SOVA — это банковский троян для операционной системы Android, который крадёт данные банковских карт, перехватывает SMS с кодами подтверждения и даёт злоумышленникам удалённый доступ к заражённому смартфону. Название в переводе с русского означает «сова», и сам троян впервые привлёк внимание исследователей как один из самых функциональных мобильных зловредов в своём классе.

Пользователь обычно даже не подозревает о заражении: приложение маскируется под легитимное, запрашивает разрешения, которые выглядят обычными, и после установки скрывает свою иконку. Дальше троян работает в фоне, перехватывая вводимые данные и ожидая момента, когда жертва откроет банковское приложение. Разберём, как именно устроена эта угроза, как её распознать и что делать для защиты.

Как работает троян SOVA

Основной механизм SOVA — наложение фальшивых экранов (оверлеев) поверх настоящих банковских приложений. Когда жертва открывает мобильный банк, троян определяет это событие и показывает поддельную форму входа, визуально неотличимую от оригинала. Логин и пароль, введённые в такую форму, уходят напрямую злоумышленникам.

Второй важный модуль — перехват SMS. Получив соответствующие разрешения, троян читает входящие сообщения, извлекает из них одноразовые коды подтверждения и может скрывать сами сообщения от пользователя. Именно поэтому жертвы часто узнают о списаниях постфактум: они не видят ни SMS с кодом, ни уведомления об операции.

Кроме того, в разных версиях SOVA исследователи описывали следующие возможности:

  • 🔑 Кейлоггинг — запись нажатий клавиш через злоупотребление службой специальных возможностей (Accessibility Services);
  • 📱 Удалённое управление — выполнение команд на устройстве, включая свайпы и нажатия от имени пользователя;
  • 🍪 Кража cookies — извлечение сессионных данных браузера для входа в аккаунты без пароля;
  • 🛡️ Самозащита — блокировка попыток удалить приложение и сокрытие иконки из меню;
  • 📸 Съёмка экрана — передача злоумышленникам изображения того, что видит пользователь.
💡

SOVA опасен не сам по себе, а связкой функций: оверлеи воруют логины, перехват SMS обходит двухфакторную защиту, а Accessibility даёт полный контроль над устройством.

Как SOVA попадает на смартфон

Основной канал распространения — поддельные приложения вне официального магазина Google Play. Жертве предлагают скачать APK-файл под видом полезной утилиты, обновления браузера, фонарика или «взломанной» версии платного приложения. Ссылка приходит в мессенджере, по SMS или размещается на фишинговом сайте.

Возможна и схема с дропперами: в каталог попадает внешне безобидное приложение, которое после установки догружает вредоносный модуль. Поэтому даже установка из официального магазина не является абсолютной гарантией, хотя и резко снижает риск.

⚠️ Внимание: Android по умолчанию запрещает установку приложений из неизвестных источников. Если сайт или сообщение просит вас вручную включить эту опцию в настройках — это почти всегда признак мошеннической схемы.
📊 Откуда вы обычно устанавливаете приложения на Android?
Только из Google Play
Из Google Play и официальных сайтов разработчиков
Иногда ставлю APK со сторонних источников
Регулярно ставлю APK из интернета

Признаки заражения устройства

Однозначного «симптома SOVA» не существует — троян спроектирован для скрытной работы. Тем не менее есть косвенные признаки, которые должны насторожить и стать поводом для проверки.

  • 🔋 Заметно ускорился расход батареи без изменения ваших привычек;
  • 🌐 Вырос фоновый расход мобильного трафика;
  • 👻 В списке установленных приложений появились программы с непонятными названиями или пустыми иконками;
  • ♿ В настройках специальных возможностей активны службы, которые вы не включали;
  • 📩 Перестали приходить SMS от банка, хотя раньше приходили;
  • 🚫 Приложение невозможно удалить обычным способом — кнопка удаления неактивна.

Последний пункт особенно показателен. Если приложение блокирует собственное удаление, почти наверняка оно получило права администратора устройства или доступ к Accessibility — легитимным программам такое поведение не нужно.

Почему Accessibility Services так опасны

Эта системная функция Android создана для людей с ограниченными возможностями: она позволяет приложениям читать содержимое экрана, нажимать кнопки и вводить текст от имени пользователя. Трояны вроде SOVA злоупотребляют ею, чтобы видеть всё, что происходит на экране, и выполнять действия без ведома владельца. Проверить, какие приложения имеют этот доступ, можно в разделе «Специальные возможности» системных настроек.

Проверка смартфона: пошаговая диагностика

Если появились подозрения, начните с безопасных обратимых проверок. Точные названия пунктов меню зависят от оболочки (Samsung One UI, MIUI, «чистый» Android и т.д.), поэтому сверяйтесь с документацией своей модели, но общая логика одинакова.

☑️ Проверка Android на признаки трояна

Выполнено: 0 / 6

Порядок действий такой. Сначала откройте Настройки → Приложения и внимательно пройдитесь по списку: всё, чего вы не устанавливали, — кандидат на удаление. Затем проверьте раздел Специальные возможности (или Accessibility): там не должно быть активных служб, которые вы не включали осознанно. Наконец, найдите раздел администраторов устройства (обычно в настройках безопасности) и снимите права с неизвестных приложений — без этого шага удаление может быть заблокировано.

После удаления подозрительного ПО перезагрузите смартфон и повторите проверку. Если приложение появилось снова или удалить его не удаётся — это возможный признак глубокого заражения, и здесь стоит рассмотреть сброс до заводских настроек с предварительным сохранением личных данных (фото, контакты), но без переноса установленных приложений.

💡

После удаления подозрительного приложения смените пароли от банка, почты и важных аккаунтов с чистого устройства (например, с компьютера) — введённые ранее данные могли уже уйти злоумышленникам.

Чем SOVA отличается от других Android-троянов

Банковских троянов под Android существует немало, и у них схожая базовая логика. Отличия — в наборе модулей и зрелости кода. Сравним основные характеристики по открытым описаниям исследователей:

ВозможностьSOVAТипичный банковский троян
Оверлеи поверх банковских приложенийДаДа
Перехват и скрытие SMSДаЧасто
Кейлоггинг через AccessibilityДаНе всегда
Кража cookies браузераЗаявляласьРедко
Защита от удаленияДаЧасто

Как видно, SOVA выделялся широтой функциональности: авторы позиционировали его как развивающийся проект с дорожной картой новых модулей. Для пользователя это значит одно: защита должна быть системной, а не рассчитанной на конкретный троян.

Как защититься: профилактика

Эффективная защита от троянов класса SOVA строится на нескольких простых правилах, которые закрывают основные каналы заражения.

  • 📦 Устанавливайте приложения только из Google Play или с официальных сайтов разработчиков;
  • 🚫 Не включайте установку из неизвестных источников без крайней необходимости и отключайте её после разового использования;
  • 🔍 Перед установкой смотрите, какие разрешения запрашивает приложение: фонарику не нужен доступ к SMS и Accessibility;
  • 🔄 Держите систему и приложения обновлёнными — патчи закрывают известные уязвимости;
  • 🏦 Используйте push-уведомления банка вместо SMS там, где банк это поддерживает, и настройте лимиты на операции;
  • 🛡️ Не отключайте встроенную проверку приложений Google Play Protect.
⚠️ Внимание: ни один антивирус не заменяет осторожность при выдаче разрешений. Если вы сами дали вредоносному приложению доступ к специальным возможностям, защитные механизмы системы уже обойдены «легально».
💡

Периодически просматривайте раздел специальных возможностей в настройках — там должны быть только те службы, которые вы включили сами и понимаете зачем.

Часто задаваемые вопросы

SOVA — это вирус или троян?

Корректнее называть SOVA трояном: он не размножается сам, а маскируется под легитимное приложение и ждёт, пока пользователь сам его установит и выдаст разрешения. В быту слово «вирус» тоже используется, но технически это банковский троян.

Может ли SOVA заразить iPhone?

Нет, SOVA нацелен на Android и использует механизмы именно этой системы: APK-установку, Accessibility Services, оверлеи. Для iOS описанный зловред не предназначен.

Если я удалил подозрительное приложение, я в безопасности?

Не обязательно. Если троян успел поработать, ваши пароли и данные карт могли уже быть скомпрометированы. После удаления смените важные пароли с другого устройства, проверьте банковские операции и при необходимости перевыпустите карту.

Поможет ли сброс до заводских настроек?

Полный сброс с удалением всех данных — надёжный способ убрать троян с устройства. Важно после сброса не восстанавливать приложения из старой резервной копии автоматически, иначе зловред может вернуться вместе с ними.

Как понять, что мои банковские данные уже украдены?

Тревожные сигналы: незнакомые операции по карте, пропавшие SMS от банка, уведомления о входе в аккаунт с неизвестного устройства. При любом из них сразу блокируйте карту через банк и меняйте пароли.

💡

Главная защита от SOVA — дисциплина: приложения только из проверенных источников, минимум выданных разрешений и регулярный контроль доступа к специальным возможностям.