Если приложение просит «Разрешить специальные возможности», речь идёт не об обычном разрешении вроде доступа к камере или геолокации. Служба специальных возможностей Android может получать сведения о происходящем на экране и взаимодействовать с элементами интерфейса от имени пользователя. В зависимости от настроек службы приложение способно находить кнопки и поля ввода, нажимать их, прокручивать страницы, вводить текст и выполнять системные действия.
Поэтому доступ к специальным возможностям особенно ценят банковские трояны. Пользователь сам открывает вредоносной программе системный механизм, который Android создавал для экранных дикторов, управления без касаний и других средств доступности. Одного такого доступа не всегда хватает, чтобы полностью захватить смартфон, но программа получает возможности, которых нет у приложения с обычным набором разрешений.
Если видеоплеер, фонарик, программа для просмотра документов, игра или другое приложение без понятной причины просит включить для него «Специальные возможности», запрос следует считать серьёзным признаком риска.
Что получает приложение после разрешения Accessibility на Android
Техническое название механизма в Android API звучит как AccessibilityService. Google создала его прежде всего для приложений, которые помогают людям с ограниченными возможностями пользоваться устройством. Служба работает в фоне и получает события при изменениях интерфейса, например при появлении нового окна, смене фокуса или нажатии кнопки.
Фраза «Accessibility читает экран» немного упрощает происходящее. Во многих случаях служба получает не фотографию экрана, а структурированное дерево элементов интерфейса. В нём могут находиться текст, кнопки, поля ввода, переключатели и другие объекты, которые приложение сделало доступными системе. Класс AccessibilityNodeInfo позволяет не только находить такие элементы, но и взаимодействовать с ними.
После выдачи доступа служба специальных возможностей потенциально может:
- наблюдать за изменениями интерфейса и определять, какое окно или приложение открыл пользователь;
- читать доступный системе текст, например подписи кнопок, названия полей, суммы и сообщения на экране;
- находить элементы интерфейса, в том числе кнопки «Перевести», «Продолжить» или поля ввода;
- нажимать кнопки и выполнять другие действия над доступными элементами;
- вводить текст в поля, если приложение разрешает работать с ними через Accessibility;
- прокручивать страницы и списки без участия пользователя;
- отправлять жесты касания в заданные точки экрана, если служба объявила соответствующую возможность;
- выполнять глобальные действия Android, например переходить назад, открывать главный экран или список последних приложений;
- переходить между окнами и приложениями, выстраивая последовательность действий почти так же, как это сделал бы сам пользователь.
Поэтому вредоносу не обязательно знать внутреннее устройство банковского приложения. Иногда достаточно заметить запуск банка, найти нужные элементы интерфейса и последовательно нажимать их.
Некоторые службы могут получать и изображение экрана. Соответствующий интерфейс появился в AccessibilityService начиная с Android 11. Однако выражение «полный контроль» не стоит понимать буквально. Accessibility не даёт автоматически доступ ко всем файлам, камере, микрофону, SMS или данным каждого приложения, а защищённые окна могут ограничивать снимки и работу с чувствительными элементами.
Дополнительную защиту даёт свойство accessibilityDataSensitive. Разработчик может пометить элемент интерфейса как чувствительный, после чего Android ограничит доступ к нему для служб, которые не относятся к средствам доступности.
Для разделения служб Android использует, в частности, свойство isAccessibilityTool. Значение true показывает, что служба заявлена как средство помощи людям с инвалидностью. Одного флага недостаточно, чтобы обычная программа автоматически стала доверенной. Google Play дополнительно проверяет такие приложения и запрещает выдавать обычные программы за средства доступности.
Почему специальные возможности используют банковские трояны
Обычное приложение Android не может просто открыть чужой банк и начать нажимать внутри кнопки. Accessibility решает другую задачу и законно позволяет службе взаимодействовать с интерфейсом других программ. Банковские трояны используют этот механизм не по назначению.
Типичная атака начинается с социальной инженерии. Человека убеждают скачать APK со стороннего сайта, разрешить установку из неизвестного источника и включить «Специальные возможности». После этого троян может дождаться запуска банка → найти нужную кнопку → открыть форму перевода → заполнить доступные поля → нажать «Продолжить». Accessibility сам по себе не отменяет биометрию и другие независимые способы подтверждения, но заметно расширяет возможности вредоноса.
Троян также может читать доступный интерфейс, перехватывать коды, если Android показывает их в доступном элементе, закрывать предупреждения и показывать поддельные окна. Отдельный доступ к уведомлениям, SMS и право показывать окна поверх других приложений делают такую схему ещё опаснее.
Хороший пример даёт StreamRat, который ThreatFabric описала в сентябре 2026 года. Троян распространяли под видом бесплатного сервиса потокового телевидения. Рекламная кампания с 11 июня по 3 июля охватила около 570 тысяч пользователей, преимущественно в Испании. Сайт пошагово объяснял, как установить APK и включить Accessibility, после чего оператор мог отслеживать интерфейс, показывать поддельные формы и удалённо управлять смартфоном.
StreamRat использовал и необычный приём против защитных систем. Дроппер создавал фиктивное VPN-соединение, через которое направлялся почти весь трафик смартфона, кроме трафика самого вредоноса. По оценке ThreatFabric, такой приём мог мешать защитным приложениям обращаться к облачным системам проверки, в том числе снижать эффективность облачного анализа Google Play Protect.
Российский пример связан с трояном RedWing. 12 августа 2026 года специалисты F6 сообщили, что вредонос распространялся под видом приложения RadarTrevog для предупреждения об атаках беспилотников и ракетной опасности. Создатели приманки использовали реальный страх и убеждали пользователя выдать все запрошенные разрешения.
Ключевым доступом F6 назвала Android Accessibility. RedWing также запрашивал SMS, уведомления и право показывать окна поверх других приложений. Троян мог перехватывать банковские коды, собирать данные, помогать угонять учётные записи мессенджеров и использовать заражённый смартфон для DDoS-атак.
Android постепенно закрывает подобные сценарии. Advanced Protection Mode появился в Android 16, а в Android 17 защита получила новое ограничение для Accessibility. Механизм впервые появился в Android 17 Beta 2 в феврале 2026 года, а затем вошёл в стабильную Android 17, которую выпустили 16 июня.
При включённом Advanced Protection система не позволяет обычным приложениям получать Accessibility Service и отзывает уже выданный доступ у неподходящих служб. Разделение связано, в частности, со свойством isAccessibilityTool, которое используют настоящие средства доступности.
Защиту нельзя считать непреодолимой. Advanced Protection включается добровольно, а пользователь может отключить Device protection и вернуть ограниченные возможности. Поэтому злоумышленники по-прежнему могут пытаться убедить жертву снять защиту самостоятельно.
Android 17 не запретил злоупотребление Accessibility раз и навсегда. Система добавила дополнительный барьер для пользователей с включённым Advanced Protection, но социальная инженерия по-прежнему остаётся главным способом заставить человека самостоятельно открыть вредоносу опасный доступ.
Чем Accessibility отличается от других разрешений Android
Специальные возможности легко спутать с обычными разрешениями Android, доступом к уведомлениям, показом окон поверх приложений и правами администратора устройства. Возможности у механизмов разные.
| Доступ | Что получает приложение | Чем опасно злоупотребление |
|---|---|---|
| Специальные возможности | События интерфейса, доступные элементы экрана, действия над ними, жесты и некоторые системные команды | Автоматические нажатия, ввод текста, наблюдение за интерфейсом и управление другими приложениями |
| Доступ к уведомлениям | Содержимое доступных уведомлений и действия с ними | Кража кодов и другой информации из уведомлений |
| Показ поверх других приложений | Возможность разместить собственное окно поверх чужого приложения | Поддельные формы входа, маскировка интерфейса и обман пользователя |
| Администратор устройства | Ограниченный набор старых административных политик Android | Блокировка устройства, отдельные административные действия и затруднение удаления программы |
| Обычные разрешения | Доступ к отдельному ресурсу, например камере, микрофону или геолокации | Кража или использование данных в пределах конкретного разрешения |
Device Admin относится к старой модели управления Android. Google начала выводить часть соответствующих функций из употребления в Android 9, а с Android 10 дополнительно ограничила старые политики для современных приложений. Корпоративное управление Android сейчас строится прежде всего вокруг Android Enterprise, полностью управляемых устройств и рабочих профилей.
Разрешение «Поверх других приложений» тоже не даёт программе права непосредственно нажимать кнопки внутри банка. Оно позволяет разместить собственное окно над чужим. Accessibility, напротив, может взаимодействовать с доступными элементами чужого интерфейса. Вредонос часто запрашивает оба доступа, поскольку вместе они дают больше возможностей управлять устройством и обманывать пользователя.
Сам по себе один подозрительный переключатель ещё не доказывает заражение. Гораздо тревожнее сочетание признаков. Например, неизвестный APK просит разрешить установку из сторонних источников, включить Accessibility, дать доступ к уведомлениям, разрешить окна поверх других приложений и назначить программу администратором устройства.
Как проверить Accessibility на Android и отключить подозрительное приложение
Названия пунктов зависят от производителя смартфона и версии Android. На устройствах с близким к стандартному интерфейсом путь обычно выглядит так.
Настройки → Специальные возможности → Скачанные приложения или Установленные приложения → нужная служба → выключить.
На Samsung, Xiaomi, Honor и устройствах других производителей меню может называться иначе. Если нужного пункта нет на привычном месте, откройте поиск внутри настроек и введите «специальные возможности».
Просмотрите все сторонние приложения с активным доступом. Само присутствие программы в списке не означает заражение. Экранные дикторы, средства управления для людей с ограничениями, некоторые программы автоматизации и другие законные приложения действительно используют Accessibility.
Проверяйте назначение каждого приложения. Вопрос должен звучать просто: зачем этой программе нужно видеть интерфейс других приложений и действовать от моего имени? Для экранного диктора ответ очевиден. Для видеоплеера, фонарика, случайного просмотрщика документов или программы, которую прислали в мессенджере, понятной причины обычно нет.
После Accessibility проверьте другие чувствительные доступы.
Настройки → Приложения → Специальный доступ → Доступ к уведомлениям → проверить список.
Настройки → Приложения → Специальный доступ → Поверх других приложений → проверить список.
Настройки → Приложения → Специальный доступ → Установка неизвестных приложений → отключить ненужные источники.
Поиск в настройках → Администраторы устройства → проверить активные приложения.
Если устройство поддерживает Advanced Protection, проверить режим можно через настройки безопасности.
Настройки → Безопасность и конфиденциальность → Другие настройки → Advanced Protection → Device protection.
При подозрении на банковский троян отключите Wi-Fi и мобильный интернет, затем попробуйте отозвать у подозрительной программы специальные возможности и остальные чувствительные права. После этого удалите само приложение. Отключённая сеть не лечит заражение, но мешает вредоносу получать новые команды и передавать данные во время очистки.
Затем запустите Google Play Protect и установите доступные обновления Android. Если подозрительная программа могла видеть банковское приложение, уведомления, SMS или вводимые учётные данные, меняйте важные пароли с другого заведомо чистого устройства. Проверьте операции по счетам и при необходимости сразу свяжитесь с банком.
Если вредонос мешает открыть настройки, возвращает собственное окно поверх системного интерфейса или не даёт удалить себя, попробуйте безопасный режим. Способ запуска зависит от производителя. Когда нельзя надёжно понять, какие изменения успела внести вредоносная программа, безопаснее сохранить необходимые личные файлы и сбросить смартфон к заводским настройкам. Подозрительный APK после сброса восстанавливать нельзя.
Вопросы и ответы
Можно ли давать Accessibility приложению?
Да, если доступ действительно нужен для основной функции приложения и разработчику можно доверять. Экранный диктор или средство управления смартфоном для человека с ограниченными возможностями имеют понятную причину запросить такой доступ. Игра, видеоплеер или неизвестный APK обычно не имеют.
Может ли приложение с Accessibility видеть пароли?
Не любой пароль и не при любых условиях. Android и сами приложения могут скрывать чувствительные элементы. Однако служба специальных возможностей способна читать доступный текст интерфейса, следить за изменениями элементов и взаимодействовать с ними. Поэтому неизвестной программе такой доступ выдавать опасно.
Может ли вирус сам нажимать кнопки на Android?
Да. Служба специальных возможностей может выполнять действия над доступными элементами интерфейса и отправлять жесты. Вредоносная программа с таким доступом способна автоматически нажимать кнопки, прокручивать экран, вводить текст и переходить между окнами.
Удалится ли вирус после отключения специальных возможностей?
Нет. Если отключить Accessibility, пропадёт один из самых опасных каналов управления, но приложение останется на смартфоне. Подозрительную программу нужно удалить, проверить остальные чувствительные права и просканировать устройство. После серьёзного заражения может потребоваться сброс к заводским настройкам.
Защищает ли Android 17 от вредоносного Accessibility?
Android 17 усилил Advanced Protection и ограничил Accessibility Service проверенными средствами доступности. Ограничение впервые появилось в Android 17 Beta 2 в феврале 2026 года, а затем вошло в стабильную Android 17, которую выпустили 16 июня 2026 года. Защита работает только при включённом Advanced Protection. Пользователь может отключить весь режим, поэтому барьер снижает риск, но не устраняет социальную инженерию.
Что такое isAccessibilityTool?
isAccessibilityTool показывает, что служба заявлена как средство доступности для людей с инвалидностью. Признак участвует в том, чтобы отделять обычные программы от средств доступности, но сам по себе не делает приложение доверенным. Google Play дополнительно проверяет приложения, которые используют такой статус.
Заключение
Служба специальных возможностей Android не является опасной функцией сама по себе. Без широкого доступа к интерфейсу не смогли бы работать экранные дикторы и другие необходимые средства доступности. Риск появляется, когда такие возможности получает приложение, которому не нужно управлять чужими окнами.
Android тоже меняется. Advanced Protection появился в Android 16, а в Android 17 система стала автоматически отбирать Accessibility у неподходящих служб при включённом режиме усиленной защиты. Однако ни новый флаг, ни проверка Google Play, ни Advanced Protection не отменяют главный принцип: приложение без понятной причины не должно получать право видеть интерфейс других программ и нажимать кнопки вместо владельца телефона.
Материал предназначен для защиты собственных устройств и анализа рисков. Проверяйте приложения и устройства, которыми имеете право управлять, соблюдайте законодательство Российской Федерации и не используйте описанные механизмы для несанкционированного доступа к чужим данным или устройствам.
