Когда я смотрю на телефон клиента, я вижу не просто устройство. Я вижу один карман, в котором одновременно лежат его личные данные, деньги и частная жизнь. Поэтому я отношусь к телефону так же, как к ключам от дома: важна не только техника, но прежде всего привычки, которые делают атаку дороже.
Телефон хранит не только данные — он хранит и путь к вам
Телефон привлекает злоумышленника тем, что единственный взлом открывает целую цепочку доступов — от электронной почты и банка до семейных фотографий. Выпуская телефон из рук, вы рискуете не одним приложением, а зачастую всей этой цепочкой. Именно поэтому защита телефона — это больше, чем хороший код на экране блокировки.
Клиентам я объясняю это на простом примере. Телефон — это ключи от дома, кошелёк и семейный альбом, сложенные в один карман. Вы же не хотите, чтобы кто-то получил всё сразу только потому, что вы оставили открытым один слабый замок.
Лучшая защита редко бывает сложной. Обычно всё сводится к нескольким настройкам и привычкам, которые заметно повышают для злоумышленника цену каждой попытки. На практике именно это важнее всего: не обещание абсолютной безопасности, а реальное усложнение атаки.
Подмена SIM-карты держится на обмане оператора, а не на технической магии
Подмена SIM-карты (SIM-свопинг) строится на социальной инженерии, направленной на оператора связи. Злоумышленник собирает ваши персональные данные и пытается убедить оператора перенести ваш номер на его SIM-карту. Если это удаётся, он начинает перехватывать ваши звонки и SMS, включая одноразовые коды и сообщения для сброса паролей.
Слабое место — не сама SIM-карта, а сотрудник или процедура на стороне оператора: их можно склонить к переносу номера с помощью данных, которые злоумышленник раздобыл другим путём. Подробно я разобрал подмену SIM-карты в части о двухфакторной аутентификации, поэтому здесь лишь кратко перечислю, что стоит сделать.
- позвонить оператору и установить PIN-код или пароль для своей учётной записи
- узнать, можно ли включить запрет на перенос номера
- перейти с SMS-кодов на приложение-аутентификатор
- для учётных записей с повышенным риском рассмотреть аппаратный ключ или ключ доступа (passkey)
Режим блокировки — для людей на виду, а не ради удобства
Для тех, кто публично известен, состоятелен или ездит в страны с повышенным риском, я отдельно обращаю внимание на режим блокировки (Lockdown Mode) на iPhone. Он радикально сокращает поверхность атаки: ограничивает предпросмотр ссылок и вложения в сообщениях, часть веб-технологий и входящие соединения. Это функция для ситуаций, когда безопасность для вас важнее комфорта.
Смысл этого режима не в удобстве. Он сужает пространство, которым может воспользоваться коммерческое шпионское ПО. По публичным анализам исследователей безопасности, режим блокировки пока показывает себя весьма эффективным. Я воспринимаю это как серьёзный сигнал, но не как обещание абсолютной неуязвимости.
К тому же шпионское ПО высшего класса часто работает по принципу zero-click: жертве не нужно ничего нажимать, а заражение может никак себя не проявлять. Поэтому так важны обновления системы и возможные предупреждения производителя. При такой атаке разбираться с последствиями уже слишком поздно.
Атака без единого клика показывает, почему нельзя полагаться на ощущения
Это хорошо видно на примере бывшего депутата Европейского парламента Стелиоса Кулоглу. Его телефон был заражён с помощью zero-click-эксплойта, использовавшего HomeKit и iMessage в iOS 15.5. Первое заражение датируется 21 октября 2022 года, второе произошло в марте 2023 года — во время заключительных заседаний следственного комитета Европейского парламента, который сам расследовал дела о шпионском ПО. Apple последовательно направила ему три уведомления об угрозе — первое уже в начале марта 2023 года, — а криминалистическая экспертиза подтвердила заражение лишь задним числом.
Отсюда важный вывод: шпионскому ПО высшего класса не нужен ни один клик, и его часто обнаруживают лишь постфактум. Если человек рассчитывает, что заметит что-то подозрительное, обычно уже слишком поздно. При таком риске нужно опираться на профилактику, а не на ощущения.
Для меня из этого следует простое правило. Тот, кто относится к группе повышенного риска, не должен ждать, пока проблема станет заметной. Нужно заранее сократить поверхность атаки, своевременно обновлять систему и исходить из того, что самые опасные атаки проходят тихо.
Разрешения приложений, облако и публичный Wi-Fi требуют дисциплины
Ещё один способ защитить телефон — регулярно проверять разрешения приложений. Если приложению не нужны геолокация, микрофон, контакты или фотографии, я эти разрешения отзываю. Приложения устанавливаю только из официального магазина и избегаю установки из сторонних источников (сайдлоадинга), потому что именно там у вредоносного ПО обычно больше возможностей.
По той же логике стоит подойти и к облаку. Функция iCloud Advanced Data Protection (расширенная защита данных) распространяет сквозное шифрование и на резервные копии, фотографии и заметки. Без неё часть ключей остаётся у Apple; если же её включить, ответственность ложится и на вас: нужно заранее назначить контакт для восстановления или надёжно хранить ключ восстановления вне телефона.
Что касается публичного Wi-Fi, старый миф о том, что кто угодно легко вытащит у вас пароль от банка, я сегодня уже не обсуждаю. Большая часть веб-трафика идёт по HTTPS, поэтому содержимое обычно зашифровано. Реальный риск в другом: поддельные сети, фальшивые страницы входа и утечка DNS-запросов. Если сеть вам незнакома, имеет смысл проверить её название, не пользоваться сомнительной страницей авторизации, а в недоверенных сетях подключаться через VPN, прошедший независимый аудит, как я описывал в части о VPN. Он скрывает ваш трафик от владельца сети. Шифрованный DNS (DNS-over-HTTPS) решает более узкую задачу: не даёт оператору сети видеть, к каким доменам вы обращаетесь.
- отозвать у приложений лишние разрешения
- устанавливать приложения только из официального магазина
- включить iCloud Advanced Data Protection, если вы пользуетесь iCloud
- заранее назначить контакт для восстановления или хранить ключ вне телефона
- в чужих сетях Wi-Fi проверять название сети и остерегаться поддельных страниц входа
Больше всего помогает перезагрузка привычек, а вывод — без драмы
Перед деликатной поездкой я устраиваю простую перезагрузку привычек. Перезагружаю телефон, потому что после этого для разблокировки нужен PIN-код, а не биометрия, и рассматриваю даже временное отключение биометрии. Свожу к минимуму конфиденциальные данные на устройстве и проверяю, что у меня хранится в облаке. Это похоже на то, как перед входом в охраняемую зону вы проверяете, что вообще несёте с собой.
Надёжный буквенно-цифровой код лучше четырёхзначного PIN-кода. Если добавить к нему автоматическое стирание данных после нескольких неудачных попыток, телефон становится для злоумышленника крайне неудобной целью. Для людей с повышенным уровнем риска этот шаг особенно оправдан.
Если коротко, телефон — не просто кусок электроники. Это главная точка доступа к вашей жизни, и именно поэтому он требует дисциплины. Если хотите без лишних слов пройтись по настройкам, разрешениям приложений и учётной записи у оператора, мы можем сделать это вместе — по существу и без обязательств. Вам нужен не страх, а порядок.
«Телефон для меня давно не просто вещь — это ключ ко всему остальному, и обращаюсь я с ним соответственно.» — Robert Václavík




