Отчеты о вредоносном ПО

Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика

Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика
Развитие информационных угроз во втором квартале 2026 года. Статистика по ПК

Мобильная часть квартального отчета по информационным угрозам содержит статистику по вредоносному, рекламному и потенциально нежелательному ПО для Android, а также описание наиболее интересных угроз для Android и iOS, найденных за отчетный период. Статистика основана на анализе уведомлений о срабатывании продуктов «Лаборатории Касперского» на устройствах пользователей, давших согласие на передачу анонимизированных данных в Kaspersky Security Network.

Цифры квартала

По данным Kaspersky Security Network, во втором квартале 2026 года:

  • Предотвращено более 1,99 млн атак с использованием вредоносного, рекламного или нежелательного мобильного ПО.
  • Среди вредоносного ПО для мобильных устройств самой распространенной угрозой стали Trojan-Banker — 30,77% от всех обнаруженных приложений.
  • Было обнаружено более 304 тысяч вредоносных установочных пакетов, из которых:
    • 93 574 пакета относились к мобильным банковским троянцам;
    • 570 пакетов — к мобильным троянцам-вымогателям.

Особенности квартала

Число атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства продолжило снижаться и во втором квартале составило 1 996 823 по сравнению с 2 676 328 в прошлом квартале.

Количество атак на пользователей мобильных решений

Количество атак на пользователей мобильных решений «Лаборатории Касперского», Q4 2024 — Q2 2026

Мы заметили снижение числа атак некоторыми категориями предустановленных троянцев, что может говорить о выпуске исправленных прошивок для телефонов.

Во втором квартале мы обнаружили несколько загрузчиков вредоносного ПО в официальном магазине приложений Google Play. Про один из них мы уже рассказывали ранее: в приложение для просмотра PDF-файлов был встроен загрузчик банковского троянца Anatsa. При запуске приложение показывало окно, запрашивающее «установку обновления», однако на самом деле таким образом на устройство загружался троянец.

Еще один интересный случай — загрузчик, который мы обнаружили в приложении Cleanova и некоторых других. Он отправлял запрос на командный сервер с данными от различных SDK для отслеживания источника установки, и полезная нагрузка приходила в ответ только на определенные источники. Это достаточно интересная техника обхода модерации, а также таргетирования вредоносной активности. Если у произвольного пользователя аналитический SDK вернет данные о том, откуда установлено приложение, которые не представляют интерес для злоумышленников, то вредоносный код не отработает. Таким образом он может быть не замечен средствами проверки магазина приложений.

Статистика мобильных угроз

Во втором квартале число образцов вредоносного ПО для Android осталось на том же уровне, что и в предыдущем отчетном периоде, и составило 304 128.

Количество обнаруженных вредоносных и потенциально нежелательных установочных пакетов, Q2 2025 — Q2 2026

Количество обнаруженных вредоносных и потенциально нежелательных установочных пакетов, Q2 2025 — Q2 2026

Распределение детектируемых установочных пакетов по типам выглядит следующим образом:

Распределение детектируемых мобильных программ по типам, Q1*–Q2 2026

Распределение детектируемых мобильных программ по типам, Q1*–Q2 2026

* Данные за предыдущий квартал могут незначительно отличаться от опубликованных ранее в связи с ретроспективным пересмотром некоторых вердиктов.

Количество новых обнаруженных банковских троянцев резко упало, хотя они по-прежнему встречались чаще всего, как и в прошлом квартале. При этом среди банкеров значительно увеличилась доля троянцев Creduz, что не соответствует их реальному распространению среди пользователей. Вероятнее всего, мошенники, стоящие за Creduz, разрабатывают новую функциональность или способы обхода защитных решений, выпуская множество версий своего зловреда, но пока не распространяя их среди реальных пользователей.

Доля* пользователей, атакованных определенным типом вредоносных или потенциально нежелательных программ, от всех атакованных пользователей мобильных продуктов

Доля* пользователей, атакованных определенным типом вредоносных или потенциально нежелательных программ, от всех атакованных пользователей мобильных продуктов «Лаборатории Касперского», Q1–Q2 2026

* Сумма может быть больше 100%, если одни и те же пользователи столкнулись с несколькими типами атак.

Среди рекламного ПО наибольшее снижение заметно в семействах HiddenAd и MobiDash. Доля зловредов типа Trojan-Dropper по атакованным пользователям увеличилась в основном за счет роста банковских дропперов Trojan-Dropper.AndroidOS.Banker и Trojan-Dropper.AndroidOS.Mamont. Снижение доли Trojan-Banker частично объясняется тем, что некоторые банковские троянцы стали «упаковываться» и классифицироваться как дропперы.

TOP 20 мобильных вредоносных программ

В приведенный ниже рейтинг вредоносных программ не входят потенциально опасные или нежелательные программы, такие как RiskTool и рекламное ПО.

Вердикт %* Q1 2026 %* Q2 2026 Разница в п. п. Изменение позиции
Backdoor.AndroidOS.Triada.ag 7,09 9,35 +2,25 0
DangerousObject.Multi.Generic. 5,84 5,65 –0,19 0
DangerousObject.AndroidOS.GenericML. 5,51 5,25 –0,26 0
Trojan.AndroidOS.Boogr.gsh 2,15 3,33 +1,18 +9
Backdoor.AndroidOS.Triada.z 3,08 3,23 +0,15 +3
Trojan-Banker.AndroidOS.Mamont.hl 1,10 2,48 +1,38 +22
Trojan.AndroidOS.Fakemoney.v 3,44 2,31 –1,13 –2
Trojan-Spy.AndroidOS.Btmob.e 0,00 2,27 +2,27
Trojan.AndroidOS.Triada.fe 2,98 2,18 –0,81 0
Trojan-Dropper.AndroidOS.Banker.dd 0,01 2,16 +2,15
Trojan.AndroidOS.Triada.hf 2,23 1,93 –0,29 +1
Backdoor.AndroidOS.Triada.ad 1,40 1,93 +0,53 +8
Backdoor.AndroidOS.Keenadu.a 2,73 1,88 –0,85 –3
Backdoor.AndroidOS.Triada.ab 1,72 1,79 +0,07 +2
Trojan-Banker.AndroidOS.Mamont.iv 1,03 1,63 +0,60 +16
Trojan.AndroidOS.Generic. 1,32 1,47 +0,15 +7
Backdoor.AndroidOS.Triada.ae 1,76 1,44 –0,31 –2
Trojan.AndroidOS.Fakemoney.ej 0,00 1,43 +1,43
Trojan.AndroidOS.Triada.ii 2,07 1,41 –0,66 –5
Trojan-Spy.AndroidOS.Agent.asa 0,02 1,38 +1,36

* Доля уникальных пользователей, столкнувшихся с данным зловредом, от всех атакованных пользователей мобильных решений «Лаборатории Касперского».

Распределение наиболее популярных зловредов во втором квартале во многом повторяет TOP прошлого отчетного периода. Наверх поднялись более свежие модификации банкера Mamont, заменив старые, что указывает на активность разработки новых версий этого троянца злоумышленниками.

Мобильные банковские троянцы

Во втором квартале общее число приложений категории Trojan-Banker резко сократилось по сравнению с прошлым кварталом — 93 574 установочных пакета.

Количество установочных пакетов мобильных банковских троянцев, обнаруженных

Количество установочных пакетов мобильных банковских троянцев, обнаруженных «Лабораторией Касперского», Q2 2025 — Q2 2026

В рамках этой динамики распределение сильно сдвинулось в сторону троянцев Creduz. При этом, как мы отмечали ранее, такое смещение не сильно отразилось в реальных атаках: почти весь TOP по доле атакованных пользователей традиционно занимают различные модификации Mamont.

TOP 10 мобильных банкеров

Вердикт %* Q1 2026 %* Q2 2026 Разница в п. п. Изменение позиции
Trojan-Banker.AndroidOS.Mamont.hl 3,27 11,13 +7,86 +6
Trojan-Banker.AndroidOS.Mamont.iv 3,08 7,33 +4,25 +6
Trojan-Banker.AndroidOS.Mamont.mv 0,00 5,12 +5,12
Trojan-Banker.AndroidOS.Agent.ws 3,78 4,99 +1,22 +2
Trojan-Banker.AndroidOS.Mamont.mg 0,35 4,71 +4,36 +62
Trojan-Banker.AndroidOS.Faketoken.pac 2,56 4,10 +1,54 +6
Trojan-Banker.AndroidOS.Mamont.jo 15,75 3,73 –12,02 –6
Trojan-Banker.AndroidOS.Mamont.mc 0,83 3,51 +2,67 +26
Trojan-Banker.AndroidOS.Mamont.lf 0,00 2,79 +2,79
Trojan-Banker.AndroidOS.Agent.eq 0,89 2,58 +1,69 +23

* Доля уникальных пользователей, столкнувшихся с данным зловредом, от всех атакованных банковскими угрозами пользователей мобильных защитных решений «Лаборатории Касперского».

Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Отчеты

ToddyCat — ваш скрытый почтовый ассистент. Часть 2

Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике