Вредоносная программа в трендах Google: как новый «Chrome-вирус» шифрует фото на Android без установки

Обновлено:

Запрос «вредоносная программа» взлетел в Google Trends по России – пользователи массово ищут объяснение новости о браузерном шифровальщике для Android. Эксперты Check Point Research и российская компания «Спикател» предупредили: злоумышленники могут зашифровать личные фото и документы прямо в Chrome, не устанавливая APK и не получая root-доступ.

В данном материале CyberMeta разбирается, что такое «вредоносная программа», объясняет суть простыми словами и приводит мнения экспертов, а также рассказывает, как работает шпион, насколько это опасно и как уберечь себя от атаки.

14 июля 2026 года запрос «вредоносная программа» появился среди активных трендов Google Trends в России: можно было наблюдать более 2 000 запросов и рост интереса свыше 1000%. При этом люди не ищут конкретный вирус с таким названием, это реакция на серию публикаций о принципиально новой схеме кибератаки.

1

8–9 июля 2026-го «Газета.Ru» со ссылкой на аналитиков «Спикател» рассказала о вирусе-вымогателе, который работает через браузер Chrome на Android. Параллельно Check Point Research опубликовала техническое исследование In-Browser Ransomware – шифровальщика, который действует внутри вкладки браузера.

Заголовки в СМИ звучали достаточно тревожно: «новый вирус», «шифрует смартфон через Chrome». Как итог, читатели активно обращались к поисковикам с общим запросом «вредоносная программа», чтобы оценить масштаб угрозы и понять способы защиты.

Речь не о классическом вирусе, который сам устанавливается на телефон. Это browser-native ransomware – браузерный шифровальщик. Вредоносный код выполняется на JavaScript внутри открытой вкладки Chrome.

Атака использует легитимный File System Access API – штатный интерфейс Chromium, который позволяет сайтам читать и изменять файлы после явного согласия пользователя. Злоумышленники маскируют страницу под полезный сервис: ИИ-улучшение фото, апскейлер аватара Discord*, онлайн-редактор снимков.

Check Point обнаружила образец InfernoGrabber v9.0 – веб-приложение на Python Flask с фронтендом, замаскированным как раз-таки под ИИ-апскейлер аватара из Discord*. Часть функций в образце оказалась «фантазией» нейросети, но механизм доступа к файлам через showDirectoryPicker() – реальный и рабочий.

Чтобы детальнее погрузиться в тему, стоит изучить и механизм действия «вредоносной программы». Принцип работы опасного шпиона достаточно прост:

  1. Пользователь переходит по ссылке из рекламы, мессенджера, поиска или фишингового письма;
  2. Открывается сайт, стилизованный под ИИ-сервис для обработки фотографий;
  3. Жертва выбирает изображение для «улучшения»;
  4. Сайт просит указать папку, куда сохранить результат обработки;
  5. Chrome показывает системный запрос: «Сайт сможет просматривать и изменять файлы в выбранной папке»;
  6. Если пользователь нажимает «Разрешить», JavaScript получает доступ к содержимому папки;
  7. Скрипт перечисляет файлы, может выгрузить их на сервер злоумышленника, зашифровать оригиналы и показать «выкупное» сообщение;
  8. APK не устанавливается, антивирус может не зафиксировать активность – для системы это легитимная работа браузера.
1

Отметим, это не баг или не уязвимость браузера, включая Chrome. Браузер использует стандартный инструмент File System Access API, созданный для работы легитимных веб-приложений (онлайн-редакторов, IDE). Проблема здесь в том, что злоумышленники обманом заставляют пользователя выдать сайту права на чтение и запись файлов.

По информации Check Point, на момент публикации исследования (9 июля 2026 года) не обнаружено доказательств массовых кампаний с этой техникой «в дикой природе». Первоначальный образец InfernoGrabber был неполным и работал нестабильно. Однако барьер для злоумышленников низкий. Исследователи показали, что современные LLM (в том числе DeepSeek) способны превратить абстрактную идею с шифрующим сайтом в proof-of-concept (то есть в рабочий механизм). PoC на Android с Chrome 148 подтверждён, так что доступ к папке DCIM с фотографиями возможен. Сегодня общий уровень угрозы оценивают примерно так:

  • теоретическая опасность – высокая: при успешной атаке теряются фото, сканы документов, скриншоты банков, коды двухфакторной аутентификации;
  • практический риск прямо сейчас – умеренный: массовых заражений не зафиксировано, но волна предупреждений в СМИ повышает вероятность атак;
  • главный фактор успеха атаки – не код, а социальная инженерия, без вашего согласия на доступ к папке атака не срабатывает.
1

«Спикател» отмечает: традиционные средства защиты воспринимают обращения Chrome к файловой системе как легитимную активность доверенного процесса, что затрудняет обнаружение.

Многие также задаются вопросом о том, кому может угрожать «вредоносная программа» и как защитить себя. Ниже вы найдёте описания рисков для разных пользователей, а также основные правила защиты.

Максимальный рискУмеренный рискМинимальный риск
для владельцев Android со смартфонами, где установлен Chrome версии 132 и вышедля владельцев ПК и ноутбуков с Chrome, Edge и другими Chromium-браузерами на Windows, macOS и Linuxдля владельцев iPhone и iPad, а также для юзеров Mozilla Firefox
1

Пользователям Android шпион угрожает больше всего, поскольку API File System Access получил полноценную поддержку на мобильных устройствах именно со 132-й версии. Владельцы ПК и ноутбуков, использующие Chromium-браузеры, также рискуют быть атакованными, поскольку чаще всего выбирают всю папку. А вот «яблочники» особо не рискуют, как и пользователи браузера Firefox из-за особых механизмов работы API.

Защищаться от «вредоносной программы» не так уж сложно. Основные правила защиты перечислены ниже:

  1. Относитесь к запросам Chrome на доступ к папкам как к критически важным решениям – наравне с установкой неизвестного приложения.
  2. Никогда не давайте сайтам доступ к DCIM, «Галерее», «Документам» и папкам с резервными кодами.
  3. Не доверяйте «ИИ-улучшалкам» и онлайн-редакторам из незнакомых ссылок – красивый интерфейс не гарантирует безопасность.
  4. Для экспериментов с веб-сервисами создавайте пустую временную папку, а не открывайте основную фотобиблиотеку.
  5. Регулярно делайте резервные копии фото и важных файлов в облако или на внешний носитель – бэкап нейтрализует опору вымогателя.
  6. Обновляйте Chrome и Android – Google может ужесточить модель разрешений для чувствительных каталогов.
  7. Используйте антифишинговые решения: вся атака начинается с перехода на поддельный сайт.

Таким образом, лучшим «антивирусом» в данном случае является ваша цифровая гигиена. Помните: если сайт обещает быстро обработать ваши фото, ему совершенно незачем просить доступ ко всей папке целиком.

Бывает и такое, что вы разрешаете злоумышленникам напасть на вас, поторопившись или же случайно нажав не туда. Если же такое произошло, рекомендуем использовать данный алгоритм действий:

  1. закройте вкладку и удалите данные сайта в настройках Chrome (Настройки → Конфиденциальность → Настройки сайтов);
  2. проверьте файлы в той папке, к которой давали доступ: открываются ли фото, не изменились ли расширения, нет ли незнакомых файлов;
  3. если появилось «выкупное» окно – не платите (однако восстановление после оплаты не гарантировано);
  4. восстановите данные из резервной копии, если файлы зашифрованы.

Наконец, при подозрении на кражу скриншотов банков или документов – смените пароли и уведомите банк о возможной компрометации.

Таким образом, «вредоносная программа» – это не название конкретного вируса, а сигнал: киберпреступники научились использовать легитимные возможности браузера для шифрования личных данных. Паника не оправдана и массовых атак пока нет, но если незнакомый сайт просит доступ к вашим файлам – отказывайте.

* социальная сеть признана экстремисткой и заблокирована на территории РФ.

Часто задаваемые вопросы

Поможет ли антивирус от вируса-вымогателя в браузере?
Классический антивирус эффективен против вредоносных APK-файлов и традиционных программ, но бесссилен против браузерного шифрования.
Почему Google Chrome разрешает сайтам шифровать файлы на устройстве?
Это не баг и не уязвимость Chrome. Браузер использует стандартный инструмент File System Access API, созданный для работы легитимных веб-приложений (онлайн-редакторов, IDE).
DeepSeek создаёт вирусы-шифровальщики?
Нет, сама нейросеть вирусы не распространяет.
Комментарии
Нет комментариев. Будьте первым!