«Беспрецедентное» число пользователей Apple получили предупреждения о шпионском ПО: что известно
В середине августа 2026 года Apple разослала новую волну уведомлений об угрозах (Threat Notifications) пользователям в 110 странах, предупредив их о возможном целенаправленном заражении «наёмным шпионским ПО» (mercenary spyware). По оценкам независимых исследователей и правозащитных организаций, масштаб этой волны стал рекордным за всю историю программы, запущенной ещё в 2021 году. Разбираемся, что произошло, почему это важно для рынка и как защититься.
Введение: что нового и почему это важно
13 августа 2026 года Apple подтвердила изданию TechCrunch, что разослала новую партию уведомлений об угрозах пользователям в 110 странах. Это уже не первая подобная рассылка — компания отправляет такие предупреждения с конца 2021 года, и за это время уведомления получили пользователи в более чем 150 странах. Однако именно августовская волна вызвала беспрецедентный резонанс.
По словам Мохаммеда Аль-Маскати, директора команды следователей некоммерческой организации Access Now (которая ведёт круглосуточную горячую линию цифровой безопасности для жертв шпионского ПО), с пятницы 14 августа организация получила рекордное число обращений — на 30–40% больше, чем обычно после рассылок Apple. Причём среди обратившихся были и те, кто уже получал подобные уведомления ранее.
Кибербезопасная компания iVerify также подтвердила TechCrunch, что наблюдает приток уведомлений об угрозах от Apple. А старший исследователь Citizen Lab (Университет Торонто) Джон Скотт-Рейлтон назвал происходящее «беспрецедентным» по масштабу и географическому разнообразию публичных сообщений о получении уведомлений.
> «За каждым публичным уведомлением скрывается огромный "айсберг" уведомлений, о которых общественность никогда не узнает. Это явный признак того, что происходит нечто более масштабное», — отметил Скотт-Рейлтон.
Технические детали: как работает система предупреждений
Что такое «наёмное шпионское ПО»
Apple определяет mercenary spyware как «исключительно хорошо финансируемые» атаки, обычно связанные с «государственными субъектами, включая частные компании, разрабатывающие шпионское ПО по их заказу, такие как Pegasus от NSO Group». Такие атаки нацелены на очень узкий круг лиц — журналистов, активистов, политиков и дипломатов — «из-за того, кто они и что они делают».
Каналы уведомлений
С 2026 года Apple существенно расширила способы оповещения. Теперь уведомление об угрозе приходит сразу по четырём каналам:
| Канал | Описание |
|-------|----------|
| Экран блокировки | Баннер прямо на Lock Screen iPhone |
| Приложение «Настройки» | Новый пункт «Apple Threat Notifications» с красным значком |
| Электронная почта | Письмо с адреса threat-notifications@email.apple.com |
| Веб-портал | Баннер на странице account.apple.com после входа |
Текст уведомления гласит: «Apple обнаружила атаку наёмного шпионского ПО, нацеленную на ваш iPhone. Вы можете предпринять действия, чтобы защитить свои данные и устройство».
Ключевые технические особенности
- Высокая уверенность: Apple описывает уведомления как сигналы «высокой уверенности» (high-confidence) в том, что пользователь стал индивидуальной целью атаки.
- Не означает заражение: получение уведомления не гарантирует, что шпионское ПО успешно установлено — но означает, что пользователь находится в зоне риска.
- Отсутствие атрибуции: Apple намеренно не раскрывает, кто стоит за атаками, чтобы не помочь злоумышленникам адаптировать тактику.
- Проверка подлинности: настоящие уведомления Apple никогда не содержат кликабельных ссылок, не просят открывать вложения, входить в аккаунты или устанавливать приложения. Наличие таких элементов — признак фишинга.
Режим Lockdown Mode
Apple настоятельно рекомендует получателям уведомлений включить Lockdown Mode — специальный режим, ограничивающий функции устройства и резко снижающий поверхность атаки. По данным компании, не зафиксировано ни одного случая успешного взлома устройства с включённым Lockdown Mode.
Рыночный контекст: индустрия шпионского ПО на подъёме
Масштаб рынка
Августовская волна уведомлений — лишь вершина айсберга. Рынок коммерческого шпионского ПО стремительно растёт. По данным исследования, опубликованного в мае 2026 года, объём рынка коммерческого шпионского ПО в 2025 году превысил $55 млрд, а к 2033 году может достичь $168,7 млрд. Это многомиллиардная индустрия, работающая на стыке коммерции и государственных интересов.
Ключевые игроки
| Платформа | Производитель | Статус в 2026 году |
|-----------|---------------|--------------------|
| Pegasus | NSO Group (Израиль) | В списке Entity List США с 2021 г., развёрнута у 40+ правительств |
| Graphite | Paragon Solutions (Израиль) | Продана AE Industrial Partners за ~$900 млн, позиционируется как «легальная» альтернатива |
| Predator | Intellexa (Европа) | Продана как минимум в 16 стран |
| Candiru | Candiru (Израиль) | В списке Entity List США с 2021 г., операции ограничены |
Структурные сдвиги
Аналитики отмечают два ключевых изменения в 2025–2026 годах:
1. Бифуркация рынка из-за Entity List США: NSO и Candiru ограничены в продажах США и союзникам, тогда как Paragon и Toka, ориентированные на соответствие требованиям, поглощают этот спрос.
2. Рост «суверенного» корпоративного спроса: крупные банки, энергетические компании и семейные офисы всё чаще закупают разведывательные инструменты оборонного класса.
Угроза для экосистемы Apple
Августовские уведомления пришлись на фоне других тревожных событий для экосистемы Apple. В марте 2026 года исследователи из Lookout, iVerify и Google раскрыли шпионское ПО Darksword, способное проникать в «сотни миллионов iPhone», и Coruna — оба инструмента были обнаружены на украинских сайтах. Это указывает на то, что сложные эксплойты всё чаще попадают в руки акторов, движимых финансовой выгодой, а не только государственным шпионажем.
Миф о «неуязвимости» macOS
Параллельно с волной уведомлений компания Kaspersky опубликовала в августе 2026 года исследование, которое развенчивает миф о неуязвимости устройств Apple. По данным опроса 7200 респондентов из 18 стран:
| Показатель | macOS | Windows |
|------------|-------|---------|
| Пользователи, столкнувшиеся с вредоносным ПО | 12% | 9% |
| Пользователи, установившие защитное ПО | 35% | 42% |
| Жертвы фишинга | 12% | 9% |
| Кража персональных данных | 12% | 7% |
«Существуют укоренившиеся стереотипы, что macOS изначально более безопасен... Однако ландшафт угроз кардинально изменился. Атакующие активно используют фишинг и атаки на цепочки поставок, которые часто поражают пользователей любой операционной системы», — комментирует эксперт Kaspersky Сергей Пузан.
Перспективы: что дальше
Рост числа уведомлений
Эксперты сходятся во мнении, что рост числа уведомлений связан не только с реальным увеличением атак, но и с новыми методами оповещения Apple. Расширение каналов (экран блокировки, «Настройки», email, веб-портал) сделало уведомления заметнее и «труднее игнорировать», как отметил Аль-Маскати.
Прогнозы на вторую половину 2026 года
- Усиление регулирования: ожидается дальнейшее давление на индустрию коммерческого шпионского ПО, включая возможные новые санкции и ограничения экспорта.
- Рост спроса на защиту: волна уведомлений, вероятно, подстегнёт спрос на решения класса Lockdown Mode и корпоративные инструменты защиты мобильных устройств.
- Эволюция угроз: появление Darksword и Coruna указывает на рост «финансово мотивированного» шпионского ПО, что расширяет круг потенциальных жертв далеко за пределы журналистов и дипломатов.
Что делать пользователям
Apple и эксперты рекомендуют всем пользователям (не только получившим уведомления):
- Обновлять устройства до последней версии ПО (включая iOS 26.5.2 и iOS 27)
- Использовать надёжный пароль, Face ID или Touch ID
- Включить двухфакторную аутентификацию для Apple Account
- Включить Stolen Device Protection
- Устанавливать приложения только из App Store
- Не открывать ссылки и вложения от неизвестных отправителей
- Включить Lockdown Mode при повышенном риске
Итог: стоит ли беспокоиться
Августовская волна уведомлений Apple — самая масштабная за всю историю программы, и это важный сигнал для рынка. Она демонстрирует, что:
1. Угроза реальна и растёт: «наёмное шпионское ПО» больше не ограничивается диссидентами и журналистами — круг целей расширяется.
2. Apple серьёзно относится к защите: расширение каналов уведомлений и Lockdown Mode — значимые шаги, но они не отменяют необходимости базовой гигиены безопасности.
3. Рынок защиты растёт: волна атак стимулирует спрос на защитные решения, что выгодно для вендоров кибербезопасности.
Для обычного пользователя вероятность стать целью наёмного шпионского ПО остаётся крайне низкой — Apple прямо заявляет, что большинство пользователей «никогда не станут целью». Однако базовые меры защиты (обновления, 2FA, осторожность с ссылками) обязательны для всех. Если же вы получили уведомление от Apple — воспринимайте его серьёзно и обратитесь за помощью к экспертам, например, на горячую линию Access Now.
FAQ
Вопрос 1: Я получил уведомление от Apple о шпионском ПО. Это значит, что мой телефон взломан?
Нет. Уведомление означает, что Apple с «высокой уверенностью» считает, что ваше устройство стало индивидуальной целью атаки наёмного шпионского ПО. Это не гарантирует, что шпионское ПО успешно установлено. Однако вам следует немедленно принять меры: включить Lockdown Mode, обновить ПО, сменить пароли и включить двухфакторную аутентификацию.
Вопрос 2: Как отличить настоящее уведомление Apple от фишинга?
Настоящие уведомления Apple никогда не содержат кликабельных ссылок, не просят открывать вложения, входить в аккаунты или устанавливать приложения. Они приходят по четырём каналам: на экран блокировки, в «Настройки», на email с адреса threat-notifications@email.apple.com и на страницу account.apple.com. Если уведомление содержит ссылки или просьбы — это фишинг.
Вопрос 3: Что такое Lockdown Mode и стоит ли его включать?
Lockdown Mode — это режим повышенной безопасности, который ограничивает функции устройства (блокирует вложения в сообщениях, ограничивает веб-технологии, FaceTime и другие функции), резко снижая поверхность атаки. По данным Apple, не зафиксировано ни одного случая успешного взлома устройства с включённым Lockdown Mode. Его стоит включать, если вы находитесь в группе риска (журналист, активист, политик, дипломат) или получили уведомление об угрозе.