РАЗБОР На проверке 

Может ли выключенный телефон шпионить за вами

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
103
Режим чтения
Макросъемка платы SDR-приемника HackRF One с латунным разъемом и антенной, направленной на смартфон с погасшим экраном. Резкий бирюзовый луч света выделяет плату на тёмном фоне, зелёный светодиод г...


На лабораторном стенде я подключил SDR-приёмник HackRF One к «выключенному» iPhone - экран чёрный, на нажатия не реагирует, индикатор зарядки погас. Приёмник зафиксировал периодические BLE-импульсы: телефон отправлял маяки сети Find My. Для пользователя устройство мертво. Для радиоэфира - активно.

Разница между «телефон выключен» и «телефон не может за мной следить» - примерно как между выключенным светом и обесточенным щитком: в первом случае розетки всё ещё под напряжением. Дальше - о том, что реально происходит внутри смартфона после нажатия «Выключить», какие угрозы заслуживают внимания, а какие стоит оставить голливудским сценаристам.

Что происходит при выключении смартфона​

При штатном выключении операционная система завершает процессы, закрывает приложения и отключает основной процессор (application processor). Смартфон перестаёт быть «умным»: нет интернета, нет приложений, нет экрана. Но внутри устройства работает не один процессор - и вот тут начинается самое интересное.

Baseband-чип - отдельный компьютер в телефоне​

В каждом смартфоне минимум два процессора. Первый - application processor - запускает Android или iOS, ваши мессенджеры и браузер. Второй - baseband-процессор (радиомодуль). Отдельный чип со своей прошивкой, который рулит всей радиосвязью: сотовая сеть, Bluetooth, Wi-Fi. Baseband работает независимо от основной ОС.

Выключение телефона штатным способом не обязательно полностью обесточивает baseband-подсистему - радиомодуль способен сохранять минимальную активность, если производитель заложил это в прошивку. Для тех кто в танке - представьте: вы выключаете компьютер (основной процессор), а роутер в соседней комнате (baseband) остаётся в розетке и продолжает мигать индикаторами.

Сам по себе baseband-чип - не шпион. Он выполняет функции, заложенные производителем. Вопрос в другом: какие именно функции остаются активными после «выключения» и кто может ими воспользоваться.

Когда выключенный телефон действительно «живой»​

Три подтверждённых сценария, при которых выключенный смартфон сохраняет способность передавать информацию о местоположении. Два - штатные функции от производителя. Третий - результат целенаправленной атаки.

Низкоэнергетический режим iPhone Find My и Google Find My Device​

Начиная с iPhone 11, устройства поддерживают функцию «Локатор» даже после выключения благодаря отдельному чипу Bluetooth LE; чип U1 (UWB) используется для точного позиционирования, но не обязателен для работы маяков. Устройство переходит в низкоэнергетический режим (Low Power Mode): основной процессор неактивен, но чипы Bluetooth Low Energy (BLE) и Ultra-Wideband продолжают работать. Телефон периодически отправляет BLE-маяки, их ловят другие устройства Apple поблизости и анонимно ретранслируют координаты на серверы Apple - тот же принцип, что у AirTag в сети Find My.

На Android аналогичная штука появилась у Google Pixel 8 и Pixel 8 Pro. По документации Google, выключенный Pixel остаётся видимым в сервисе «Найти устройство» в течение нескольких часов после отключения. Два обязательных условия: активные Bluetooth и GPS в момент выключения. Без них режим не запустится. Деталь, которую стоит знать: настройки геолокации на Pixel нельзя изменить без разблокировки смартфона, а вот Bluetooth выключается свободно. Вор не сможет быстро сбить геопозицию, не зная кода доступа.

Тут нужно понимать контекст: это не слежка в пугающем смысле. Данные доступны только владельцу устройства через его аккаунт Apple или Google. Но если злоумышленник получил доступ к вашему аккаунту - через фишинг, утечку паролей или банальный подбор - он увидит местоположение «выключенного» телефона. Утечки паролей случаются регулярно: по данным Have I Been Pwned, только из Facebook утекло более 509 миллионов записей, включая email-адреса, даты рождения, места работы, пол и географическое расположение.

Spyware с поддельным выключением - прослушка через телефон​

Более реалистичная угроза для обычного пользователя - вредоносное ПО, которое эмулирует выключение. Вы нажимаете кнопку питания, видите стандартную анимацию отключения, экран гаснет. Но телефон не выключился - он перешёл в специальный режим, где дисплей неактивен, а камера, микрофон и модуль связи продолжают работать. Один из самых действенных методов прослушки через телефон, который реально применяется stalkerware-приложениями.

Исследователи из Университета Калифорнии в Сан-Диего проанализировали 14 популярных spyware-приложений для Android и обнаружили целый зоопарк техник скрытой записи. Приложения активируют микрофон и камеру, эксплуатируют accessibility-функции для записи нажатий клавиш, маскируют свои иконки под «Wi-Fi» или «Internet Service». Четыре из 14 принимали управляющие команды через SMS, причём некоторые - без проверки отправителя. Одно приложение позволяло удалённо стереть данные с телефона жертвы.

Масштаб проблемы серьёзный: число устройств со stalkerware заметно выросло в 2020–2021 годах. Norton Labs сообщали о росте на 63% в США, Avast - о 93% в Великобритании за схожий период (правда, методология подсчёта в открытых отчётах раскрыта не полностью). По данным Kaspersky, в 2023 году от сталкерского ПО пострадали десятки тысяч пользователей.

Признаки поддельного выключения: устройство нагревается в «выключенном» состоянии, батарея разряжается заметно быстрее, чем при реальном отключении.

Аппаратный бэкдор в телефоне​

Самый экзотический сценарий - физическое внедрение следящего чипа в корпус устройства. Имплант получает питание от аккумулятора телефона в обход штатной схемы и работает полностью автономно. По неподтверждённым данным, обсуждаемым в сообществе privacy-исследователей (в частности, на форуме Privacy Guides), АНБ (NSA) предположительно располагало возможностями отслеживания выключенных телефонов через аппаратные импланты, требующие физического доступа к конкретному устройству.

Можно ли взломать выключенный смартфон таким способом? Технически - да. Практически - это дорогая точечная операция уровня спецслужб, направленная на конкретную цель. Если вы не журналист-расследователь, не дипломат и не объект оперативной разработки - вероятность стремится к нулю. За всё время работы в мобильной криминалистике я ни разу не встречал аппаратный имплант в устройстве обычного пользователя. Ни одного.

Мифы кибербезопасности про смартфоны​

Теперь о том, что не работает так, как многие думают.

«Вытащил SIM - смартфон не следит за пользователем». BLE-маяки Find My работают без SIM-карты. Телефон без SIM продолжает подключаться к Wi-Fi; экстренные вызовы (112) через сотовую сеть тоже возможны - но это отдельный канал, не связанный с BLE-механизмом Find My. Вынутая SIM отключает часть каналов связи, но далеко не все.

«Отключил GPS - не найдут». GPS-модуль в телефоне только принимает сигнал со спутников - сам по себе ничего не передаёт. Но местоположение определяется кучей других способов: триангуляция по вышкам сотовой связи, сканирование Wi-Fi-сетей поблизости, IP-адрес устройства. По данным Kaspersky, глобальный рынок геолокационных данных в 2024 году - 21,21 миллиарда долларов. Компании собирают информацию о перемещениях через все доступные каналы.

«Авиарежим - полная изоляция». Авиарежим отключает сотовую связь, Wi-Fi и Bluetooth. Как отследить выключенный телефон в авиарежиме? В штатных условиях - никак, это действительно работает. Но если устройство заражено spyware, вредоносная программа может управлять радиомодулями в обход пользовательских настроек.

«Хакеры могут удалённо включить выключенный телефон». Без аппаратного импланта - невозможно. Baseband-чип в штатном режиме не умеет запускать основной процессор по внешней команде. Если телефон реально выключен (а не притворяется из-за spyware), удалённая активация - это область фантастики, не реальных угроз.

Защита от слежки через телефон: практические шаги​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Защитите аккаунт Apple / Google. Уникальный сложный пароль и двухфакторная аутентификация. Доступ к аккаунту = доступ к местоположению всех привязанных устройств, включая «выключенные» через Find My. Для тех, кто хочет копнуть глубже: в iOS существует файл shutdown.log, который фиксирует процесс завершения системных демонов при выключении и перезагрузке. Анализ этого лога через инструменты мобильной криминалистики (например, iLEAPP) помогает установить, когда и как устройство выключалось - полезно при расследовании инцидентов, хотя его применимость для детекции поддельного выключения spyware пока не подтверждена.

За пять лет в мобильной криминалистике я разбирал десятки кейсов «слежки через телефон». В подавляющем большинстве причина банальна: общий аккаунт iCloud у супругов, stalkerware-приложение с AliExpress, установленное за две минуты, или игра с доступом к микрофону и геолокации. Ни одного baseband-эксплойта или аппаратного импланта у обычного человека не было. Документы Сноудена подтверждают: такие атаки существуют, но модель угроз у корреспондента иностранного СМИ и у менеджера из Саратова - принципиально разная.

Люди боятся сложного и экзотического, а уязвимы через элементарное - пароль «123456» на аккаунте Google, который открывает доступ ко всем устройствам разом. Вместо того чтобы искать жучки в корпусе - смените пароль и пройдитесь по разрешениям. Это закроет 95% реальных рисков. На курсе IB Basics эти основы разбирают не как терминологию, а как навык - что именно проверять и в каком порядке.
Полезно

Комментарии

0

Ещё по теме