«Доктор Веб»: обзор вирусной активности в III квартале 2026 года
1 октября 2026 года
Число запросов на расшифровку, поступивших в Службу технической поддержки «Доктор Веб», по сравнению со II кварталом увеличилось на 5,85%. Обращения преимущественно были связаны с энкодерами Trojan.Encoder.35534, Trojan.Encoder.41868 и Trojan.Encoder.44474.
В почтовом трафике чаще всего детектировались вредоносные скрипты, большую часть которых составляли загрузчики и дропперы, устанавливающие другие угрозы в атакуемую систему. Кроме того, через электронные письма распространялись фишинговые документы, эксплойты и различные троянские приложения. Среди последних, как и в случае с вредоносными скриптами, самая высокая активность наблюдалась со стороны дропперов и загрузчиков.
В III квартале интернет-аналитики компании «Доктор Веб» продолжили наблюдать рост интереса мошенников к пользователям российского мессенджера MAX. Наши специалисты выявили множество новых фишинговых сайтов, созданных с целью кражи учетных записей от этой платформы. В то же время злоумышленники по-прежнему сохраняют интерес к получению доступа к аккаунтам от других мессенджеров, включая Telegram. Пользователи также сталкивались и с другими фишинговыми сайтами, среди которых были очередные поддельные интернет-ресурсы банков.
В июле антивирусная лаборатория «Доктор Веб» предупредила о трояне, атакующем разработчиков ПО. Он заражает проекты на языках программирования C++ и C#, в результате чего компилируемые приложения также становятся зараженными и участвуют в дальнейшем распространении угрозы. Кроме того, если инфицированные проекты размещаются в открытом доступе, другие разработчики после их скачивания и использования тоже компрометируют свои системы и все создаваемые программы. Этот троян реализует сразу несколько вредоносных функций: он действует как стилер данных, майнер криптовалюты, бэкдор, а также клиппер, крадущий информацию из буфера обмена.
Пользователи Android в течение последних 3 месяцев наиболее часто сталкивались с вредоносными программами Android.Proxy, которые позволяют перенаправлять трафик злоумышленников через зараженные устройства. Кроме того, отмечался рост активности банковских троянов Android.Banker. Среди лидеров по числу детектирований остаются Android-программы, модифицированные с помощью хакерских инструментов. Вирусописатели используют их для защиты вредоносных приложений от обнаружения и анализа.
В течение III квартала вирусные аналитики «Доктор Веб» обнаружили десятки троянских программ в каталоге Google Play. Среди них было множество троянов Android.Joker, подписывающих жертв на платные услуги. При этом наши эксперты выяснили, что в некоторые новые модификации этих вредоносных программ добавлена функциональность, позволяющая превращать зараженные устройства в выходные узлы прокси-ботнета.
Главные тенденции III квартала
- Пользователи реже сталкивались с различными угрозами.
- Снизилось число уникальных файлов, задействованных в атаках.
- Среди детектируемых угроз было меньше уникальных имен.
- Количество запросов на расшифровку файлов, затронутых вредоносными программами-шифровальщиками, по сравнению со II кварталом увеличилось.
- Интернет-мошенники продолжили активно атаковать пользователей российского мессенджера MAX с целью получить доступ к их учетным записям.
- Вирусные аналитики «Доктор Веб» обнаружили опасного многофункционального трояна, который нацелен на разработчиков ПО и для своего распространения заражает проекты на языках программирования C++ и C#.
- Самыми распространенными Android-угрозами стали трояны из семейства Android.Proxy, позволяющие перенаправлять сетевой трафик злоумышленников через зараженные устройства.
- В каталоге Google Play были обнаружены новые вредоносные приложения.
По данным сервиса статистики «Доктор Веб»
Наиболее распространенные угрозы III квартала 2026 года
- Adware.Downware.20091
- Рекламное ПО, выступающее в роли промежуточного установщика пиратских программ.
- Trojan.Siggen31.34463
- Троян, написанный на языке программирования Go и предназначенный для загрузки в целевую систему различных майнеров и рекламного ПО. Вредоносная программа является DLL-файлом и располагается в %appdata%\utorrent\lib.dll. Для своего запуска эксплуатирует уязвимость класса DLL Search Order Hijacking в торрент-клиенте uTorrent.
- Trojan.PWS.Salat.390
- Троянская программа, похищающая пароли от различных сервисов, а также другую конфиденциальную информацию.
- Adware.Ubar.20
- Торрент-клиент, устанавливающий нежелательное ПО на устройство.
- Adware.Proxy.32
- Программа, которая превращает целевой компьютер в выходной узел прокси-сети и позволяет перенаправлять через устройство сторонний трафик.
Статистика вредоносных программ в почтовом трафике
Наиболее распространенные угрозы III квартала 2026 года в почтовом трафике
- X97M.DownLoader.2343
- XLSX-файл (формат электронных таблиц Microsoft Excel) с OLE-объектом, скачивающим вредоносный файл на атакуемый компьютер.
- W97M.DownLoader.2938
- Семейство троянов-загрузчиков, использующих уязвимости документов Microsoft Office. Они предназначены для загрузки других вредоносных программ на атакуемый компьютер.
- JS.DownLoader.9376
- Вредоносный скрипт в формате JavaScript, который скачивает в целевую систему другое вредоносное ПО.
- VBS.Starter.541
- Вредоносный скрипт в формате Visual Basic Script. Предназначен для запуска различных вредоносных приложений на целевых компьютерах.
- JS.Muldrop.1417
- Вредоносный скрипт в формате JavaScript, который запускает в целевой системе скрытое в нем ВПО.
Шифровальщики
По сравнению со II кварталом, число запросов на расшифровку файлов, затронутых троянскими программами-шифровальщиками, возросло на 5,82%.
Динамика поступления запросов на расшифровку в Службу технической поддержки «Доктор Веб»:
Обращения пользователей чаще всего были связаны с активностью следующих энкодеров:
- Trojan.Encoder.35534 — 13,98% обращений
- Trojan.Encoder.41868 — 3,76% обращений
- Trojan.Encoder.44474 — 3,23% обращений
- Trojan.Encoder.30356 — 2,69% обращений
- Trojan.Encoder.44383 — 2,15% обращений
Сетевое мошенничество
В III квартале 2026 года продолжился рост интереса мошенников к пользователям российского мессенджера MAX, который интернет-аналитики компании «Доктор Веб» отметили еще в предыдущем квартале. В течение последних трех месяцев наши специалисты выявили большую группу нежелательных сайтов с похожим стилем оформления, созданных злоумышленниками для кражи учетных записей мессенджера. На этих сайтах потенциальные жертвы якобы могли получить доступ к разнообразным сервисам и услугам. Для этого под различными предлогами у них запрашивался номер мобильного телефона и поступающий на него проверочный код. В ряде случаев пользователям прямо говорилось, что для получения желаемого им необходимо войти в свою учетную запись MAX. В других авторизация вовсе не упоминалась, а номер телефона и код подтверждения якобы требовались лишь для проверки того, что посетители не являются ботами. Однако независимо от заявленной причины, если пользователи попадались на уловку и предоставляли соответствующие данные, итог был одним: мошенники получали доступ к их аккаунтам. При этом на таких сайтах нередко встречались орфографические, грамматические и пунктуационные ошибки.
Одним из прикрытий для атакующих стало возобновление работы игровой платформы Roblox на территории России в начале лета. Она популярна среди детей и подростков — аудитории, которая традиционно более уязвима к киберугрозам и потому является привлекательной целью для злоумышленников.
В одном из сценариев потенциальным жертвам «в честь разблокировки» Roblox предлагались в подарок бесплатные монеты Robux («Робуксы») — это внутриигровая цифровая валюта сервиса. В зависимости от сайта мошенники обещали от 1 до 30 тыс. монет:
Чтобы «получить» их, пользователи должны были нажать соответствующую кнопку (например, «Забрать» или «Получить»), указать номер телефона для «подтверждения», после чего ввести проверочный код, поступивший в СМС или непосредственно в мессенджере MAX:
В других вариантах посетителям предлагались различные скрипты и читы для Roblox, редкие игровые предметы, а также «тапалки» (от англ. tap — «постукивать») — простые игры-кликеры и приложения, где при помощи нажатий на экране накапливаются виртуальные ресурсы (очки, бонусы, монеты), которые затем якобы можно перевести в ту или иную игру. Для «доступа» к ним потенциальные жертвы аналогичным образом должны были нажать нужную кнопку («Скачать», «Подтвердить» и т. д.) и предоставить для «подтверждения» телефонный номер:
Киберпреступники эксплуатировали образ еще одной популярной среди молодежной аудитории игры — Brawl Stars. Как и в случае с Roblox, на мошеннических сайтах потенциальным жертвам предлагались бесплатные внутриигровые предметы и бонусы. Пользователи MAX якобы могли получить их, отсканировав специальный QR-код:
Для «получения» соответствующего QR-кода от них требовалось «пройти проверку через MAX», указав для этого номер мобильного телефона и код, поступивший в СМС или в мессенджере:
Кроме того, на некоторых из этих фишинговых сайтов злоумышленники обещали различные подарки якобы от имени как самой игры, так и ее разработчиков — например, бесплатные ящики с наградами:
Мошенники обещают подарки от Brawl Stars и SUPERCELL, такие как бесплатные ящики с игровыми предметами (например, ящики персонажа Болт). Пользователей просят нажать кнопку подтверждения и указать номер мобильного телефона с проверочным кодом
Помимо получения различных бонусов и подарков для популярных игр, киберпреступники пытались привлечь потенциальных жертв и другими предложениями. Среди них — якобы услуги продвижения в социальных сетях — например, в Likee. Мошенники обещали «накрутку» числа подписчиков, лайков и комментариев, но для этого пользователи якобы должны были авторизоваться с помощью мессенджера MAX:
Фишинговый сайт обещает продвижение в сети Likee, но для этого якобы необходима авторизация через мессенджер MAX
Ряд этих сайтов предлагал посетителям установить специализированные моды (модифицированные версии) MAX, которые, как утверждалось, позволяют закреплять музыкальные композиции в профиле мессенджера. Для «получения» такого мода пользователи должны были авторизоваться по номеру мобильного телефона и войти в личный аккаунт. Стоит отметить, что возможность добавлять музыку в профиль сейчас отсутствует в официальной версии MAX, но она есть в ряде других конкурирующих сервисов. Расчет мошенников идет на то, что потенциальные жертвы в погоне за привлекательной функциональностью ослабят бдительность и попадутся на уловку.
Мошеннический сайт предлагает «возможность ставить треки в профиль MAX»
В еще одном сценарии пользователям предлагался доступ к электронному классному журналу для проверки школьных оценок:
Другие сайты якобы позволяли использовать веб-версию мессенджера MAX и предлагали авторизоваться по номеру телефона, чтобы «перейти в профиль»:
Некоторые из этих мошеннических онлайн-ресурсов обещали помочь определить, под каким именем потенциальная жертва записана в списке контактов других пользователей. Для этого посетителям предлагалось «подтвердить свою личность», авторизовавшись в MAX:
Ряд сайтов обещал бесплатный доступ к закрытым материалам блогеров и создателей контента категории для взрослых, включая просмотр «утекших» медиаархивов и возможность получить пробную подписку в специализированных сервисах. При этом требование мошенниками авторизации через мессенджер MAX с указанием кода подтверждения объяснялось в том числе необходимостью «защиты от ботов и блокировок»:
В то же время в рамках данной кампании под прицелом оказалась не только аудитория MAX, но и других мессенджеров, включая Telegram. Так, некоторые из выявленных сайтов имитировали чат с официальным аккаунтом мессенджера и якобы от лица платформы предлагали потенциальным жертвам подарок — подписку Telegram Premium:
Для ее «получения» пользователи должны были авторизоваться в своей учетной записи, указав номер мобильного телефона и поступивший на него одноразовый проверочный код:
В похожем сценарии потенциальным жертвам злоумышленники обещали возможность бесплатно получить виртуальные подарки экосистемы Telegram из различных коллекций, таких как Toy Bear (плюшевый мишка), Snoop Dogg и других. Для этого мошенники просили пользователей «пройти проверку» (например, что те не являются роботами, и чтобы каждый посетитель якобы получил подарок лишь один раз), указав для этого номер мобильного телефона и код подтверждения. Не исключено, что данные варианты мошеннических сайтов, как и в случае с игровой тематикой, в первую очередь были ориентированы на детей и подростков:
Киберпреступники также пытались привлечь потенциальных жертв возможностью получить звезды Telegram (внутреннюю цифровую валюту мессенджера) за «подписку» на те или иные каналы в мессенджере. В данном случае от пользователей вновь требовалось войти в свою учетную запись Telegram и предоставить код проверки:
В III квартале 2026 года эксперты «Доктор Веб» наблюдали дальнейшее развитие мошеннических схем, нацеленных на кражу персональных данных и учетных записей в различных сервисах. Одним из распространенных сценариев в арсенале мошенников остается информирование о якобы произошедшей компрометации аккаунтов. Обычно злоумышленники сразу ставят потенциальных жертв перед фактом «утечки» данных и необходимостью предпринять срочные меры по защите конфиденциальной информации (например, перейти по указанной ссылке, позвонить в «поддержку» и т. д.). Однако в ряде выявленных нашими интернет-аналитиками случаев на фишинговых сайтах запугивание «случившимся» взломом целенаправленно происходило постепенно. Шаг за шагом пользователя заставляют нервничать все больше и больше, чтобы тот в итоге утратил бдительность и выполнил необходимые злоумышленникам действия. Среди сайтов с подобной схемой обмана были, например, очередные подделки интернет-порталов поставщиков коммунальных услуг.
Фишинговый сайт, замаскированный под официальный веб-ресурс российской электросетевой компании, предлагает войти в учетную запись
После того как потенциальная жертва, полагая, что она находится на настоящем сайте, вводит данные для входа в учетную запись, мошеннический ресурс имитирует процесс авторизации через «Госуслуги» и «синхронизацию» с базами данных различных государственных ведомств:
Сайт создает видимость авторизации через «Госуслуги» и синхронизации с «ведомственными базами данных»
Однако далее сайт сообщает, что учетная запись «Госуслуг» пользователя взломана. Для убедительности он информирует о некоем устройстве, с которого якобы выполнялся вход на «Госуслуги», а также указывает отдаленное географическое расположение места, откуда «произошло» несанкционированное подключение. Сайт также предупреждает, что если эти действия выполнялись не самим пользователем, его аккаунт будет заблокирован. Для «отмены синхронизации» чужого устройства и предотвращения утечки персональной информации от потенциальной жертвы «требуется немедленно связаться с оператором»:
Для «отмены» привязки чужого устройства к аккаунту «Госуслуг» и якобы защиты персональных данных, включая сведения о паспорте, СНИЛС и ИНН, пользователю предлагается связаться с «оператором»
После того как пользователь нажимает кнопку «запроса звонка», сайт тянет время, демонстрируя таймер обратного отсчета на одну или несколько минут и сообщение, что запрос обрабатывается:
Сайт информирует, что запрос обрабатывается, и «дежурный оператор» свяжется с пользователем в течение указанного времени
По окончании таймера ничего, что могло бы помочь прояснить ситуацию, не происходит. Вместо этого на мошеннической веб-странице появляются кнопки для повторного «запроса», а также для самостоятельной связи с «дежурным оператором»:
Сайт предлагает повторно запросить звонок специалиста, либо позвонить «дежурному оператору» напрямую
При нажатии первой кнопки таймер «ожидания запроса» появляется вновь, и процесс повторяется. При нажатии второй кнопки демонстрируются номера телефонов «выделенной линии поддержки», которые на самом деле принадлежат мошенникам. Цель этой схемы состоит в том, чтобы потенциальная жертва после вынужденного ожидания сильнее запаниковала и с большей вероятностью позвонила по одному из указанных номеров, опасаясь возможной утечки персональных данных и потери доступа к «Госуслугам». Кроме того, злоумышленники убивают двух зайцев, непосредственно похищая и данные, необходимые для входа в личный кабинет пользователя на сайте поставщика коммунальных услуг.
Для ускорения решения «проблемы» потенциальной жертве предлагаются телефонные номера «выделенной линии поддержки»
Интернет-аналитики «Доктор Веб» в течение последних трех месяцев продолжили выявлять новые мошеннические сайты, обещающие различные выплаты и пособия. Некоторые из них киберпреступники выдавали за официальный сайт российской государственной платформы «Работа в России» (trudvsem.ru), где размещаются вакансии и резюме и которая помогает в трудоустройстве. Поддельные интернет-ресурсы информировали о том, что граждане, ранее регистрировавшиеся на официальном портале, якобы могут получить дополнительную выплату от Центра занятости населения. При этом размер обещанной выплаты в некоторых случаях мог достигать десятков тысяч рублей.
Для «получения» денег пользователям предлагалось оформить отдельную банковскую карту платежной системы «МИР», куда в дальнейшем якобы поступит «пособие». После этого от них также требовалось ее активировать, совершив какую-либо покупку. Для оформления карты мошеннические сайты предоставляли форму для ввода персональных данных: имени, фамилии и отчества, номера телефона и адреса электронной почты:
Поддельный сайт платформы «Работа в России» обещает «дополнительную выплату от Центра занятости» при условии оформления новой банковской карты
После заполнения формы и нажатия кнопки «Оформить карту «МИР» посетители перенаправлялись на легитимный веб-сайт одного из банков, где им действительно предоставлялась возможность заказать выпуск новой карты. Однако подобные заявки на самом деле никак не были связаны с получением обещанного мошенниками пособия. Злоумышленники обманом побуждали потенциальных жертв оформлять банковские карты, чтобы в рамках партнерской программы с кредитными организациями получать вознаграждение за каждое успешное привлечение клиентов. Никаких выплат от Центра занятости пользователи в итоге не получали. Более того, персональные данные, собранные через поддельные сайты платформы «Работа в России», киберпреступники могли в дальнейшем применять в других мошеннических схемах или продавать на черном рынке.
Конфиденциальные данные для доступа к учетным записям онлайн-банка, включая логины, пароли и реквизиты карт, остаются желанной целью для киберпреступников. В III квартале наши эксперты зафиксировали новые фишинговые сайты, созданные с целью кражи такой информации. Некоторые из них имитировали интернет-портал одной из российских кредитных организаций и обещали подарки в рамках «масштабной акции к юбилею» компании. Пользователи якобы могли получить гарантированный бонус — от 5 тыс. рублей до удвоения всех средств на счете:
Поддельный сайт банка обещает подарки в честь юбилея кредитной организации
Потенциальной жертве предлагалось пройти небольшой опрос. После ответов на вопросы ей якобы становился доступен «гарантированный приз»:
Фишинговый сайт благодарит пользователя за ответы и сообщает, что его аккаунт «готов к участию в акции». Для того чтобы «узнать гарантированный приз», потенциальной жертве предлагается нажать кнопку «Получить вознаграждение» (на приведенном скриншоте видно, что мошенники допустили опечатку)
После того как пользователь нажимал кнопку «получения» награды, сайт демонстрировал форму для ввода имени и фамилии, номера мобильного телефона и номера банковской карты:
Сайт информирует, что пользователь якобы получил в подарок удвоение средств на счете, и для «получения» денег требуется ввести определенные персональные данные
После ввода данных сайт запрашивал проверочный код из СМС, необходимый «для зачисления средств на счет». На самом деле это был код подтверждения входа в интернет-банк жертвы, который мошенники выполняли с использованием данных, полученных на предыдущем шаге. Если жертва вводила этот код, злоумышленники получали доступ к ее банковским счетам и картам и могли украсть деньги.
Пользователя просят указать проверочный код из СМС «для зачисления средств на счет»
Актуальной угрозой остаются поддельные платформы для онлайн-общения и знакомств, с помощью которых злоумышленники стремятся заполучить персональные данные и деньги пользователей. В течение III квартала интернет-аналитики «Доктор Веб» выявили множество подобных сайтов. В одной из распространенных схем мошенники обманом побуждают потенциальных жертв оплатить премиум-подписку, которая якобы активирует аккаунт и открывает доступ к полной функциональности сервиса, включая возможность отправлять сообщения. При этом требуемый платеж — не разовый: обязательным условием «доступа» к чатам является согласие на автоматическое продление услуги. Добиваясь согласия на регулярный платеж, злоумышленники рассчитывают, что жертвы забудут о подключенной подписке, либо по той или иной причине не смогут ее отменить.
В рамках мошеннической схемы потенциальные жертвы через цепочку веб-перенаправлений (например, при посещении других интернет-ресурсов) могут оказаться на промежуточных сайтах, которые рекламируют тот или иной сервис онлайн-знакомств. Посетителям предлагается пройти опрос для определения «совместимости» с потенциальными партнерами, после чего предоставляется форма регистрации. В ней запрашиваются имя пользователя, пароль и адрес электронной почты. Затем происходит перенаправление непосредственно на сайт «платформы» онлайн-знакомств.
Сайт из мошеннической цепочки «проверяет» потенциальную жертву на совместимость с другими пользователями
Практически сразу пользователи начинают получать от «заинтересованных» участников сообщения, которые на самом деле запрограммированы и не исходят от реальных людей. В то же время ответить на эти сообщения нельзя — для «продолжения общения» сайт предлагает активировать аккаунт, оплатив премиум-доступ и согласившись на автоматическое продление подписки каждые 30 дней:
При оплате «премиум-подписки» такие веб-сайты могут демонстрировать незащищенную форму для ввода реквизитов банковской карты — ее номера, срока действия и даже трехзначного защитного кода. Форма не привязана к надежным платежным шлюзам, поэтому пользователи рискуют не только подписаться на дорогостоящую услугу, но и вовсе потерять все деньги на карте, передав информацию о ней неизвестной стороне.
Данные банковской карты запрашиваются через незащищенную форму ввода
Если пользователи пытаются отменить подписку или вернуть ранее уплаченные за нее средства, сайты повторно запрашивают данные банковской карты (например, просят указать срок ее действия и часть номера). Это также происходит вне контура защищенных платежных шлюзов, что создает дополнительные риски утечки конфиденциальных данных и кражи средств.
При запросе на отключение платной подписки сайт просит указать первые 6 цифр и последние 4 цифры номера банковской карты, а также срок ее действия
Вредоносное и нежелательное ПО для мобильных устройств
По данным статистики детектирований Dr.Web Security Space для мобильных устройств, в III квартале 2026 года самыми активными вредоносными программами стали трояны Android.Proxy, с помощью которых через устройства жертв перенаправляется сетевой трафик киберпреступников. Наиболее часто пользователи сталкивались с модификациями Android.Proxy.60.origin и Android.Proxy.61.origin — в общей сложности на них пришлась почти четверть детектирований вредоносного ПО. По сравнению со II кварталом возросло число атак банковских троянов Android.Banker. При этом продолжилась тенденция к снижению активности рекламных троянских приложений Android.MobiDash и Android.HiddenAds.
Самыми распространенными нежелательными программами вновь стали поддельные антивирусы Program.FakeAntiVirus, предлагающие купить полную версию для лечения якобы найденных угроз. Среди рекламного ПО наиболее часто встречались приложения со встроенными в них модулями Adware.AdPush и Adware.Airpush, которые демонстрируют рекламные уведомления, а также программы Adware.Opensite.15. Последние распространяются под видом ПО с читами для игр, но их единственная функция — загрузка сайтов с объявлениями.
Приложения, в которые при помощи хакерских инструментов для моддинга NP Manager добавлен мусорный код (детектируются как Tool.Obfuscator.TrashCode), остались наиболее часто встречающимся потенциально опасным ПО. Вирусописатели продолжают использовать подобную модификацию для защиты вредоносных программ, в частности, банковских троянов, от обнаружения антивирусами. По-прежнему распространены и другие моды, созданные с использованием NP Manager и детектируемые Dr.Web как Tool.NPMod. Например, в них может применяться обфускация кода — также для защиты от детектирования и анализа. Среди наиболее часто встречавшегося потенциально опасного ПО в III квартале также были программы, модифицированные при помощи утилиты Tool.LuckyPatcher. Этот инструмент скачивает из интернета скрипты, которые потенциально могут быть вредоносными.
За минувшие 3 месяца вирусные аналитики компании «Доктор Веб» обнаружили в каталоге Google Play более 50 вредоносных приложений. Среди них были десятки троянов Android.Joker, подписывающих жертв на платные услуги. Наши специалисты выяснили, что некоторые новые версии вредоносных приложений этого семейства получили новую функциональность, позволяющую им использовать зараженные устройства в качестве выходных узлов прокси-ботнета для перенаправления интернет-трафика атакующих. Также в Google Play распространялись очередные трояны Android.FakeApp, которые киберпреступники используют в различных мошеннических схемах.
Наиболее заметные события, связанные с «мобильной» безопасностью в III квартале
- Отмечалась высокая активность троянских программ Android.Proxy, позволяющих перенаправлять сетевой трафик злоумышленников через зараженные устройства.
- Увеличилось число атак со стороны банковских троянов Android.Banker.
- Продолжилось снижение активности рекламных троянов Android.MobiDash и Android.HiddenAds.
- Вирусописатели добавили вредоносным приложениям Android.Joker функциональность, позволяющую превращать зараженные устройства в выходные узлы прокси-ботнета.
- Через каталог Google Play вновь распространялись вредоносные приложения.
Более подробно о вирусной обстановке для мобильных устройств в III квартале 2026 года читайте в нашем обзоре.