Самая опасная ошибка после предоставления удалённого доступа не сама установка AnyDesk, TeamViewer или неизвестного APK. Гораздо хуже продолжать пользоваться устройством как обычно. Если посторонний уже видел экран, управлял мышью, получил права Android или запускал команды на компьютере, я бы считал устройство потенциально скомпрометированным до проверки.
Правильный порядок простой. Сначала нужно оборвать соединение с интернетом, затем защитить деньги и главные аккаунты с другого чистого устройства, завершить чужие сеансы и только после этого разбираться с заражённым телефоном или компьютером. Удалить приложение и считать проблему решённой нельзя. Мошенник мог уже узнать пароль, получить активную сессию, добавить своё устройство, изменить параметры восстановления или установить вторую программу.
Сценарий вполне реальный. Банк России прямо предупреждает о вредоносных приложениях, которые дают преступникам дистанционный контроль над смартфоном. Современные Android-трояны идут дальше обычной трансляции экрана. Например, SecurityLab разбирал вредонос Octagon, который злоупотребляет системными службами Android для работы с интерфейсом банковских приложений и криптокошельков.
Материал предназначен для легального восстановления собственных устройств и учётных записей. Соблюдайте законодательство своей страны, особенно России. Не применяйте описанные методы для доступа к чужим устройствам, слежки, взлома или нарушения правил сервисов.
Первые 15 минут важнее антивируса
Первое действие полностью отключить подозрительное устройство от сети. На смартфоне включите авиарежим, а затем отдельно убедитесь, что Wi-Fi выключен. Некоторые телефоны позволяют Wi-Fi оставаться активным даже после включения авиарежима. На компьютере выключите Wi-Fi и отсоедините сетевой кабель. Если не уверены, что связь прервана, просто выключите устройство.
Не надо сначала открывать банковское приложение, менять пароль или искать AnyDesk на скомпрометированном телефоне. Каждое действие мошенник потенциально может видеть. Все дальнейшие операции с аккаунтами выполняйте с другого смартфона или компьютера, которому доверяете.
Второе действие связано с деньгами. Если во время удалённого сеанса открывался банк, вводились банковские пароли, показывались коды, реквизиты карты или мошенник управлял банковским приложением, самостоятельно позвоните в банк по официальному номеру. Сообщите, что третье лицо получило удалённый доступ к устройству. Банк при необходимости заблокирует карты, дистанционное банковское обслуживание или отдельные операции.
Если деньги уже списали, Банк России рекомендует немедленно заблокировать карту и обратиться в банк с заявлением о несогласии с операцией. При хищении также нужно подать заявление в полицию. Чем раньше банк узнает об инциденте, тем больше возможностей остановить операции или зафиксировать спорную транзакцию.
Третье действие сменить доступ к главным учётным записям. Я бы шёл не по принципу «где пароль проще поменять», а по последствиям возможного захвата.
- Основная электронная почта. Через почту восстанавливают пароли от десятков других сервисов.
- Google, Apple Account или Microsoft. Через системную учётную запись можно получить доступ к резервным копиям, фотографиям, почте, сохранённым паролям и другим устройствам.
- Банки и платёжные сервисы. Если банк уже заблокировал дистанционный доступ, действуйте по его инструкции.
- Госуслуги. Смените пароль, проверьте параметры безопасности, последние действия, устройства и способы подтверждения входа.
- Мессенджеры и социальные сети. Telegram, VK и другие сервисы позволяют завершить посторонние сеансы через раздел безопасности.
- Менеджер паролей и браузер. Если мошенник видел открытое хранилище паролей, риск распространяется на все сохранённые учётные записи.
Одной смены пароля недостаточно. Во многих сервисах уже выданный сеанс может продолжать работать. Откройте разделы «Устройства», «Активные сеансы», «Где выполнен вход» или похожие и завершите неизвестные подключения. Проверьте также резервную почту, номер телефона, второй фактор и доверенные устройства. Мошенник мог добавить собственный способ восстановления доступа.
Отдельно свяжитесь с оператором мобильной связи, если мошенник просил вводить комбинации на телефоне, работал с настройками связи или каким-либо образом получил доступ к личному кабинету оператора. Проверьте переадресацию звонков, дополнительные услуги, выпуск SIM или eSIM и другие изменения. Не полагайтесь на случайный USSD-код из интернета. Набор команд зависит от оператора и тарифа.
Что проверить на Android, iPhone и компьютере
На Android простого удаления подозрительного APK иногда хватает, но только если приложение не получило расширенных прав и ничего больше не установило. Мошеннические программы часто просят включить «Специальные возможности». Такой доступ особенно опасен, поскольку приложение может читать содержимое интерфейса и выполнять действия от имени пользователя.
Названия разделов отличаются у Samsung, Xiaomi, Pixel, Honor и других производителей, поэтому удобнее пользоваться поиском внутри настроек. Проверьте следующие категории.
- Специальные возможности. Отключите неизвестные службы.
- Администраторы устройства. Уберите права у приложений, которым они не нужны.
- Доступ к уведомлениям. Неизвестная программа может читать приходящие уведомления и коды.
- Поверх других приложений. Такой доступ используют для поддельных окон и перекрытия настоящего интерфейса.
- Установка неизвестных приложений. Отзовите разрешение у браузеров, файловых менеджеров и программ, которым его включили во время разговора.
- VPN. Удалите неизвестные подключения.
- Доступ ко всем файлам. Проверьте приложения с расширенным доступом к хранилищу.
- Приложение SMS и телефон по умолчанию. Убедитесь, что мошенническая программа не стала системным обработчиком сообщений или звонков.
После отзыва прав удалите подозрительные программы, перезагрузите телефон, установите системные обновления и запустите Google Play Protect. Google указывает, что Play Protect проверяет не только программы из Google Play, но и приложения, установленные из других источников. При этом чистый результат проверки не доказывает отсутствие вредоносного ПО.
Если приложение не даёт себя удалить, снова появляется после перезагрузки, получило административные права, включало отладку, Shizuku, неизвестные службы или вы не можете понять, какие настройки поменялись, я бы не тратил часы на ручную чистку. Надёжнее сохранить фотографии и документы, а затем выполнить полный сброс.
С iPhone ситуация другая. Например, AnyDesk официально не поддерживает прямое удалённое управление iPhone из-за ограничений iOS. Демонстрация экрана всё равно опасна. Мошенник способен видеть коды, банковские данные и действия пользователя. Кроме того, современные версии iOS имеют собственные механизмы удалённого управления экраном во время поддерживаемых звонков.
На iPhone откройте «Настройки», затем «Основные» и «VPN и управление устройством». Apple рекомендует удалять неизвестные профили конфигурации. Такой профиль способен задавать VPN, сертификаты, сетевые параметры и управляемые настройки. После удаления подозрительного профиля перезагрузите iPhone.
Проверьте список устройств Apple Account и удалите незнакомые. Если мошенник видел код разблокировки iPhone, смените код. При подозрении на захват Apple Account смените пароль и проверьте доверенные номера. Apple публикует отдельную инструкцию для таких случаев.
На Windows закройте и удалите AnyDesk, TeamViewer, RustDesk, Supremo, ScreenConnect или другую программу, которую вас попросили установить. Проверьте список установленных приложений и автозагрузку в диспетчере задач. Удаляя AnyDesk, выбирайте удаление настроек программы, если установщик предлагает такой вариант. Иначе могут сохраниться параметры предыдущей конфигурации.
Затем запустите полную проверку Windows Security. Если мошенник устанавливал неизвестные файлы, открывал командную строку, PowerShell, отключал защиту или получал права администратора, я бы дополнительно запустил Microsoft Defender Offline. Проверка работает после перезагрузки вне обычной среды Windows, поэтому некоторому вредоносному ПО сложнее скрываться.
Параметры Windows
Конфиденциальность и безопасность
Безопасность Windows
Защита от вирусов и угроз
Параметры сканирования
Microsoft Defender Antivirus, автономная проверка
Технически подкованный пользователь может посмотреть, остались ли процессы и службы популярных программ удалённого доступа. Отсутствие совпадений ничего не гарантирует, но проверка иногда быстро обнаруживает забытый агент.
Get-Process | Where-Object {
$_.ProcessName -match 'AnyDesk|TeamViewer|RustDesk|ScreenConnect|Splashtop'
}
Get-Service | Where-Object {
$_.Name -match 'AnyDesk|TeamViewer|RustDesk|ScreenConnect|Splashtop'
}
На Mac проверьте «Основные» и «Объекты входа», затем раздел «Конфиденциальность и безопасность». Особого внимания требуют разрешения на универсальный доступ, запись экрана и звука, полный доступ к диску. В «Управлении устройством» не должно быть неизвестных профилей.
Когда можно ограничиться чисткой, а когда лучше всё стереть
| Что произошло | Как я бы действовал |
|---|---|
| Установили обычный AnyDesk, один раз показали экран, других программ не запускали | Отключить сеть, защитить аккаунты, удалить программу вместе с настройками, проверить устройство |
| Мошенник видел пароль, код из сообщения или банковское приложение | Считать соответствующие данные скомпрометированными, менять их с чистого устройства и завершать сеансы |
| На Android дали доступ к специальным возможностям, уведомлениям или администрированию | Отозвать права и удалить приложение. При любых сомнениях сделать полный сброс |
| Установили неизвестный APK по ссылке из мессенджера | Риск выше, чем при обычной программе демонстрации экрана. Я бы серьёзно рассматривал сброс до заводских настроек |
| На компьютере мошенник запускал PowerShell, командную строку, неизвестные EXE или получал права администратора | Полная переустановка системы надёжнее попыток угадать, что именно изменилось |
| Вредонос снова появляется после удаления или настройки меняются сами | Прекратить ручную чистку и переустановить систему либо сбросить устройство |
Полный сброс нужен не потому, что любая программа удалённого доступа «заражает» устройство. Легальный AnyDesk сам по себе не вирус. Проблема в неизвестности. Если мошенник десять минут управлял компьютером с административными правами, владелец не может достоверно перечислить все загруженные файлы, созданные службы, сертификаты, расширения браузера и изменения настроек.
Перед сбросом сохраните фотографии, документы и другие личные данные. Не переносите обратно неизвестные APK, EXE, архивы и программы, полученные во время инцидента. На Android заранее убедитесь, что знаете пароль от своего Google-аккаунта. После сброса защита устройства может запросить ранее использовавшуюся учётную запись.
На Windows при серьёзном инциденте я предпочёл бы чистую установку системы или функцию сброса с удалением приложений, а не восстановление старого образа, созданного уже после атаки. Microsoft также рекомендует сброс или переустановку Windows, если вредоносное ПО внесло изменения, которые невозможно надёжно исправить.
Что проверить после возвращения контроля
После очистки устройства история не заканчивается. Украденные учётные данные могут использовать через несколько часов или дней. Проверьте банковские операции, новые устройства в аккаунтах, изменения контактных данных, письма о восстановлении паролей, авторизации в мессенджерах и заявления в государственных сервисах.
Если мошенник видел экран с паспортными данными, банковскими документами или кодами, считайте увиденную информацию раскрытой. Сам номер паспорта ещё не означает автоматический кредит или потерю собственности, но преступники могут использовать сведения в следующих атаках. Я подробно разбирал разницу между утечкой номера телефона, паспортных данных, карты и кодов подтверждения в материале SecurityLab о том, что могут сделать мошенники с вашими данными.
Не забывайте про браузер. Если мошенник установил похититель данных, преступникам могли достаться не только пароли, но и файлы cookie с действующими авторизациями. Поэтому завершение активных сеансов не менее важно, чем смена пароля.
Если устройство корпоративное, не сбрасывайте его самостоятельно. Отключите сеть и передайте компьютер или телефон службе информационной безопасности. Для расследования могут понадобиться журналы, файлы, процессы и другие следы, которые исчезнут после переустановки.
Главная мысль проста. После удалённого доступа надо спасать не приложение AnyDesk, а всю цепочку доверия вокруг устройства. Оборвите сеть, защитите деньги, смените главные пароли с чистого устройства, закройте посторонние сеансы, проверьте расширенные разрешения и только потом возвращайте телефон или компьютер в интернет. Если невозможно уверенно объяснить, что мошенник успел изменить, полный сброс безопаснее косметической чистки.
Что делать, если установил AnyDesk по просьбе мошенников?
Сразу отключите устройство от интернета. С другого чистого устройства защитите банковские счета и важные аккаунты, завершите активные сеансы, затем удалите AnyDesk вместе с настройками и проверьте систему. Если мошенник устанавливал дополнительные программы или получал административные права, безопаснее переустановить систему.
Мошенники видели экран телефона, нужно ли менять пароли?
Менять нужно пароли, которые вводились или отображались во время сеанса, а также пароли важных аккаунтов при подозрении на установку вредоносного ПО. После смены завершите посторонние активные сеансы.
Достаточно ли удалить приложение удалённого доступа?
Не всегда. Удаление прекращает работу конкретной программы, но не отменяет украденные пароли, действующие сеансы, изменённые способы восстановления и другое вредоносное ПО, которое мошенник мог установить.
Нужно ли сбрасывать Android после приложения мошенников?
Сброс особенно оправдан, если APK получил доступ к специальным возможностям, администрированию устройства, уведомлениям или другим расширенным функциям, не удаляется нормально либо владелец не знает, что именно программа успела изменить.
Может ли AnyDesk полностью управлять iPhone?
Официальный AnyDesk не предоставляет прямое удалённое управление iPhone из-за ограничений iOS, но позволяет передавать изображение экрана. Кроме AnyDesk существуют системные механизмы совместного доступа и управления, поэтому нужно учитывать конкретный способ подключения.
Что сказать банку после удалённого доступа мошенников?
Сообщите, что посторонний получил удалённый доступ к устройству, на котором использовалось банковское приложение или отображались платёжные данные. Попросите проверить операции и при необходимости заблокировать карты или дистанционный доступ. При неизвестном списании сразу сообщите о несогласии с операцией.
Можно ли после мошенников просто запустить антивирус?
Антивирус полезен, но отрицательный результат не доказывает, что устройство осталось чистым. Если злоумышленник получил административные права, запускал неизвестные программы или менял системные настройки, переустановка даёт более высокий уровень уверенности.