Запрос «вредоносная программа» взлетел в Google Trends по России – пользователи массово ищут объяснение новости о браузерном шифровальщике для Android. Эксперты Check Point Research и российская компания «Спикател» предупредили: злоумышленники могут зашифровать личные фото и документы прямо в Chrome, не устанавливая APK и не получая root-доступ.
В данном материале CyberMeta разбирается, что такое «вредоносная программа», объясняет суть простыми словами и приводит мнения экспертов, а также рассказывает, как работает шпион, насколько это опасно и как уберечь себя от атаки.
Почему «вредоносная программа» попала в тренды?
14 июля 2026 года запрос «вредоносная программа» появился среди активных трендов Google Trends в России: можно было наблюдать более 2 000 запросов и рост интереса свыше 1000%. При этом люди не ищут конкретный вирус с таким названием, это реакция на серию публикаций о принципиально новой схеме кибератаки.

8–9 июля 2026-го «Газета.Ru» со ссылкой на аналитиков «Спикател» рассказала о вирусе-вымогателе, который работает через браузер Chrome на Android. Параллельно Check Point Research опубликовала техническое исследование In-Browser Ransomware – шифровальщика, который действует внутри вкладки браузера.
Заголовки в СМИ звучали достаточно тревожно: «новый вирус», «шифрует смартфон через Chrome». Как итог, читатели активно обращались к поисковикам с общим запросом «вредоносная программа», чтобы оценить масштаб угрозы и понять способы защиты.
Что это за угроза: простыми словами
Речь не о классическом вирусе, который сам устанавливается на телефон. Это browser-native ransomware – браузерный шифровальщик. Вредоносный код выполняется на JavaScript внутри открытой вкладки Chrome.
Check Point обнаружила образец InfernoGrabber v9.0 – веб-приложение на Python Flask с фронтендом, замаскированным как раз-таки под ИИ-апскейлер аватара из Discord*. Часть функций в образце оказалась «фантазией» нейросети, но механизм доступа к файлам через showDirectoryPicker() – реальный и рабочий.
Как работает такая атака: пошаговый сценарий
Чтобы детальнее погрузиться в тему, стоит изучить и механизм действия «вредоносной программы». Принцип работы опасного шпиона достаточно прост:
- Пользователь переходит по ссылке из рекламы, мессенджера, поиска или фишингового письма;
- Открывается сайт, стилизованный под ИИ-сервис для обработки фотографий;
- Жертва выбирает изображение для «улучшения»;
- Сайт просит указать папку, куда сохранить результат обработки;
- Chrome показывает системный запрос: «Сайт сможет просматривать и изменять файлы в выбранной папке»;
- Если пользователь нажимает «Разрешить», JavaScript получает доступ к содержимому папки;
- Скрипт перечисляет файлы, может выгрузить их на сервер злоумышленника, зашифровать оригиналы и показать «выкупное» сообщение;
- APK не устанавливается, антивирус может не зафиксировать активность – для системы это легитимная работа браузера.

Отметим, это не баг или не уязвимость браузера, включая Chrome. Браузер использует стандартный инструмент File System Access API, созданный для работы легитимных веб-приложений (онлайн-редакторов, IDE). Проблема здесь в том, что злоумышленники обманом заставляют пользователя выдать сайту права на чтение и запись файлов.
Насколько это опасно: честная оценка экспертов
По информации Check Point, на момент публикации исследования (9 июля 2026 года) не обнаружено доказательств массовых кампаний с этой техникой «в дикой природе». Первоначальный образец InfernoGrabber был неполным и работал нестабильно. Однако барьер для злоумышленников низкий. Исследователи показали, что современные LLM (в том числе DeepSeek) способны превратить абстрактную идею с шифрующим сайтом в proof-of-concept (то есть в рабочий механизм). PoC на Android с Chrome 148 подтверждён, так что доступ к папке DCIM с фотографиями возможен. Сегодня общий уровень угрозы оценивают примерно так:
- теоретическая опасность – высокая: при успешной атаке теряются фото, сканы документов, скриншоты банков, коды двухфакторной аутентификации;
- практический риск прямо сейчас – умеренный: массовых заражений не зафиксировано, но волна предупреждений в СМИ повышает вероятность атак;
- главный фактор успеха атаки – не код, а социальная инженерия, без вашего согласия на доступ к папке атака не срабатывает.

«Спикател» отмечает: традиционные средства защиты воспринимают обращения Chrome к файловой системе как легитимную активность доверенного процесса, что затрудняет обнаружение.
Для кого угроза реальна, а для кого нет?
Многие также задаются вопросом о том, кому может угрожать «вредоносная программа» и как защитить себя. Ниже вы найдёте описания рисков для разных пользователей, а также основные правила защиты.
| Максимальный риск | Умеренный риск | Минимальный риск |
| для владельцев Android со смартфонами, где установлен Chrome версии 132 и выше | для владельцев ПК и ноутбуков с Chrome, Edge и другими Chromium-браузерами на Windows, macOS и Linux | для владельцев iPhone и iPad, а также для юзеров Mozilla Firefox |

Пользователям Android шпион угрожает больше всего, поскольку API File System Access получил полноценную поддержку на мобильных устройствах именно со 132-й версии. Владельцы ПК и ноутбуков, использующие Chromium-браузеры, также рискуют быть атакованными, поскольку чаще всего выбирают всю папку. А вот «яблочники» особо не рискуют, как и пользователи браузера Firefox из-за особых механизмов работы API.
Что делать и как защититься: 7 главных правил
Защищаться от «вредоносной программы» не так уж сложно. Основные правила защиты перечислены ниже:
- Относитесь к запросам Chrome на доступ к папкам как к критически важным решениям – наравне с установкой неизвестного приложения.
- Никогда не давайте сайтам доступ к DCIM, «Галерее», «Документам» и папкам с резервными кодами.
- Не доверяйте «ИИ-улучшалкам» и онлайн-редакторам из незнакомых ссылок – красивый интерфейс не гарантирует безопасность.
- Для экспериментов с веб-сервисами создавайте пустую временную папку, а не открывайте основную фотобиблиотеку.
- Регулярно делайте резервные копии фото и важных файлов в облако или на внешний носитель – бэкап нейтрализует опору вымогателя.
- Обновляйте Chrome и Android – Google может ужесточить модель разрешений для чувствительных каталогов.
- Используйте антифишинговые решения: вся атака начинается с перехода на поддельный сайт.
Таким образом, лучшим «антивирусом» в данном случае является ваша цифровая гигиена. Помните: если сайт обещает быстро обработать ваши фото, ему совершенно незачем просить доступ ко всей папке целиком.
Что делать, если уже нажал «Разрешить»?
Бывает и такое, что вы разрешаете злоумышленникам напасть на вас, поторопившись или же случайно нажав не туда. Если же такое произошло, рекомендуем использовать данный алгоритм действий:
- закройте вкладку и удалите данные сайта в настройках Chrome (Настройки → Конфиденциальность → Настройки сайтов);
- проверьте файлы в той папке, к которой давали доступ: открываются ли фото, не изменились ли расширения, нет ли незнакомых файлов;
- если появилось «выкупное» окно – не платите (однако восстановление после оплаты не гарантировано);
- восстановите данные из резервной копии, если файлы зашифрованы.
Наконец, при подозрении на кражу скриншотов банков или документов – смените пароли и уведомите банк о возможной компрометации.
Таким образом, «вредоносная программа» – это не название конкретного вируса, а сигнал: киберпреступники научились использовать легитимные возможности браузера для шифрования личных данных. Паника не оправдана и массовых атак пока нет, но если незнакомый сайт просит доступ к вашим файлам – отказывайте.
* социальная сеть признана экстремисткой и заблокирована на территории РФ.













![Россияне пожаловались на потерю доступа к сервисам Google и GitHub [обновлено]](/_images/insecure/w-512:h-256/aHR0cHM6Ly9zdG9yYWdlLnlhbmRleGNsb3VkLm5ldC9zMy1rOHMtbWV0YXJhdGluZ3Mtc3RvcmFnZS9pbWFnZXMvZDUvMmIvZDUyYmRkODU5YjI0NDk2MTNjMjA2NGM5MGUzYjU4ZmQuanBn.webp)
![Сайт Apple упал вслед за Google и GitHub в России [обновлено]](/_images/insecure/w-512:h-512/aHR0cHM6Ly9zdG9yYWdlLnlhbmRleGNsb3VkLm5ldC9zMy1rOHMtbWV0YXJhdGluZ3Mtc3RvcmFnZS9pbWFnZXMvMzAvY2EvMzBjYTkxMjM5Yzk4NWMxZmM2YmVjNzA5M2E3ZTZkZjIuanBn.webp)
![Telegram и Samsung временно перестали работать после начала проблем у Google [обновлено]](/_images/insecure/w-512:h-512/aHR0cHM6Ly9zdG9yYWdlLnlhbmRleGNsb3VkLm5ldC9zMy1rOHMtbWV0YXJhdGluZ3Mtc3RvcmFnZS9pbWFnZXMvZGQvY2EvZGRjYWUyMTE4ZTFkODRiYTZkMjE0ZGU4N2JmMWI0N2MuanBn.webp)


















