LiMP VPN

Zero-click атака: как взламывают телефон без клика в 2026

Zero-click атака: как взламывают телефон без клика в 2026

Ниже — честный разбор без паники: как устроена цепочка атаки, какие каналы доставки существуют, кому эта угроза адресована в реальности и какие настройки Android и Windows реально сокращают риск. Если вы уже разбирались, от чего защищает VPN, а от чего нет, эта статья закроет один из белых пятен — класс атак, которые VPN не видит в принципе.

Что такое zero-click атака простыми словами

Обычный фишинг требует действия: кликнуть по ссылке, открыть вложение, ввести пароль на поддельной странице. Zero-click атака устроена иначе — жертва не нажимает вообще ничего. Телефон сам, автоматически, разбирает то, что к нему пришло: показывает превью сообщения, генерирует миниатюру изображения, транскрибирует голосовое сообщение в текст, синхронизирует данные между устройствами. Весь этот разбор происходит в фоне, без участия пользователя, и именно он становится точкой входа.

Возможность для такой атаки создаёт сложность современных форматов данных. Код, который декодирует аудио, изображения или вложения, работает с привилегиями системы или приложения ещё до того, как содержимое вообще что-то показало пользователю. Если в этом декодере есть уязвимость нулевого дня (0-day) — баг, о котором ещё не знает производитель, — специально собранный файл превращает разбор данных в выполнение чужого кода.

Отличие от «one-click» атак принципиальное: в one-click жертву обманывают, в zero-click — обманывать некого. Решение не принимает ни один человек, поэтому обучение сотрудников осторожности, которое работает против фишинга, против zero-click бессильно. Единственный рычаг — не дать уязвимому коду вообще получить входные данные для разбора, и как можно быстрее закрывать сами уязвимости.

Как работает атака: от сообщения до полного контроля

Типичная цепочка zero-click состоит из нескольких шагов. Сначала атакующий доставляет специально собранный файл — сообщение в мессенджере, MMS, аудиовложение, иногда просто пакет в сети Wi-Fi или Bluetooth в радиусе действия. Дальше встроенный в систему или приложение парсер пытается разобрать этот файл — и натыкается на баг. Первый эксплойт обычно срабатывает в изолированной песочнице приложения, поэтому атакующему нужен второй шаг — «побег» из песочницы или эксплуатация уязвимости уже в ядре операционной системы, чтобы получить доступ к файловой системе, камере, микрофону и переписке. После этого на устройство закрепляется имплант — шпионский модуль, который собирает данные и отправляет их на сервер атакующего.

Вся цепочка требует нескольких независимых уязвимостей одновременно, поэтому такие инструменты стоят дорого и применяются не массово, а точечно. Но каждый отдельный пример ниже показывает, что принцип «я ничего не открывал, значит, я в безопасности» для zero-click не работает.

Пример 2026: аудиосообщение на Pixel 9

В январе 2026 года исследователи Google Project Zero описали рабочую цепочку эксплойтов против Pixel 9. Приложение Google Messages на части устройств автоматически обрабатывает входящие SMS/RCS-сообщения с аудиовложением — в том числе строит автоматическую транскрипцию голоса в текст в фоне, даже если пользователь не открывал и не воспроизводил запись. Баг в декодере Dolby, получивший идентификатор CVE-2025-54957, позволял при разборе такого аудиофайла выполнить код в контексте приложения; вторая уязвимость — в драйвере ядра, CVE-2025-36934 — давала выход из песочницы и полный контроль над устройством. Патчи для обеих уязвимостей Google выпустила в начале января 2026 года.

Пример: iMessage и Pegasus

Самый известный класс zero-click атак связан со шпионским ПО Pegasus от NSO Group и аналогичными коммерческими инструментами наёмного шпионажа (mercenary spyware). В 2021 году цепочка ForcedEntry эксплуатировала баг обработки изображений в iMessage без какого-либо действия со стороны получателя. История повторилась в 2026 году: по данным Citizen Lab и сербской SHARE Foundation, не менее 14 человек, связанных со студенческим протестным движением в Сербии, подверглись заражению Pegasus через zero-click эксплойт в iMessage; уязвимость была закрыта в iOS 18.4.1.

Пример: WhatsApp и изображение

В 2025 году была обнаружена и закрыта связка из двух уязвимостей: CVE-2025-55177 в механизме синхронизации связанных устройств WhatsApp и CVE-2025-43300 в компоненте обработки изображений Apple ImageIO. Вместе они позволяли скомпрометировать устройство через специально собранное изображение без единого действия пользователя. Apple закрыла свою часть цепочки 20 августа 2025 года, WhatsApp — в конце июля — августе того же года; уязвимость попала в каталог активно эксплуатируемых CISA KEV.

Через какие каналы приходит zero-click

У каждого канала доставки своя механика и своя защита — и не каждый из них закрывает VPN. Ниже — сводная таблица, какой канал за что отвечает и что реально снижает риск.

КаналПример вектораЧто снижает рискПомогает ли VPN
Мессенджеры (iMessage, WhatsApp)вложение, синхронизация устройствобновления приложения и ОС, отключение автозагрузки медиаНет — трафик идёт внутри собственного шифрованного канала мессенджера
SMS / MMS / RCSаудио- или MMS-вложение, автотранскрипцияобновления, отключение автообработки и автоскачивания вложенийНет
Wi-Fi рядом / поддельная точка доступаатака на Wi-Fi-стек устройства, перехват сессииотключить автоподключение к открытым сетямЧастично — шифрует содержимое трафика, но не закрывает баг в самом драйвере
Bluetoothатака на стек Bluetooth в радиусе действиявыключать модуль, когда он не нуженНет
Сотовая сеть (2G, поддельная вышка)атака на baseband, SMS-бластерзапрет подключения к 2G (Android 12+), Расширенная защита AndroidНет на уровне радиосигнала; данные в интернете — да
Сетевой трафик (HTTP, DNS)подмена ответа, перенаправление на эксплойт-сайтHTTPS, зашифрованный DNS (DoH/DoT)Да — туннель и DNS-запросы идут внутри VPN

Атаки через поддельные точки доступа и сотовые сети физически рядом с жертвой — не теория: подробный разбор механики есть в материалах о поддельных точках Wi-Fi (Evil Twin) и об SMS-бластерах с поддельной базовой станцией. Оба сценария требуют физического присутствия атакующего рядом с целью, поэтому они реже используются для массовых атак и чаще — для точечной слежки.

Кому реально угрожает zero-click

Полноценная цепочка из нескольких 0-day уязвимостей стоит очень дорого и остаётся рабочей ограниченное время — пока производитель не выпустит патч. Экономика такого инструмента требует точечного применения: его используют против журналистов, расследующих коррупцию или организованную преступность, правозащитников и активистов, политиков и дипломатов, руководителей компаний с доступом к чувствительным данным. Массовому пользователю угрожает не Pegasus, а гораздо более дешёвые и трудозатратные для жертвы схемы — например, фальшивые банковские приложения, которые уговаривают установить вручную и дать разрешения. Это принципиально другой тип атаки: там жертва совершает действие, а здесь — нет.

Есть и промежуточный сценарий, о котором часто забывают. Как только производитель закрывает уязвимость и выходит публичный разбор (как в примерах выше), менее квалифицированные группы начинают воспроизводить упрощённые версии эксплойта против устройств, которые патч ещё не получили. Поэтому тот, кто откладывает обновление на недели, фактически превращается в цель «второго эшелона» — уже не для дорогого целевого инструмента, а для его дешёвого клона. Подробнее о том, чем опасно затягивание с патчами, — в материале про смартфон без обновлений безопасности.

Как защитить Android от атак без клика

Полностью исключить риск zero-click нельзя — ни один производитель не гарантирует отсутствие 0-day уязвимостей. Но можно системно сократить поверхность атаки: чем меньше кода автоматически разбирает входящие данные без вашего участия, тем меньше точек входа остаётся у атакующего.

Главный и самый эффективный шаг — скорость обновлений. Включите автообновление системы и компонента Google Play System Update (именно через него Google доставляет часть исправлений безопасности между крупными релизами Android), а также автообновление приложений, особенно мессенджеров. На устройствах, где это поддерживается, включите Расширенную защиту Android — режим ужесточает ряд системных настроек разом, включая запрет на подключение к устаревшим и менее защищённым сетям 2G.

  • включить автообновление ОС, Google Play System Update и приложений;
  • включить Расширенную защиту Android и запрет 2G там, где это предусмотрено производителем;
  • отключить автозагрузку медиа и голосовых сообщений в WhatsApp, Telegram и аналогичных приложениях — хотя бы для незнакомых контактов;
  • держать Bluetooth и NFC выключенными, если они не используются прямо сейчас;
  • отключить автоматическое подключение к открытым и ранее сохранённым Wi-Fi-сетям;
  • удалить мессенджеры и приложения, которыми вы фактически не пользуетесь, — каждое из них это ещё один парсер входящих данных.

На Windows принцип тот же, только в других компонентах: держите систему и браузер на автообновлении, не открывайте предпросмотр вложений из непроверенных писем и файлообменников, и не отключайте встроенный Microsoft Defender без веской причины — он тоже закрывает часть сценариев автоматической обработки вредоносных файлов.

Где помогает VPN, а где нет

VPN шифрует весь трафик между устройством и сервером и скрывает его от провайдера, оператора публичной Wi-Fi-сети или владельца поддельной точки доступа. Это закрывает конкретный класс угроз: перехват незашифрованного трафика, подмену DNS-ответов и перенаправление на вредоносные домены — в том числе домены, через которые иногда доставляется часть сетевых эксплойтов. Некоторые VPN-сервисы дополнительно блокируют известные вредоносные домены на уровне DNS — это ещё один слой, но не замена патчам.

Честно: VPN не видит и не может заблокировать эксплойт, который приходит внутри собственного зашифрованного канала мессенджера, через Bluetooth или через атаку на радиомодуль телефона — трафик до точки выхода из VPN-туннеля просто не затрагивает эти механизмы. Поэтому VPN стоит воспринимать как один из слоёв защиты, а не единственный. LiMP VPN для Android шифрует весь исходящий трафик устройства по no-logs политике — это разумный базовый слой для любой сети, которой вы не доверяете, в дополнение к обновлениям и настройкам из раздела выше, а не вместо них.

Пришло уведомление об угрозе: что делать

13 августа 2026 года Apple разослала волну Threat Notifications — уведомлений о попытках заражения наёмным шпионским ПО — пользователям в 110 странах. Уведомление теперь показывается не только по почте и на странице Apple Account, но и прямо на экране блокировки устройства. Apple прямо указывает: такие уведомления никогда не содержат ссылок для перехода, не просят установить профиль конфигурации и не запрашивают код подтверждения — всё это признаки мошеннической имитации настоящего предупреждения. Проверить подлинность можно только одним способом — зайти напрямую на account.apple.com, набрав адрес вручную, а не по ссылке из сообщения.

Если вы получили такое уведомление или подозреваете заражение: не торопитесь стирать устройство — это уничтожит улики, которые нужны специалистам для анализа. Разумнее обратиться к профильной digital security помощи — например, в Access Now Digital Security Helpline или Amnesty International Security Lab, которые занимаются именно такими случаями. Временная мера — перезагрузка устройства: многие шпионские импланты не закрепляются в системе после перезапуска и теряют доступ, хотя сама уязвимость, через которую произошло заражение, при этом не исчезает, и повторное заражение остаётся возможным. Для действительно чувствительной переписки имеет смысл временно перейти на отдельное, менее примечательное устройство. Если вы замечаете необычное поведение телефона и без официального уведомления — начните с материала о признаках взлома телефона.

Чек-лист: как снизить риск zero-click уже сегодня

  • включите автообновления операционной системы и всех приложений, особенно мессенджеров;
  • ставьте вышедшие патчи безопасности в день их выхода, не откладывайте на «потом»;
  • перезагружайте телефон раз в несколько дней — это обрывает сессию многих непостоянных имплантов;
  • держите Bluetooth и NFC выключенными, когда они не нужны прямо сейчас;
  • запретите подключение к сетям 2G в настройках, если устройство это поддерживает;
  • ограничьте автозагрузку медиафайлов и голосовых сообщений в мессенджерах;
  • удалите мессенджеры и приложения, которыми вы давно не пользуетесь;
  • в незнакомых и публичных сетях подключайтесь только через VPN.

Частые вопросы

Можно ли заразиться zero-click просто от входящего звонка?

Да, в 2019 году через WhatsApp распространялась атака, срабатывавшая от самого факта VoIP-звонка — принимать его не требовалось. Сейчас эта конкретная уязвимость закрыта, но принцип остаётся: даже входящий вызов может быть вектором.

Нужен ли отдельный антивирус для защиты от zero-click на Android?

Антивирус не заменяет обновления: большинство антивирусов сами работают в песочнице приложения и не видят эксплойты уровня ядра. Их смысл — ловить фальшивые приложения и уже известные вредоносные APK, а не атаки нулевого дня.

Как быстро нужно ставить обновления безопасности, чтобы это реально помогало?

В день выхода патча, если это технически возможно — после публикации исправления риск для не обновивших устройство растёт, потому что детали уязвимости становятся известны и атакующим.

Отличается ли защита от zero-click на Wi-Fi дома и в кафе?

Да: дома вы контролируете роутер и его настройки, в кафе — нет. Публичная сеть добавляет риск поддельной точки доступа и перехвата, поэтому там VPN и отключённый автоконнект к сетям особенно важны.

Можно ли понять по счёту за связь или трафику, что телефон заражён имплантом?

Косвенно иногда можно — нетипичный расход трафика или батареи бывает замечен, но это ненадёжный признак: современные импланты стараются минимизировать такую активность. Более надёжные признаки собраны в материале о распознавании взлома телефона.

Стоит ли выключать RCS и вернуться к обычным SMS ради безопасности?

Радикальная мера не обязательна: риск несёт не сам протокол, а автоматическая обработка вложений. Разумнее отключить автозагрузку и автотранскрипцию медиа в настройках сообщений, оставив RCS включённым.

Читайте также

Сценарии использования

Сторонняя клавиатура на телефоне: безопасно ли это в 2026

11 мин чтения
Сценарии использования

Проверка VPN на анонимность: чек-лист 2026

10 мин чтения
Сценарии использования

SMS-бластер: поддельная вышка связи и как защитить телефон

9 мин чтения

Защитите соединение за минуту

Скачайте LiMP VPN бесплатно и почувствуйте разницу уже через минуту.

Скачать для AndroidТарифы