Создавать клоны Android-приложений с помощью ИИ оказалось не дорого, не долго и, что хуже всего для владельцев мобильных сервисов, вполне рутинно. Positive Technologies заявляет, что в лабораторном эксперименте успешная модификация одного Android-приложения обходилась в диапазоне от 0,88 до 40,89 рубля, а на весь цикл у моделей уходило от пяти с половиной до девяти минут. Для российской IT-аудитории это плохая новость без спецэффектов: порог входа в подделку APK-файлов снижается, а значит, защищать придется не только бэкенд, но и сам клиент.
Об исследовании, как пишет CNews, Positive Technologies рассказала 14 июля 2026 года. В центре внимания был довольно приземленный сценарий атаки: можно ли изменить клиентскую часть Android-приложения, пересобрать установочный файл и сохранить его работоспособность. Эксперты взяли выборку из 90 приложений разных категорий и проверяли не «боевую» вредоносную нагрузку, а нейтральное изменение в коде. Логика понятна: если приложение после вмешательства продолжает работать, значит, техническая база для подмены уже есть. Дальше вместо нейтральной правки злоумышленник может попытаться встроить перехват данных, подмену поведения или связку с внешними сервисами.
Самая неприятная часть здесь даже не в том, что ИИ что-то «взломал». Positive Technologies прямо говорит: большие языковые модели не создают новый класс угроз, они просто удешевляют и ускоряют уже известный процесс. И это тот случай, когда слово «ускоряют» важнее всех маркетинговых разговоров вокруг нейросетей. В контролируемой среде модели в среднем проходили проверочный сценарий за 14 итераций взаимодействия. Проприетарные модели успешно справлялись с задачей в 84% попыток, модели с открытыми весами — в 61% случаев. Для злоумышленника это значит, что вместо ручной возни с декомпиляцией, правкой и сборкой части работы можно переложить на модель и получить приемлемый процент удачных результатов без команды мобильных реверсеров.
Если переводить эти цифры с исследовательского на прикладной язык, картина выходит трезвая. За несколько тысяч рублей потенциально можно прогнать попытки модификации сотни популярных приложений. Для массовых мобильных сервисов это означает не абстрактный риск, а вполне конкретную экономику атаки. Раньше у поддельных APK был естественный барьер: время специалиста, ручная работа, вероятность сломать приложение при вмешательстве. Теперь часть барьера размылась. Не исчезла совсем, но стала ниже. А когда стоимость ошибки для атакующего измеряется буквально рублями, он может просто перебирать цели, пока не найдет те, у кого клиент защищен хуже остальных.
Отдельная проблема в том, как такие сборки потом попадают к пользователю. Источник напоминает вполне знакомую цепочку: неофициальные магазины, сайты с APK, тематические форумы, мессенджеры и «улучшенные версии» с дополнительными функциями. Особенно высокий риск возникает там, где приложение недоступно в официальном магазине или аудитория уже привыкла искать альтернативные сборки вручную. Это не только история про банки или крупный e-commerce. Под удар попадают любые компании, для которых мобильное приложение является рабочей точкой контакта с клиентом: доставка, телеком, страхование, маркетплейсы, внутренние корпоративные сервисы, где пользователь не всегда отличит оригинал от аккуратно подправленного клона.
Для разработки вывод тоже довольно приземленный и потому полезный. Проверка защищенности мобильного клиента больше не выглядит опциональной задачей «на потом, когда появится бюджет». Если клоны Android-приложений можно собирать быстрее и дешевле, то защита кода должна попадать в обычный контур AppSec, а не жить отдельно в презентациях службы безопасности. Positive Technologies рекомендует регулярно оценивать устойчивость приложений к реверс-инжинирингу, модификации клиентского кода и созданию клонов, отслеживать появление неофициальных APK, предупреждать пользователей о рисках установки из сомнительных источников и встраивать защитные механизмы еще на этапе разработки. Звучит не очень романтично, зато это тот редкий случай, когда список мер действительно соответствует сценарию угрозы.
Компания, разумеется, не упустила возможность напомнить про собственный продукт PT Maze. По описанию из источника, сервис использует обфускацию, шифрование и виртуализацию кода, а также добавляет проверки, мешающие динамическому анализу, поиску уязвимостей и созданию клонов. Это ожидаемая часть любой такой публикации: исследование одновременно показывает риск и подводит к инструменту защиты. Но даже если оставить в стороне продуктовую подачу, сам тезис о смещении акцента с одной только серверной безопасности на защиту мобильного клиента выглядит обоснованным. Владелец приложения может идеально выстроить серверный контур, а потом получить поддельный APK, который перехватывает данные до того, как они дойдут до серверных защит.
Николай Анисеня, руководитель разработки PT Maze, формулирует это без лишней драмы: если приложение слабо защищено от анализа и изменения клиентского кода, отдельные этапы подготовки его измененной версии становятся быстрее и дешевле. Для рынка мобильной разработки это, пожалуй, главный вывод. Разговор об ИИ в безопасности все чаще уходит не в область «машины заменили специалистов», а в область «рутинные операции стали дешевыми». И вот это уже меняет приоритеты: не потому, что появился новый магический инструмент атаки, а потому, что старые схемы начали лучше сходиться по времени, деньгам и масштабу. Для тех, кто выпускает Android-приложения, вопрос теперь звучит просто: насколько дорого злоумышленнику клонировать ваш клиент именно сейчас, а не в теории.