РАЗБОР
На проверке
Может ли выключенный телефон шпионить за вами
Режим чтения
[ обложка статьи ]
На лабораторном стенде я подключил SDR-приёмник HackRF One к «выключенному» iPhone - экран чёрный, на нажатия не реагирует, индикатор зарядки погас. Приёмник зафиксировал периодические BLE-импульсы: телефон отправлял маяки сети Find My. Для пользователя устройство мертво. Для радиоэфира - активно.
Разница между «телефон выключен» и «телефон не может за мной следить» - примерно как между выключенным светом и обесточенным щитком: в первом случае розетки всё ещё под напряжением. Дальше - о том, что реально происходит внутри смартфона после нажатия «Выключить», какие угрозы заслуживают внимания, а какие стоит оставить голливудским сценаристам.
Что происходит при выключении смартфона
При штатном выключении операционная система завершает процессы, закрывает приложения и отключает основной процессор (application processor). Смартфон перестаёт быть «умным»: нет интернета, нет приложений, нет экрана. Но внутри устройства работает не один процессор - и вот тут начинается самое интересное.Baseband-чип - отдельный компьютер в телефоне
В каждом смартфоне минимум два процессора. Первый - application processor - запускает Android или iOS, ваши мессенджеры и браузер. Второй - baseband-процессор (радиомодуль). Отдельный чип со своей прошивкой, который рулит всей радиосвязью: сотовая сеть, Bluetooth, Wi-Fi. Baseband работает независимо от основной ОС.Выключение телефона штатным способом не обязательно полностью обесточивает baseband-подсистему - радиомодуль способен сохранять минимальную активность, если производитель заложил это в прошивку. Для тех кто в танке - представьте: вы выключаете компьютер (основной процессор), а роутер в соседней комнате (baseband) остаётся в розетке и продолжает мигать индикаторами.
Сам по себе baseband-чип - не шпион. Он выполняет функции, заложенные производителем. Вопрос в другом: какие именно функции остаются активными после «выключения» и кто может ими воспользоваться.
Когда выключенный телефон действительно «живой»
Три подтверждённых сценария, при которых выключенный смартфон сохраняет способность передавать информацию о местоположении. Два - штатные функции от производителя. Третий - результат целенаправленной атаки.Низкоэнергетический режим iPhone Find My и Google Find My Device
Начиная с iPhone 11, устройства поддерживают функцию «Локатор» даже после выключения благодаря отдельному чипу Bluetooth LE; чип U1 (UWB) используется для точного позиционирования, но не обязателен для работы маяков. Устройство переходит в низкоэнергетический режим (Low Power Mode): основной процессор неактивен, но чипы Bluetooth Low Energy (BLE) и Ultra-Wideband продолжают работать. Телефон периодически отправляет BLE-маяки, их ловят другие устройства Apple поблизости и анонимно ретранслируют координаты на серверы Apple - тот же принцип, что у AirTag в сети Find My.На Android аналогичная штука появилась у Google Pixel 8 и Pixel 8 Pro. По документации Google, выключенный Pixel остаётся видимым в сервисе «Найти устройство» в течение нескольких часов после отключения. Два обязательных условия: активные Bluetooth и GPS в момент выключения. Без них режим не запустится. Деталь, которую стоит знать: настройки геолокации на Pixel нельзя изменить без разблокировки смартфона, а вот Bluetooth выключается свободно. Вор не сможет быстро сбить геопозицию, не зная кода доступа.
Тут нужно понимать контекст: это не слежка в пугающем смысле. Данные доступны только владельцу устройства через его аккаунт Apple или Google. Но если злоумышленник получил доступ к вашему аккаунту - через фишинг, утечку паролей или банальный подбор - он увидит местоположение «выключенного» телефона. Утечки паролей случаются регулярно: по данным Have I Been Pwned, только из Facebook утекло более 509 миллионов записей, включая email-адреса, даты рождения, места работы, пол и географическое расположение.
Spyware с поддельным выключением - прослушка через телефон
Более реалистичная угроза для обычного пользователя - вредоносное ПО, которое эмулирует выключение. Вы нажимаете кнопку питания, видите стандартную анимацию отключения, экран гаснет. Но телефон не выключился - он перешёл в специальный режим, где дисплей неактивен, а камера, микрофон и модуль связи продолжают работать. Один из самых действенных методов прослушки через телефон, который реально применяется stalkerware-приложениями.Исследователи из Университета Калифорнии в Сан-Диего проанализировали 14 популярных spyware-приложений для Android и обнаружили целый зоопарк техник скрытой записи. Приложения активируют микрофон и камеру, эксплуатируют accessibility-функции для записи нажатий клавиш, маскируют свои иконки под «Wi-Fi» или «Internet Service». Четыре из 14 принимали управляющие команды через SMS, причём некоторые - без проверки отправителя. Одно приложение позволяло удалённо стереть данные с телефона жертвы.
Масштаб проблемы серьёзный: число устройств со stalkerware заметно выросло в 2020–2021 годах. Norton Labs сообщали о росте на 63% в США, Avast - о 93% в Великобритании за схожий период (правда, методология подсчёта в открытых отчётах раскрыта не полностью). По данным Kaspersky, в 2023 году от сталкерского ПО пострадали десятки тысяч пользователей.
Признаки поддельного выключения: устройство нагревается в «выключенном» состоянии, батарея разряжается заметно быстрее, чем при реальном отключении.
Аппаратный бэкдор в телефоне
Самый экзотический сценарий - физическое внедрение следящего чипа в корпус устройства. Имплант получает питание от аккумулятора телефона в обход штатной схемы и работает полностью автономно. По неподтверждённым данным, обсуждаемым в сообществе privacy-исследователей (в частности, на форуме Privacy Guides), АНБ (NSA) предположительно располагало возможностями отслеживания выключенных телефонов через аппаратные импланты, требующие физического доступа к конкретному устройству.Можно ли взломать выключенный смартфон таким способом? Технически - да. Практически - это дорогая точечная операция уровня спецслужб, направленная на конкретную цель. Если вы не журналист-расследователь, не дипломат и не объект оперативной разработки - вероятность стремится к нулю. За всё время работы в мобильной криминалистике я ни разу не встречал аппаратный имплант в устройстве обычного пользователя. Ни одного.
Мифы кибербезопасности про смартфоны
Теперь о том, что не работает так, как многие думают.«Вытащил SIM - смартфон не следит за пользователем». BLE-маяки Find My работают без SIM-карты. Телефон без SIM продолжает подключаться к Wi-Fi; экстренные вызовы (112) через сотовую сеть тоже возможны - но это отдельный канал, не связанный с BLE-механизмом Find My. Вынутая SIM отключает часть каналов связи, но далеко не все.
«Отключил GPS - не найдут». GPS-модуль в телефоне только принимает сигнал со спутников - сам по себе ничего не передаёт. Но местоположение определяется кучей других способов: триангуляция по вышкам сотовой связи, сканирование Wi-Fi-сетей поблизости, IP-адрес устройства. По данным Kaspersky, глобальный рынок геолокационных данных в 2024 году - 21,21 миллиарда долларов. Компании собирают информацию о перемещениях через все доступные каналы.
«Авиарежим - полная изоляция». Авиарежим отключает сотовую связь, Wi-Fi и Bluetooth. Как отследить выключенный телефон в авиарежиме? В штатных условиях - никак, это действительно работает. Но если устройство заражено spyware, вредоносная программа может управлять радиомодулями в обход пользовательских настроек.
«Хакеры могут удалённо включить выключенный телефон». Без аппаратного импланта - невозможно. Baseband-чип в штатном режиме не умеет запускать основной процессор по внешней команде. Если телефон реально выключен (а не притворяется из-за spyware), удалённая активация - это область фантастики, не реальных угроз.
Защита от слежки через телефон: практические шаги
Защитите аккаунт Apple / Google. Уникальный сложный пароль и двухфакторная аутентификация. Доступ к аккаунту = доступ к местоположению всех привязанных устройств, включая «выключенные» через Find My. Для тех, кто хочет копнуть глубже: в iOS существует файл
shutdown.log, который фиксирует процесс завершения системных демонов при выключении и перезагрузке. Анализ этого лога через инструменты мобильной криминалистики (например, iLEAPP) помогает установить, когда и как устройство выключалось - полезно при расследовании инцидентов, хотя его применимость для детекции поддельного выключения spyware пока не подтверждена.За пять лет в мобильной криминалистике я разбирал десятки кейсов «слежки через телефон». В подавляющем большинстве причина банальна: общий аккаунт iCloud у супругов, stalkerware-приложение с AliExpress, установленное за две минуты, или игра с доступом к микрофону и геолокации. Ни одного baseband-эксплойта или аппаратного импланта у обычного человека не было. Документы Сноудена подтверждают: такие атаки существуют, но модель угроз у корреспондента иностранного СМИ и у менеджера из Саратова - принципиально разная.
Люди боятся сложного и экзотического, а уязвимы через элементарное - пароль «123456» на аккаунте Google, который открывает доступ ко всем устройствам разом. Вместо того чтобы искать жучки в корпусе - смените пароль и пройдитесь по разрешениям. Это закроет 95% реальных рисков. На курсе IB Basics эти основы разбирают не как терминологию, а как навык - что именно проверять и в каком порядке.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Ещё по теме
- Статья
- Статья
- Статья
Комментарии
0