Вредоносное приложение PromptSpy, которое притворяется банковским сервисом и взаимодействует с нейросетью в реальном времени — это не сюжет фантастического триллера, а настоящая угроза.
Компания ESET обнаружила совершенно новый класс угроз для мобильных устройств, согласно информации Help Net Security. Вредоносная программа PromptSpy является первым в истории Android-трояном, который интегрирует генеративный ИИ в свою работу. Ранее вредоносный код действовал по заранее определенным сценариям, а теперь обращается к нейросети за советом.
Основной фокус PromptSpy заключается в использовании Google Gemini для «закрепления» приложения на устройстве. В интерфейсе многих Android-смартфонов предусмотрена функция «закрепить приложение»: оно остается в списке недавних задач и его нельзя удалить или закрыть системой. Обычно этот пункт обозначается значком замка в меню многозадачности. Проблема заключается в том, что у разных производителей и версий Android интерфейс может отличаться. Традиционные вирусы не могли эффективно работать на всех устройствах одновременно. PromptSpy решает эту задачу иначе: он посылает запрос в Gemini и получает пошаговую инструкцию о том, как именно закрепить приложение на конкретном экране, нейросеть фактически выступает в роли навигатора по интерфейсу жертвы.
Это и делает угрозу универсальной — троян больше не связан с одной прошивкой или моделью телефона. Кроме закрепления, возможности PromptSpy включают: удаленный доступ к экрану через встроенный VNC-модуль (технология, позволяющая оператору видеть и управлять чужим телефоном в реальном времени), захват данных с экрана блокировки, запись видео и сбор технической информации об устройстве. Связь с командным сервером осуществляется через AES-шифрование — стандарт, который используют банки и мессенджеры.

Стереть приложение через стандартные настройки не удастся: троян накрывает кнопку удаления невидимым слоем с помощью Accessibility Services — системного инструмента Android, предназначенного для людей с ограниченными возможностями, но часто используемого вирусами в своих целях.
Троян распространяется через отдельный сайт под видом приложения MorganArg, что является явной отсылкой к аргентинскому рынку и имитацией бренда JPMorgan Chase. На Google Play его никогда не было. По данным ESET, в «дикой природе» вирус пока не встречался, вероятно, это все еще концепт, а не массовая атака.
Google уже получила информацию от исследователей, и Google Play Protect (защита, встроенная в Android по умолчанию) распознает известные версии PromptSpy и блокирует их. Единственный способ удаления вируса — перезагрузка телефона в безопасном режиме (Safe Mode). В этом режиме сторонние приложения отключаются, и их можно легко удалить. Чтобы войти в Safe Mode: зажмите кнопку питания → удерживайте «Выключить» → подтвердите перезагрузку в безопасном режиме. Затем: Настройки → Приложения → MorganArg → Удалить.
Это уже второй ИИ-вирус, который фиксирует ESET: в августе 2025 года появился PromptLock — первый ransomware с нейросетевым ядром.
Фото: hi-tech.mail.ru

