Ниже — честный разбор без паники: как устроена цепочка атаки, какие каналы доставки существуют, кому эта угроза адресована в реальности и какие настройки Android и Windows реально сокращают риск. Если вы уже разбирались, от чего защищает VPN, а от чего нет, эта статья закроет один из белых пятен — класс атак, которые VPN не видит в принципе.
Что такое zero-click атака простыми словами
Обычный фишинг требует действия: кликнуть по ссылке, открыть вложение, ввести пароль на поддельной странице. Zero-click атака устроена иначе — жертва не нажимает вообще ничего. Телефон сам, автоматически, разбирает то, что к нему пришло: показывает превью сообщения, генерирует миниатюру изображения, транскрибирует голосовое сообщение в текст, синхронизирует данные между устройствами. Весь этот разбор происходит в фоне, без участия пользователя, и именно он становится точкой входа.
Возможность для такой атаки создаёт сложность современных форматов данных. Код, который декодирует аудио, изображения или вложения, работает с привилегиями системы или приложения ещё до того, как содержимое вообще что-то показало пользователю. Если в этом декодере есть уязвимость нулевого дня (0-day) — баг, о котором ещё не знает производитель, — специально собранный файл превращает разбор данных в выполнение чужого кода.
Отличие от «one-click» атак принципиальное: в one-click жертву обманывают, в zero-click — обманывать некого. Решение не принимает ни один человек, поэтому обучение сотрудников осторожности, которое работает против фишинга, против zero-click бессильно. Единственный рычаг — не дать уязвимому коду вообще получить входные данные для разбора, и как можно быстрее закрывать сами уязвимости.
Как работает атака: от сообщения до полного контроля
Типичная цепочка zero-click состоит из нескольких шагов. Сначала атакующий доставляет специально собранный файл — сообщение в мессенджере, MMS, аудиовложение, иногда просто пакет в сети Wi-Fi или Bluetooth в радиусе действия. Дальше встроенный в систему или приложение парсер пытается разобрать этот файл — и натыкается на баг. Первый эксплойт обычно срабатывает в изолированной песочнице приложения, поэтому атакующему нужен второй шаг — «побег» из песочницы или эксплуатация уязвимости уже в ядре операционной системы, чтобы получить доступ к файловой системе, камере, микрофону и переписке. После этого на устройство закрепляется имплант — шпионский модуль, который собирает данные и отправляет их на сервер атакующего.
Вся цепочка требует нескольких независимых уязвимостей одновременно, поэтому такие инструменты стоят дорого и применяются не массово, а точечно. Но каждый отдельный пример ниже показывает, что принцип «я ничего не открывал, значит, я в безопасности» для zero-click не работает.
Пример 2026: аудиосообщение на Pixel 9
В январе 2026 года исследователи Google Project Zero описали рабочую цепочку эксплойтов против Pixel 9. Приложение Google Messages на части устройств автоматически обрабатывает входящие SMS/RCS-сообщения с аудиовложением — в том числе строит автоматическую транскрипцию голоса в текст в фоне, даже если пользователь не открывал и не воспроизводил запись. Баг в декодере Dolby, получивший идентификатор CVE-2025-54957, позволял при разборе такого аудиофайла выполнить код в контексте приложения; вторая уязвимость — в драйвере ядра, CVE-2025-36934 — давала выход из песочницы и полный контроль над устройством. Патчи для обеих уязвимостей Google выпустила в начале января 2026 года.
Пример: iMessage и Pegasus
Самый известный класс zero-click атак связан со шпионским ПО Pegasus от NSO Group и аналогичными коммерческими инструментами наёмного шпионажа (mercenary spyware). В 2021 году цепочка ForcedEntry эксплуатировала баг обработки изображений в iMessage без какого-либо действия со стороны получателя. История повторилась в 2026 году: по данным Citizen Lab и сербской SHARE Foundation, не менее 14 человек, связанных со студенческим протестным движением в Сербии, подверглись заражению Pegasus через zero-click эксплойт в iMessage; уязвимость была закрыта в iOS 18.4.1.
Пример: WhatsApp и изображение
В 2025 году была обнаружена и закрыта связка из двух уязвимостей: CVE-2025-55177 в механизме синхронизации связанных устройств WhatsApp и CVE-2025-43300 в компоненте обработки изображений Apple ImageIO. Вместе они позволяли скомпрометировать устройство через специально собранное изображение без единого действия пользователя. Apple закрыла свою часть цепочки 20 августа 2025 года, WhatsApp — в конце июля — августе того же года; уязвимость попала в каталог активно эксплуатируемых CISA KEV.
Через какие каналы приходит zero-click
У каждого канала доставки своя механика и своя защита — и не каждый из них закрывает VPN. Ниже — сводная таблица, какой канал за что отвечает и что реально снижает риск.
| Канал | Пример вектора | Что снижает риск | Помогает ли VPN |
|---|---|---|---|
| Мессенджеры (iMessage, WhatsApp) | вложение, синхронизация устройств | обновления приложения и ОС, отключение автозагрузки медиа | Нет — трафик идёт внутри собственного шифрованного канала мессенджера |
| SMS / MMS / RCS | аудио- или MMS-вложение, автотранскрипция | обновления, отключение автообработки и автоскачивания вложений | Нет |
| Wi-Fi рядом / поддельная точка доступа | атака на Wi-Fi-стек устройства, перехват сессии | отключить автоподключение к открытым сетям | Частично — шифрует содержимое трафика, но не закрывает баг в самом драйвере |
| Bluetooth | атака на стек Bluetooth в радиусе действия | выключать модуль, когда он не нужен | Нет |
| Сотовая сеть (2G, поддельная вышка) | атака на baseband, SMS-бластер | запрет подключения к 2G (Android 12+), Расширенная защита Android | Нет на уровне радиосигнала; данные в интернете — да |
| Сетевой трафик (HTTP, DNS) | подмена ответа, перенаправление на эксплойт-сайт | HTTPS, зашифрованный DNS (DoH/DoT) | Да — туннель и DNS-запросы идут внутри VPN |
Атаки через поддельные точки доступа и сотовые сети физически рядом с жертвой — не теория: подробный разбор механики есть в материалах о поддельных точках Wi-Fi (Evil Twin) и об SMS-бластерах с поддельной базовой станцией. Оба сценария требуют физического присутствия атакующего рядом с целью, поэтому они реже используются для массовых атак и чаще — для точечной слежки.
Кому реально угрожает zero-click
Полноценная цепочка из нескольких 0-day уязвимостей стоит очень дорого и остаётся рабочей ограниченное время — пока производитель не выпустит патч. Экономика такого инструмента требует точечного применения: его используют против журналистов, расследующих коррупцию или организованную преступность, правозащитников и активистов, политиков и дипломатов, руководителей компаний с доступом к чувствительным данным. Массовому пользователю угрожает не Pegasus, а гораздо более дешёвые и трудозатратные для жертвы схемы — например, фальшивые банковские приложения, которые уговаривают установить вручную и дать разрешения. Это принципиально другой тип атаки: там жертва совершает действие, а здесь — нет.
Есть и промежуточный сценарий, о котором часто забывают. Как только производитель закрывает уязвимость и выходит публичный разбор (как в примерах выше), менее квалифицированные группы начинают воспроизводить упрощённые версии эксплойта против устройств, которые патч ещё не получили. Поэтому тот, кто откладывает обновление на недели, фактически превращается в цель «второго эшелона» — уже не для дорогого целевого инструмента, а для его дешёвого клона. Подробнее о том, чем опасно затягивание с патчами, — в материале про смартфон без обновлений безопасности.
Как защитить Android от атак без клика
Полностью исключить риск zero-click нельзя — ни один производитель не гарантирует отсутствие 0-day уязвимостей. Но можно системно сократить поверхность атаки: чем меньше кода автоматически разбирает входящие данные без вашего участия, тем меньше точек входа остаётся у атакующего.
Главный и самый эффективный шаг — скорость обновлений. Включите автообновление системы и компонента Google Play System Update (именно через него Google доставляет часть исправлений безопасности между крупными релизами Android), а также автообновление приложений, особенно мессенджеров. На устройствах, где это поддерживается, включите Расширенную защиту Android — режим ужесточает ряд системных настроек разом, включая запрет на подключение к устаревшим и менее защищённым сетям 2G.
- включить автообновление ОС, Google Play System Update и приложений;
- включить Расширенную защиту Android и запрет 2G там, где это предусмотрено производителем;
- отключить автозагрузку медиа и голосовых сообщений в WhatsApp, Telegram и аналогичных приложениях — хотя бы для незнакомых контактов;
- держать Bluetooth и NFC выключенными, если они не используются прямо сейчас;
- отключить автоматическое подключение к открытым и ранее сохранённым Wi-Fi-сетям;
- удалить мессенджеры и приложения, которыми вы фактически не пользуетесь, — каждое из них это ещё один парсер входящих данных.
На Windows принцип тот же, только в других компонентах: держите систему и браузер на автообновлении, не открывайте предпросмотр вложений из непроверенных писем и файлообменников, и не отключайте встроенный Microsoft Defender без веской причины — он тоже закрывает часть сценариев автоматической обработки вредоносных файлов.
Где помогает VPN, а где нет
VPN шифрует весь трафик между устройством и сервером и скрывает его от провайдера, оператора публичной Wi-Fi-сети или владельца поддельной точки доступа. Это закрывает конкретный класс угроз: перехват незашифрованного трафика, подмену DNS-ответов и перенаправление на вредоносные домены — в том числе домены, через которые иногда доставляется часть сетевых эксплойтов. Некоторые VPN-сервисы дополнительно блокируют известные вредоносные домены на уровне DNS — это ещё один слой, но не замена патчам.
Честно: VPN не видит и не может заблокировать эксплойт, который приходит внутри собственного зашифрованного канала мессенджера, через Bluetooth или через атаку на радиомодуль телефона — трафик до точки выхода из VPN-туннеля просто не затрагивает эти механизмы. Поэтому VPN стоит воспринимать как один из слоёв защиты, а не единственный. LiMP VPN для Android шифрует весь исходящий трафик устройства по no-logs политике — это разумный базовый слой для любой сети, которой вы не доверяете, в дополнение к обновлениям и настройкам из раздела выше, а не вместо них.
Пришло уведомление об угрозе: что делать
13 августа 2026 года Apple разослала волну Threat Notifications — уведомлений о попытках заражения наёмным шпионским ПО — пользователям в 110 странах. Уведомление теперь показывается не только по почте и на странице Apple Account, но и прямо на экране блокировки устройства. Apple прямо указывает: такие уведомления никогда не содержат ссылок для перехода, не просят установить профиль конфигурации и не запрашивают код подтверждения — всё это признаки мошеннической имитации настоящего предупреждения. Проверить подлинность можно только одним способом — зайти напрямую на account.apple.com, набрав адрес вручную, а не по ссылке из сообщения.
Если вы получили такое уведомление или подозреваете заражение: не торопитесь стирать устройство — это уничтожит улики, которые нужны специалистам для анализа. Разумнее обратиться к профильной digital security помощи — например, в Access Now Digital Security Helpline или Amnesty International Security Lab, которые занимаются именно такими случаями. Временная мера — перезагрузка устройства: многие шпионские импланты не закрепляются в системе после перезапуска и теряют доступ, хотя сама уязвимость, через которую произошло заражение, при этом не исчезает, и повторное заражение остаётся возможным. Для действительно чувствительной переписки имеет смысл временно перейти на отдельное, менее примечательное устройство. Если вы замечаете необычное поведение телефона и без официального уведомления — начните с материала о признаках взлома телефона.
Чек-лист: как снизить риск zero-click уже сегодня
- включите автообновления операционной системы и всех приложений, особенно мессенджеров;
- ставьте вышедшие патчи безопасности в день их выхода, не откладывайте на «потом»;
- перезагружайте телефон раз в несколько дней — это обрывает сессию многих непостоянных имплантов;
- держите Bluetooth и NFC выключенными, когда они не нужны прямо сейчас;
- запретите подключение к сетям 2G в настройках, если устройство это поддерживает;
- ограничьте автозагрузку медиафайлов и голосовых сообщений в мессенджерах;
- удалите мессенджеры и приложения, которыми вы давно не пользуетесь;
- в незнакомых и публичных сетях подключайтесь только через VPN.




