таким способом около 270 000 долларов в криптовалюте. Отличить заражённую прошивку от официальной было почти невозможно на глаз: её имя отличалось от настоящего буквально на одну букву (TGPMIXM вместо официального TGPMIXN). Общее у обоих случаев — заражение происходит в цепочке поставок, то есть до того, как телефон попал к покупателю, и никак не связано с тем, что человек сделал что-то неправильно после покупки. Похожая логика «вирус прямо из коробки» встречается и у других устройств: про заражённые с завода ТВ-приставки на Android мы разбирали отдельно — заражённая ТВ-приставка на Android, но там речь о домашней сети и умном доме, а не о личном телефоне с банком и мессенджерами.

Чем заводской вирус опаснее обычного

  • Системные права. Вредонос встроен в прошивку, а не поставлен как обычное приложение, поэтому обычный сброс до заводских настроек его не удаляет — он восстанавливается из той же прошивки, которую сбрасывают «к заводской».
  • Тихая установка и удаление приложений. С системными правами модуль может добавлять и убирать приложения по команде с сервера управления — без запроса разрешения и без уведомления на экране.
  • Резидентный прокси. Ваш IP-адрес начинает использоваться для чужого трафика — это может приводить к капчам, временным блокировкам или подозрениям на вашем аккаунте в сервисах, которые отслеживают нетипичную активность с вашего адреса.
  • Рекламный фрод. Скрытые клики и показы рекламы в фоне ускоряют разряд батареи и съедают мобильный трафик без видимой причины.
  • Сбор данных. Системный модуль с правами уровня ОС технически может читать значительно больше, чем обычное приложение с ограниченными разрешениями.
  • Личный контекст телефона. В отличие от ТВ-приставки, на телефоне у вас коды из SMS, банковские приложения, мессенджеры и, возможно, криптокошелёк — именно поэтому троян Triada охотился за аккаунтами Telegram и WhatsApp и подменял адреса кошельков, а не просто показывал рекламу.

Какие телефоны в зоне риска

Общего рейтинга «опасных брендов» здесь не будет — вместо этого стоит ориентироваться на признаки, которые заметны ещё до покупки.

  • Цена «флагмана» на уровне бюджетного устройства — главный маркер подделки.
  • Название модели, которой официально не существует у производителя, — например, «Note 18 Ultra» у Samsung такой линейки не выпускает.
  • Устройство продаётся как Samsung или Honor, но в характеристиках указан чип MediaTek, хотя у официальной модели с этим названием стоит Snapdragon или Exynos.
  • Продавец без истории и репутации, а в отзывах покупатели упоминают «странные приложения», рекламу или быстрый разряд батареи.
  • В описании написано «глобальная версия» без указания сертификации Google Play и без ссылки на производителя.
  • На телефоне из коробки уже стоит посторонний магазин приложений вместо Google Play.

Отдельная история — честные бюджетные бренды без подделки: они не участвуют в описанных кампаниях, но у них своя проблема — редкие или отсутствующие обновления безопасности. Если производитель вашей модели давно не выпускал патчей, риск со временем растёт даже без заводского вредоноса — подробнее разбирали в статье «Смартфон без обновлений безопасности».

Как проверить новый смартфон: 7 шагов в первый день

  1. Не входите в аккаунты до проверкиНе вводите пароль от Google-аккаунта, не открывайте банковское приложение и не привязывайте карту, пока не пройдёте хотя бы базовую проверку ниже — так вы не рискуете ничем, если телефон окажется заражён.
  2. Проверьте сертификацию Play ЗащитыОткройте Google Play → значок профиля → Настройки → «О приложении» или «Сертификация Play Защиты» — устройство должно показывать статус «Устройство сертифицировано». Отсутствие сертификации — явный сигнал, что прошивка не прошла проверку Google.
  3. Сверьте реальное железоУстановите стороннее приложение-информатор о характеристиках устройства (например, CPU-Z или аналогичное приложение из Google Play) и сравните реальный чип, объём памяти и модель экрана с тем, что указано в описании товара. Если устройство продаётся как Samsung Galaxy S-серии, а в информации о процессоре указан MediaTek вместо официального Snapdragon или Exynos — перед вами подделка.
  4. Проверьте IMEIНаберите *#06#, чтобы увидеть IMEI на экране, и сравните его с номером на коробке и в документах. Для устройств Samsung и Apple дополнительно сверьте IMEI через официальные сервисы проверки производителя.
  5. Сверьте номер сборки прошивкиВ Настройках → «О телефоне» найдите номер сборки и сравните его с официальной страницей производителя для этой модели. Как показал случай с трояном Triada, разница может быть в одной-единственной букве — и это не опечатка, а признак подмены.
  6. Проверьте системные приложенияВ Настройках → «Приложения» включите показ системных приложений и просмотрите список целиком — ищите неизвестные пакеты с именами вида com.android.system.lite, com.android.sys.prot или com.android.sys.gmsprot. Обратите внимание, есть ли у каких-то системных утилит разрешение на установку неизвестных приложений — у штатных компонентов такого разрешения быть не должно; подробнее о том, какие разрешения считаются опасными, — в статье «Разрешения приложений: какие опасны».
  7. Проверьте трафик в простоеВ Настройках → «Сеть и интернет» → «Использование данных» посмотрите, сколько трафика телефон расходует в фоне, особенно ночью с выключенным экраном. Если есть возможность, дополнительно посмотрите статистику роутера по конкретному устройству — заметный фоновый трафик на спящем телефоне — повод для более глубокой проверки.

Чего проверка не покажет

Обычный антивирус с мобильного телефона распознаёт известные угрозы по сигнатурам, но без root-доступа физически не может удалить системный пакет — у него просто не хватает прав. Поэтому «чистый» результат сканирования не равен гарантии: антивирус может ничего не найти там, где вредонос встроен на уровне прошивки и маскируется под системный компонент. Если телефон у вас уже не первый день и вы подозреваете, что с ним что-то не так именно сейчас, а не сразу из коробки, — смотрите отдельный разбор признаков уже идущей компрометации: «Как понять, что телефон взломали».

Что делать, если телефон заражён

Если проверка выше показала несоответствия — несертифицированное устройство, подменённый чип, подозрительные системные пакеты, — порядок действий такой.

Сначала отключите телефон от сети: включите авиарежим или выньте SIM-карту, чтобы прервать связь с управляющим сервером вредоноса. Не вводите на этом устройстве новые пароли и не привязывайте новые карты — любые данные, введённые на заражённом телефоне, нужно считать потенциально скомпрометированными. Не рассчитывайте, что сброс до заводских настроек решит проблему: если вредонос встроен в саму прошивку, сброс восстановит именно заражённую версию.

Дальше проверьте, не выпустил ли производитель официальное обновление прошивки — как уже упоминалось, часть вендоров после отчёта Bitdefender выпустила исправления. Устанавливать такое обновление нужно только с официального сайта производителя, а не из сторонних источников. Если обновления нет, или вы установили, что устройство — подделка под другой бренд, разумный шаг — оформить возврат через маркетплейс как товар, не соответствующий описанию, приложив скриншоты проверки (сертификация Play Защиты, характеристики чипа, системные пакеты) в качестве доказательства.

Если вы успели войти в аккаунты до того, как заметили проблему, — смените пароли с другого, заведомо чистого устройства, завершите активные сессии в Google, Telegram, WhatsApp и банковском приложении, а при подозрении на утечку данных карты — обратитесь в банк для перевыпуска карты. Существует и более продвинутый вариант — отключение конкретных системных пакетов через ADB с компьютера, но это не гарантирует полного устранения угрозы и может нарушить работу других системных функций, поэтому для большинства пользователей разумнее вернуть устройство, чем пытаться «вылечить» прошивку самостоятельно.

Таблица: какая мера от чего защищает

МераОт чего защищаетОграничение
Сертификация Play ЗащитыПодтверждает, что прошивка прошла базовую проверку GoogleНе всегда ловит кастомные системные пакеты, встроенные производителем
Сверка IMEI и реального чипаВыявляет подделку под чужой флагманТребует установки стороннего приложения-информатора
Официальное обновление прошивкиУстраняет известное заражение, если производитель выпустил патчДоступно не для всех моделей и не у всех вендоров
Возврат через маркетплейсИзбавляет от конкретного заражённого устройстваНе компенсирует время и риск, если вы уже входили в аккаунты
VPN на телефонеШифрует трафик в публичных сетях, скрывает IP от сайтовНе удаляет вредонос с системными правами и не блокирует его связь с управляющим сервером
2FA и passkeys на аккаунтахОграничивает ущерб, если пароль уже утёкНе защищает от самого факта заражения прошивки

Поможет ли VPN, если прошивка заражена?

Если быть честными: VPN не удаляет вредонос и не мешает ему связываться с управляющим сервером. На заражённом устройстве системный модуль с правами уровня ОС теоретически может обрабатывать данные до того, как они попадут в VPN-туннель, — поэтому обещать защиту «от этого конкретного вредоноса» было бы нечестно. VPN решает другую задачу и полезен в других сценариях: на чистом, проверенном телефоне он шифрует трафик в публичных сетях — кафе, аэропорт, отель — и скрывает ваш реальный IP-адрес от сайтов и сервисов, к которым вы подключаетесь. Это полезно и на других устройствах — ноутбуке или планшете, которые вы берёте в поездку. В приложении LiMP VPN всегда видно, активен туннель прямо сейчас или нет, — никакой скрытой работы в фоне. Протокол WireGuard, который использует LiMP VPN, шифрует трафик алгоритмом ChaCha20-Poly1305. Для телефона на Android поставить VPN можно через LiMP VPN для Android; а что VPN защищает, а что — нет, разбирали отдельно: «От чего защищает VPN, а от чего нет».

Чек-лист: что сделать с новым телефоном

  • Покупать у официального продавца или в фирменном магазине бренда, а не у анонимного продавца на маркетплейсе без истории.
  • Проверить сертификацию Play Защиты до того, как войти в Google-аккаунт или банк.
  • Сверить заявленную модель и реальный чип через приложение-информатор.
  • Сохранить коробку и чек до конца срока возврата на маркетплейсе — это ваша страховка на случай обнаружения подделки.
  • Включить автообновления системы и, если доступно, расширенную защиту Android — подробнее в статье «Расширенная защита Android».
  • Устанавливать приложения банков только с официальных сайтов банков или из Google Play, а не из непроверенных APK-файлов.
  • Включить двухфакторную аутентификацию или passkeys на ключевых аккаунтах.
  • Использовать VPN в публичных сетях Wi-Fi на этом и других устройствах.

Частые вопросы

Есть ли похожий вирус на iPhone?

Все известные кампании такого типа описаны именно для прошивок Android. Но есть смежный сценарий: устройство, которое продаётся под видом «iPhone», а по факту работает на Android — это частая форма подделки на маркетплейсах. Настоящий iPhone лучше всего проверять по серийному номеру через официальный сервис Apple.

Заражены ли официальные Xiaomi, Samsung или Honor из фирменных магазинов?

В опубликованных отчётах речь идёт о подделках под эти бренды и о названных бюджетных моделях на MediaTek — официальные устройства крупных производителей, купленные в их собственных магазинах, в этих отчётах не упоминаются.

Можно ли вернуть заражённый телефон на маркетплейсе?

Да, это стандартная практика для товара, который не соответствует описанию или заявленным характеристикам — оформляется через раздел возвратов маркетплейса со скриншотами проверки в качестве подтверждения.

Опасно ли покупать телефоны на Snapdragon у тех же продавцов?

По данным Bitdefender, конкретная кампания Midnight Mimosa нацелена именно на чипы MediaTek, но сами подделки под чужие бренды встречаются на разных чипах — поэтому проверка нужна независимо от того, какой процессор заявлен в объявлении.

Как понять, что мой домашний IP используется как прокси?

Прямого индикатора на самом телефоне нет, но тревожные сигналы — это участившиеся капчи при обычном использовании интернета, неожиданные блокировки аккаунтов за «подозрительную активность» и заметный фоновый трафик, который вы находите при проверке использования данных.

Поможет ли root и установка кастомной прошивки?

Технически да, но это сложная операция, которая лишает устройство гарантии и может нарушить работу банковских приложений, требующих проверки целостности системы, — для большинства покупателей это не практичное решение, а возврат подделки продавцу остаётся проще и безопаснее.

Нужен ли отдельный антивирус на новом телефоне?

Антивирус не заменяет проверку из этой статьи: он ловит известные угрозы по сигнатурам, но без root не может удалить системный пакет с правами уровня ОС — основную проверку стоит сделать независимо от того, установлен антивирус или нет.

Читайте также

Сценарии использования

Spotify не работает с VPN: причины и решения 2026

6 мин чтения
Сценарии использования

Zero-click атака: как взламывают телефон без клика в 2026

10 мин чтения
Сценарии использования

WhatsApp не работает с VPN: причины и решения 2026

7 мин чтения

Защитите соединение за минуту

Скачайте LiMP VPN бесплатно и почувствуйте разницу уже через минуту.

Скачать для AndroidТарифы