Отчет содержит статистику по мобильным угрозам за второй квартал 2026 года, а также интересные находки и тенденции квартала: банкер Anatsa и переход на дропперы.
Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика
Развитие информационных угроз во втором квартале 2026 года. Статистика по ПК
Мобильная часть квартального отчета по информационным угрозам содержит статистику по вредоносному, рекламному и потенциально нежелательному ПО для Android, а также описание наиболее интересных угроз для Android и iOS, найденных за отчетный период. Статистика основана на анализе уведомлений о срабатывании продуктов «Лаборатории Касперского» на устройствах пользователей, давших согласие на передачу анонимизированных данных в Kaspersky Security Network.
Цифры кварталаПо данным Kaspersky Security Network, во втором квартале 2026 года:
Число атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства продолжило снижаться и во втором квартале составило 1 996 823 по сравнению с 2 676 328 в прошлом квартале.
Мы заметили снижение числа атак некоторыми категориями предустановленных троянцев, что может говорить о выпуске исправленных прошивок для телефонов.
Во втором квартале мы обнаружили несколько загрузчиков вредоносного ПО в официальном магазине приложений Google Play. Про один из них мы уже рассказывали ранее: в приложение для просмотра PDF-файлов был встроен загрузчик банковского троянца Anatsa. При запуске приложение показывало окно, запрашивающее «установку обновления», однако на самом деле таким образом на устройство загружался троянец.
Еще один интересный случай — загрузчик, который мы обнаружили в приложении Cleanova и некоторых других. Он отправлял запрос на командный сервер с данными от различных SDK для отслеживания источника установки, и полезная нагрузка приходила в ответ только на определенные источники. Это достаточно интересная техника обхода модерации, а также таргетирования вредоносной активности. Если у произвольного пользователя аналитический SDK вернет данные о том, откуда установлено приложение, которые не представляют интерес для злоумышленников, то вредоносный код не отработает. Таким образом он может быть не замечен средствами проверки магазина приложений.
Статистика мобильных угрозВо втором квартале число образцов вредоносного ПО для Android осталось на том же уровне, что и в предыдущем отчетном периоде, и составило 304 128.
Количество обнаруженных вредоносных и потенциально нежелательных установочных пакетов, Q2 2025 — Q2 2026
Распределение детектируемых установочных пакетов по типам выглядит следующим образом:
* Данные за предыдущий квартал могут незначительно отличаться от опубликованных ранее в связи с ретроспективным пересмотром некоторых вердиктов.
Количество новых обнаруженных банковских троянцев резко упало, хотя они по-прежнему встречались чаще всего, как и в прошлом квартале. При этом среди банкеров значительно увеличилась доля троянцев Creduz, что не соответствует их реальному распространению среди пользователей. Вероятнее всего, мошенники, стоящие за Creduz, разрабатывают новую функциональность или способы обхода защитных решений, выпуская множество версий своего зловреда, но пока не распространяя их среди реальных пользователей.
Доля* пользователей, атакованных определенным типом вредоносных или потенциально нежелательных программ, от всех атакованных пользователей мобильных продуктов «Лаборатории Касперского», Q1–Q2 2026
* Сумма может быть больше 100%, если одни и те же пользователи столкнулись с несколькими типами атак.
Среди рекламного ПО наибольшее снижение заметно в семействах HiddenAd и MobiDash. Доля зловредов типа Trojan-Dropper по атакованным пользователям увеличилась в основном за счет роста банковских дропперов Trojan-Dropper.AndroidOS.Banker и Trojan-Dropper.AndroidOS.Mamont. Снижение доли Trojan-Banker частично объясняется тем, что некоторые банковские троянцы стали «упаковываться» и классифицироваться как дропперы.
TOP 20 мобильных вредоносных программВ приведенный ниже рейтинг вредоносных программ не входят потенциально опасные или нежелательные программы, такие как RiskTool и рекламное ПО.
| Вердикт | %* Q1 2026 | %* Q2 2026 | Разница в п. п. | Изменение позиции |
| Backdoor.AndroidOS.Triada.ag | 7,09 | 9,35 | +2,25 | 0 |
| DangerousObject.Multi.Generic. | 5,84 | 5,65 | –0,19 | 0 |
| DangerousObject.AndroidOS.GenericML. | 5,51 | 5,25 | –0,26 | 0 |
| Trojan.AndroidOS.Boogr.gsh | 2,15 | 3,33 | +1,18 | +9 |
| Backdoor.AndroidOS.Triada.z | 3,08 | 3,23 | +0,15 | +3 |
| Trojan-Banker.AndroidOS.Mamont.hl | 1,10 | 2,48 | +1,38 | +22 |
| Trojan.AndroidOS.Fakemoney.v | 3,44 | 2,31 | –1,13 | –2 |
| Trojan-Spy.AndroidOS.Btmob.e | 0,00 | 2,27 | +2,27 | |
| Trojan.AndroidOS.Triada.fe | 2,98 | 2,18 | –0,81 | 0 |
| Trojan-Dropper.AndroidOS.Banker.dd | 0,01 | 2,16 | +2,15 | |
| Trojan.AndroidOS.Triada.hf | 2,23 | 1,93 | –0,29 | +1 |
| Backdoor.AndroidOS.Triada.ad | 1,40 | 1,93 | +0,53 | +8 |
| Backdoor.AndroidOS.Keenadu.a | 2,73 | 1,88 | –0,85 | –3 |
| Backdoor.AndroidOS.Triada.ab | 1,72 | 1,79 | +0,07 | +2 |
| Trojan-Banker.AndroidOS.Mamont.iv | 1,03 | 1,63 | +0,60 | +16 |
| Trojan.AndroidOS.Generic. | 1,32 | 1,47 | +0,15 | +7 |
| Backdoor.AndroidOS.Triada.ae | 1,76 | 1,44 | –0,31 | –2 |
| Trojan.AndroidOS.Fakemoney.ej | 0,00 | 1,43 | +1,43 | |
| Trojan.AndroidOS.Triada.ii | 2,07 | 1,41 | –0,66 | –5 |
| Trojan-Spy.AndroidOS.Agent.asa | 0,02 | 1,38 | +1,36 |
* Доля уникальных пользователей, столкнувшихся с данным зловредом, от всех атакованных пользователей мобильных решений «Лаборатории Касперского».
Распределение наиболее популярных зловредов во втором квартале во многом повторяет TOP прошлого отчетного периода. Наверх поднялись более свежие модификации банкера Mamont, заменив старые, что указывает на активность разработки новых версий этого троянца злоумышленниками.
Мобильные банковские троянцыВо втором квартале общее число приложений категории Trojan-Banker резко сократилось по сравнению с прошлым кварталом — 93 574 установочных пакета.
Количество установочных пакетов мобильных банковских троянцев, обнаруженных «Лабораторией Касперского», Q2 2025 — Q2 2026
В рамках этой динамики распределение сильно сдвинулось в сторону троянцев Creduz. При этом, как мы отмечали ранее, такое смещение не сильно отразилось в реальных атаках: почти весь TOP по доле атакованных пользователей традиционно занимают различные модификации Mamont.
TOP 10 мобильных банкеров| Вердикт | %* Q1 2026 | %* Q2 2026 | Разница в п. п. | Изменение позиции |
| Trojan-Banker.AndroidOS.Mamont.hl | 3,27 | 11,13 | +7,86 | +6 |
| Trojan-Banker.AndroidOS.Mamont.iv | 3,08 | 7,33 | +4,25 | +6 |
| Trojan-Banker.AndroidOS.Mamont.mv | 0,00 | 5,12 | +5,12 | |
| Trojan-Banker.AndroidOS.Agent.ws | 3,78 | 4,99 | +1,22 | +2 |
| Trojan-Banker.AndroidOS.Mamont.mg | 0,35 | 4,71 | +4,36 | +62 |
| Trojan-Banker.AndroidOS.Faketoken.pac | 2,56 | 4,10 | +1,54 | +6 |
| Trojan-Banker.AndroidOS.Mamont.jo | 15,75 | 3,73 | –12,02 | –6 |
| Trojan-Banker.AndroidOS.Mamont.mc | 0,83 | 3,51 | +2,67 | +26 |
| Trojan-Banker.AndroidOS.Mamont.lf | 0,00 | 2,79 | +2,79 | |
| Trojan-Banker.AndroidOS.Agent.eq | 0,89 | 2,58 | +1,69 | +23 |
* Доля уникальных пользователей, столкнувшихся с данным зловредом, от всех атакованных банковскими угрозами пользователей мобильных защитных решений «Лаборатории Касперского».
Наши эксперты обнаружили новый вариант бэкдора CoolClient с драйвером-руткитом уровня ядра, который скрывает вредоносные процессы, файлы и сетевые соединения от средств защиты и аналитиков.
Эксперты «Лаборатории Касперского» разбирают новую кампанию Armored Likho, маскирующуюся под благотворительность и доставляющую новый Still Toolkit, нацеленный на кражу данных из Telegram и прослушку.
Мы рассказали о миграции APT-группы Awaken Likho на собственные бэкдоры TokenBuoy и TokenBuoySH и разобрали цепочку заражения — от фишингового письма до эксфильтрации данных.
Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Развитие информационных угроз в первом квартале 2026 года. Мобильная статистика | 0 | 13.77 | 18-05-2026 |
| 2 | Развитие информационных угроз во втором квартале 2026 года. Статистика по ПК | 0 | 12.11 | 10-08-2026 |
| 3 | Развитие информационных угроз в первом квартале 2026 года. Статистика по ПК | 0 | 12.11 | 18-05-2026 |
| 4 | Мобильная вирусология 2025 | 0 | 20.73 | 04-03-2026 |
| 5 | Ландшафт угроз для систем промышленной автоматизации. Первый квартал 2026 года | 0 | 7 | 07-07-2026 |
| 6 | Развитие информационных угроз в третьем квартале 2025 года. Статистика по ПК | 0 | 12.11 | 19-11-2025 |
| 7 | «Перспективный мониторинг»: во II квартале 2026 года продолжает развиваться сервисная модель киберпреступности | 0 | 14.17 | 23-07-2026 |
| 8 | «Перспективный мониторинг»: во II квартале 2026 года продолжает развиваться сервисная модель киберпреступности | 0 | 14.17 | 23-07-2026 |
| 9 | «Доктор Веб» зафиксировали рост уникальных угроз на 95% за II квартал 2026 года | 0 | 5 | 01-07-2026 |
| 10 | Названы главные угрозы кибермошенничества в 2026 году | 0 | 5 | 27-03-2026 |