Представленная статистика рисует довольно тревожную картину: количество зараженных мобильных устройств в России продолжает неуклонно расти, а киберпреступники переходят на новый уровень организации своих атак.
По итогам первого полугодия 2026 года количество выявленных инцидентов, связанных с вредоносным программным обеспечением, увеличилось на 70% по сравнению с аналогичным периодом прошлого года. Специалисты МегаФона отмечают, что всплеск активности злоумышленников начал фиксироваться еще весной 2025 года, а в текущем году пиковые показатели были зафиксированы уже в феврале. Эта динамика свидетельствует не просто о росте числа атак, но и о серьезной эволюции подходов мошенников.
Главной угрозой для пользователей Android остается банковский троян Mamont, который специалисты уже называют самым массовым мобильным вирусом в России. Если в прошлом году его доля в общем числе заражений колебалась в пределах 10-12%, то сейчас она увеличилась до 12-15%. По оценкам экспертов, ежемесячно Mamont заражает до 30 тысяч устройств россиян, а пик его активности пришелся на март, когда было зафиксировано более 20 тысяч случаев заражений . Особенно уязвимыми оказались пользователи недорогих смартфонов китайских брендов, таких как Tecno и Infinix, которые часто приобретаются для пожилых родственников — наиболее доверчивой категории граждан.
Однако масштаб угрозы выходит далеко за рамки отдельного вируса. Активность злоумышленников нарастает во всех каналах. За первый квартал 2026 года МегаФон заблокировал более 107 миллионов подозрительных звонков и почти полмиллиарда спам-сообщений, что на 15-18% превышает показатели прошлого года . Мошенники все чаще применяют многоэтапные схемы: фишинговое письмо или ссылка в мессенджере ведут на поддельный сайт, после чего жертве звонят якобы из службы безопасности и убеждают установить вредоносное приложение.
Усугубляет ситуацию и совершенствование инфраструктуры киберпреступников. Троян Mamont, в частности, давно перерос формат одиночных атак и превратился в полноценную экосистему Malware as a Service (MaaS). Это означает, что вредоносное ПО продается и сдается в аренду, а его создатели предоставляют "клиентам" панели управления, техническую поддержку и даже услуги по обходу антивирусов . Злоумышленники активно распространяют вирус в групповых чатах мессенджеров, маскируя его под фото, видео, списки документов или даже антивирусы, а также рассылая его со взломанных устройств по всей книге контактов жертвы.
Дополнительным индикатором роста активности стало увеличение числа управляющих серверов. Если в начале 2025 года для контроля зараженных устройств использовались десятки серверов, то к марту 2026 года их ежемесячное количество превысило 200. Развитая инфраструктура позволяет злоумышленникам координировать массовые атаки и усложняет процесс обнаружения и блокировки угроз.
Для борьбы с этими угрозами МегаФон применяет собственную аналитику и автоматизированные системы детектирования. При обнаружении подозрительной активности оператор ограничивает доступ к вредоносному ресурсу на уровне сети и незамедлительно уведомляет абонента об опасности. Тем не менее, как отметил директор департамента по предотвращению мошенничества и потерь доходов МегаФона Сергей Хренов, значительная часть заражений по-прежнему происходит по вине самих пользователей, которые переходят по фишинговым ссылкам или устанавливают приложения из непроверенных источников. Он подчеркнул, что киберпреступники постоянно совершенствуют свои инструменты, поэтому современные технологии защиты должны сочетаться с базовыми правилами цифровой гигиены.
Эксперты настоятельно рекомендуют быть предельно осторожными с неожиданными ссылками, даже если они приходят от знакомых, использовать только официальные магазины приложений и критически оценивать запрашиваемые разрешения. Например, если приложение для заказа еды просит доступ к SMS или контактам — это верный признак угрозы. Также не стоит пренебрегать предупреждениями оператора и антивирусным ПО, которое необходимо регулярно обновлять.


