Мобильному интернету принято доверять больше, чем публичному Wi-Fi. Отчасти это справедливо — но у сотовых сетей есть собственные слабые места: от поддельных базовых станций до устаревших протоколов SMS. Разбираем, что изменилось к 2026 году и как защитить данные на телефоне.
Когда телефон выходит в интернет через мобильную сеть, данные идут по радиоканалу до ближайшей базовой станции, затем через инфраструктуру оператора и дальше — в интернет. Ключевое отличие от Wi-Fi: сеть выбираете не вы. Телефон подключается к базовым станциям автоматически, ориентируясь в первую очередь на силу сигнала, а не на то, кому эта станция принадлежит.
Именно автоматический выбор станции и делает мобильную сеть удобной — и одновременно открывает пространство для нескольких классов атак, о которых редко задумываются: поддельные станции, принудительный даунгрейд протокола и перехват на уровне сигнальной сети операторов.
Радиоканал между телефоном и станцией в 4G (LTE) и 5G шифруется — это отличает их от 2G, где шифрование либо слабое, либо отсутствует вовсе. Но шифрование радиоканала решает не всё:
Устройство, имитирующее легитимную базовую станцию оператора, заставляет телефоны поблизости подключаться к нему — просто потому что оно подаёт более сильный сигнал. Телефон не умеет проверять «подлинность» станции в 2G и лишь частично умеет это в 4G и 5G.
Одна из самых действенных атак — принудительное переключение телефона с 4G/5G на устаревшую сеть 2G (GSM). В 2G используется шифрование A5/1, которое взламывается практически в реальном времени, или A5/0 — то есть шифрования нет вовсе.
Телефон не предупреждает о переключении на 2G — в лучшем случае в статус-баре значок меняется с «4G»/«5G» на «E» или «2G», и большинство людей это попросту не замечает.
SMS передаются через сигнальную сеть SS7 — протокол конца 1970-х годов, в котором безопасность закладывалась по остаточному принципу. Известные уязвимости SS7 позволяют перехватывать SMS удалённо, без физического доступа к телефону жертвы и без поддельной станции.
Это особенно критично для двухфакторной аутентификации по SMS: перехваченный одноразовый код открывает доступ к банку, почте или криптокошельку.
В роуминге трафик проходит через инфраструктуру зарубежного оператора, чьи стандарты безопасности и правила хранения данных вы никак не контролируете и не можете проверить заранее.
По умолчанию DNS-запросы с телефона обрабатывает оператор мобильной связи — так же, как домашний роутер обрабатывает их для Wi-Fi. Включение приватного (зашифрованного) DNS не защищает весь трафик, но скрывает от оператора список доменов, к которым вы обращаетесь.
cloudflare-dns.com
dns.google
dns.quad9.netПодробная инструкция с адресами провайдеров и разбором отличий DoH и DoT — в статьях «Как включить DoH на Android и iPhone» и «1.1.1.1, 8.8.8.8, 9.9.9.9: как выбрать и настроить DNS». Официальная документация: Private DNS в Android и шифрование DNS в Apple Platform Security.
Инфраструктуру оператора вы не контролируете, но можете защитить трафик на уровне собственного устройства.
В отдельных аспектах — да: в 5G идентификатор SIM-карты (SUPI) передаётся в зашифрованном виде, а не открытым текстом, как IMSI в 4G, и добавлена взаимная аутентификация станции. Но большинство сетей 5G работают в режиме NSA поверх инфраструктуры 4G, а SMS и звонки по-прежнему идут через уязвимую сигнальную сеть SS7 — полностью проблема не решена.
Прямых признаков на обычном телефоне почти нет — разве что неожиданный переход на 2G (значок «E» вместо «4G»/«5G» в статус-баре) или резкая просадка скорости связи без видимой причины. Специализированные приложения-детекторы существуют, но требуют root/jailbreak и не гарантируют результат.
Да, если телефон это поддерживает: на Android 12+ и iPhone с iOS 17+ есть настройка ограничения минимальной сети до LTE/5G. Это исключает атаки с принудительным даунгрейдом до 2G, где используется слабое или отсутствующее шифрование. Минус — в редких регионах со слабым покрытием 2G иногда остаётся единственной доступной сетью.
SMS передаются через сигнальную сеть SS7, разработанную в 1970-х без учёта современных требований безопасности. Известные уязвимости протокола позволяют перехватывать SMS удалённо. Для входа в важные сервисы (банк, почта, криптокошелёк) надёжнее использовать TOTP-приложение, аппаратный ключ или passkey.
Стоит обновить ОС до последней версии, убедиться, что важные приложения используют HTTPS, и по возможности включить шифрование трафика на уровне устройства перед выходом в интернет через роуминг — вы не можете проверить, какие стандарты безопасности использует локальный оператор в незнакомой стране.
Нет. Приватный DNS шифрует только сами DNS-запросы (перевод доменного имени в IP-адрес), скрывая от оператора связи список посещаемых доменов. Остальное содержимое трафика — то, что вы отправляете и получаете на этих сайтах, — приватный DNS не защищает.
Wi-Fi, 4G, 5G, роуминг — AuraShield шифрует трафик от устройства до сервера независимо от типа сети. Два дня бесплатно.
Попробовать бесплатно →