Joker: як функціонує один із найстійкіших Android-троянів та як від нього убезпечитися | CyberCalm

Семенюк Валентин08.07.2026Поширити5 хв. читання

Joker — це сімейство шкідливого програмного забезпечення для Android, яке з 2017 року прикидається законними додатками в Google Play, перехоплює SMS-повідомлення та контакти, а також непомітно підписує користувачів на платні послуги. Незважаючи на тривалу боротьбу Google, цей троян нікуди не зник: у серпні 2025 року фахівці виявили його майже у чверті з 77 шкідливих додатків, які встигли зібрати понад 19 мільйонів завантажень з офіційного магазину.

Зміст

  • Походження Joker та причини його стійкості для Google
  • Дії трояна на інфікованому пристрої
  • Кампанія 2025 року: 19 мільйонів завантажень
  • Ознаки виявлення зараження
  • Методи захисту

Походження Joker та причини його стійкості для Google

Команда безпеки Android почала відстежувати це сімейство, яке в Google називають Bread, ще на початку 2017 року — тоді їхні додатки спеціалізувалися виключно на SMS-шахрайстві. За даними Google, лише до початку 2020 року Google Play Protect виявив та видалив 1,7 тисячі унікальних додатків Bread з магазину ще до того, як їх встиг завантажити хоч один користувач. У найактивніші періоди оператори трояна надсилали до Google Play до 23 нових додатків на день.

Коли Google обмежив використання дозволу на надсилання SMS, розробники Joker переорієнтувалися на шахрайство з WAP-білінгом — механізмом, який дозволяє оплачувати послуги з рахунку мобільного оператора без використання банківської картки. Обидві схеми мають спільну вразливість: оператор перевіряє, що запит надходить з пристрою абонента, але не те, що його свідомо ініціювала людина. Саме цю слабкість троян автоматизує за допомогою прихованих кліків та перехоплення кодів підтвердження.

Дії трояна на інфікованому пристрої

Потрапивши на пристрій, Joker запитує низку дозволів, які надають йому доступ до найкритичніших функцій. Як роз’яснюють у Check Point, шкідливе ПЗ здатне читати та відправляти текстові повідомлення, перехоплювати одноразові паролі з SMS та сповіщень (що дозволяє обходити двофакторну автентифікацію), робити знімки екрана, здійснювати дзвінки, викрадати списки контактів і дані про пристрій, а також реєструвати власника у преміальних сервісах без його згоди. Користувач зазвичай дізнається про зараження лише з рахунку мобільного оператора.

Стійкість Joker пояснюється тактикою його розповсюджувачів. Вони приховують шкідливий код у багатоступеневих зашифрованих компонентах, які завантажуються вже після встановлення, а іноді спочатку публікують повністю “чисту” версію додатку, щоб накопичити завантаження та позитивні відгуки, і лише згодом додають шкідливу функціональність через оновлення. Через це навіть ретельна перевірка на момент публікації не гарантує, що додаток залишиться безпечним.

Кампанія 2025 року: 19 мільйонів завантажень

У серпні 2025 року команда Zscaler ThreatLabz повідомила про 77 шкідливих додатків у Google Play із сукупними 19 мільйонами встановлень. Хоча більшість із них містили рекламні компоненти, найпоширенішим сімейством шкідливого ПЗ виявився саме Joker — його знайшли майже у 25% проаналізованих додатків. Понад половину приманок становили додатки з категорій “інструменти” та “персоналізація”; до груп підвищеного ризику фахівці також віднесли розваги, фотографію та дизайн.

Тоді ж фахівці зафіксували варіант Joker під назвою Harly. Він поширюється як цілком функціональний додаток — гра, колекція шпалер, ліхтарик чи фоторедактор — але шкідливе навантаження приховане глибше в коді, щоб пройти перевірку під час модерації. Google видалив усі виявлені додатки після звернення фахівців, проте нові варіанти продовжують з’являтися: за пізнішими даними Zscaler, восени 2025 року на сімейство Joker припадало близько 23% виявлень шкідливого ПЗ у Google Play.

Ознаки виявлення зараження

Joker працює у фоновому режимі й не має власного інтерфейсу, тому виявити його безпосередньо складно. Насторожити мають несподівані списання з рахунку мобільного оператора, підписки на послуги, які ви не оформлювали, SMS-повідомлення на незнайомі короткі номери у вихідних, а також додатки, що запитують доступ до SMS чи сповіщень без очевидної потреби. Якщо ліхтарик або колекція шпалер вимагає стати додатком для повідомлень за замовчуванням — це практично гарантована ознака шахрайства.

Методи захисту

Першою лінією оборони є увімкнений Google Play Protect, який сканує додатки до та після встановлення й може автоматично видаляти виявлені загрози. Також корисно періодично запускати ручне сканування пристрою.

Перед встановленням додатку варто перевірити розробника: акаунти операторів Joker зазвичай містять лише один продукт, не пов’язані з жодною компанією чи сайтом, а політика конфіденційності зводиться до шаблонної сторінки. Читайте відгуки — під шкідливими додатками часто спершу з’являються однотипні п’ятизіркові оцінки, а згодом реальні користувачі скаржаться на обман. Обмежте кількість встановлених додатків і надавайте лише ті дозволи, що безпосередньо стосуються заявленої функціональності.

Оскільки Joker перехоплює одноразові коди з SMS, для важливих облікових записів варто перейти на двофакторну автентифікацію через додаток-автентифікатор або апаратний ключ. І регулярно переглядайте рахунок мобільного оператора: саме там сліди трояна з’являються найшвидше. Якщо підозрілий додаток уже встановлено, видаліть його, перевірте активні підписки в особистому кабінеті оператора, змініть паролі до ключових облікових записів і за потреби повідомте банк.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:AndroidGoogleJokerСмартфонитрояншкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

«Перша» кібератака-вимагач під керуванням ШІ все одно потребувала людиниНаступна стаття

Браузер DuckDuckGo тепер блокує більшість відеореклами на YouTube

В тренді

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026

Як зменшити залежність від Google: що справді працює у 2026 році

25.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року

25.08.2026

Смартфон

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Gmail і Google

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026

Смартфон

Як підписати PDF на смартфоні: інструкція для iPhone та Android

14.08.2026

Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *