Блог/Безопасность
Безопасность19 июля 2026· 9 мин чтения

Мобильный интернет и безопасность: 4G, 5G, роуминг

Мобильному интернету принято доверять больше, чем публичному Wi-Fi. Отчасти это справедливо — но у сотовых сетей есть собственные слабые места: от поддельных базовых станций до устаревших протоколов SMS. Разбираем, что изменилось к 2026 году и как защитить данные на телефоне.

Как устроено соединение через мобильную сеть

Когда телефон выходит в интернет через мобильную сеть, данные идут по радиоканалу до ближайшей базовой станции, затем через инфраструктуру оператора и дальше — в интернет. Ключевое отличие от Wi-Fi: сеть выбираете не вы. Телефон подключается к базовым станциям автоматически, ориентируясь в первую очередь на силу сигнала, а не на то, кому эта станция принадлежит.

Именно автоматический выбор станции и делает мобильную сеть удобной — и одновременно открывает пространство для нескольких классов атак, о которых редко задумываются: поддельные станции, принудительный даунгрейд протокола и перехват на уровне сигнальной сети операторов.

Шифрование в сетях 4G и 5G

Радиоканал между телефоном и станцией в 4G (LTE) и 5G шифруется — это отличает их от 2G, где шифрование либо слабое, либо отсутствует вовсе. Но шифрование радиоканала решает не всё:

Что защищает шифрование сети
  • Перехват радиосигнала «из воздуха» посторонним устройством
  • Прослушивание разговора в пределах одной соты рядовым наблюдателем
  • SUPI/IMSI в 5G передаётся в зашифрованном виде, а не открытым текстом
Чего оно не защищает
  • Шифрование заканчивается на границе сети оператора — дальше трафик виден оператору
  • Большинство сетей 5G работают в режиме NSA (non-standalone) поверх инфраструктуры 4G
  • SMS и звонки по-прежнему проходят через сигнальную сеть SS7 без сквозного шифрования
  • Само приложение или сайт может передавать данные вообще без шифрования (обычный HTTP)
Важно понимать
Шифрование радиоканала защищает от перехвата «по воздуху», но не от оператора связи и не от сервера, к которому вы подключаетесь. Если само приложение или сайт не использует HTTPS, содержимое трафика видно на всём пути от устройства до сервера — вне зависимости от того, 4G это, 5G или Wi-Fi.

Поддельные базовые станции

Устройство, имитирующее легитимную базовую станцию оператора, заставляет телефоны поблизости подключаться к нему — просто потому что оно подаёт более сильный сигнал. Телефон не умеет проверять «подлинность» станции в 2G и лишь частично умеет это в 4G и 5G.

Что может получить такое устройство

  • Приблизительное или точное местоположение устройства
  • Уникальный идентификатор SIM-карты (если станция заставила откатиться до 2G)
  • Модель телефона и данные о том, каким оператором вы пользуетесь
  • Возможность перехвата звонков и SMS при откате протокола до 2G
Доступность оборудования
Такие устройства перестали быть экзотикой узкого круга специалистов. Коммерческие комплекты стоят от нескольких тысяч долларов, а самодельные варианты на базе SDR (Software Defined Radio) собираются из общедоступных компонентов. Это не только инструмент профессионального мониторинга — риск актуален и для рядового пользователя в местах скопления людей: аэропортах, вокзалах, крупных мероприятиях.

Даунгрейд до 2G: почему это всё ещё риск

Одна из самых действенных атак — принудительное переключение телефона с 4G/5G на устаревшую сеть 2G (GSM). В 2G используется шифрование A5/1, которое взламывается практически в реальном времени, или A5/0 — то есть шифрования нет вовсе.

Телефон не предупреждает о переключении на 2G — в лучшем случае в статус-баре значок меняется с «4G»/«5G» на «E» или «2G», и большинство людей это попросту не замечает.

Android
Настройки → Сеть и интернет → SIM-карты → Тип предпочтительной сети → выберите вариант без 2G (обычно «5G/4G» или «LTE only»). Пункт есть на большинстве прошивок Android 12 и новее.
iPhone
Настройки → Сотовая связь → Параметры данных → Режим голоса и данных → выберите «5G» вместо «5G Авто» или «4G». Опция ограничения 2G доступна начиная с iOS 17 на поддерживаемых моделях.

SMS и двухфакторная аутентификация

SMS передаются через сигнальную сеть SS7 — протокол конца 1970-х годов, в котором безопасность закладывалась по остаточному принципу. Известные уязвимости SS7 позволяют перехватывать SMS удалённо, без физического доступа к телефону жертвы и без поддельной станции.

Это особенно критично для двухфакторной аутентификации по SMS: перехваченный одноразовый код открывает доступ к банку, почте или криптокошельку.

Альтернативы SMS для 2FA

Ненадёжно
  • SMS-коды
  • Звонки с озвученным кодом
Надёжно
  • TOTP-приложения (Google Authenticator, Authy)
  • Аппаратные ключи (YubiKey и аналоги)
  • Push-подтверждение через шифрованный канал приложения
  • Passkey и биометрия устройства

Риски в роуминге

В роуминге трафик проходит через инфраструктуру зарубежного оператора, чьи стандарты безопасности и правила хранения данных вы никак не контролируете и не можете проверить заранее.

  • Локальный оператор может использовать более старое оборудование и протоколы шифрования
  • Регуляторные требования к операторам сильно различаются от страны к стране
  • Переключение между сетями нескольких операторов создаёт дополнительные точки отказа
  • В местах скопления туристов (аэропорты, вокзалы, крупные отели) выше плотность поддельных станций
Практический совет
В поездке применяйте те же меры, что и для незнакомого Wi-Fi: включайте шифрование трафика на уровне устройства до того, как начнёте пользоваться банковскими приложениями или вводить пароли, и держите ОС обновлённой.

Приватный DNS на телефоне

По умолчанию DNS-запросы с телефона обрабатывает оператор мобильной связи — так же, как домашний роутер обрабатывает их для Wi-Fi. Включение приватного (зашифрованного) DNS не защищает весь трафик, но скрывает от оператора список доменов, к которым вы обращаетесь.

  1. 1
    Android: Настройки → Сеть и интернет → Приватный DNS → «Имя хоста провайдера приватного DNS»
  2. 2
    Введите DoT-хост провайдера, например cloudflare-dns.com или dns.google
  3. 3
    iPhone: для DoH/DoT на уровне всей системы нужен профиль конфигурации DNS от выбранного провайдера
  4. 4
    Установите профиль через Настройки → Профиль загружен → Установить — после этого шифрование DNS работает во всех сетях, включая мобильную
cloudflare-dns.com
dns.google
dns.quad9.net

Подробная инструкция с адресами провайдеров и разбором отличий DoH и DoT — в статьях «Как включить DoH на Android и iPhone» и «1.1.1.1, 8.8.8.8, 9.9.9.9: как выбрать и настроить DNS». Официальная документация: Private DNS в Android и шифрование DNS в Apple Platform Security.

Базовая гигиена в мобильных сетях

Инфраструктуру оператора вы не контролируете, но можете защитить трафик на уровне собственного устройства.

1
Шифруйте трафик приложений и сайтов
Сквозное шифрование гарантирует, что даже при перехвате на уровне радиоканала или поддельной станции наблюдатель увидит только зашифрованные пакеты, а не содержимое.
2
Ограничьте сеть до LTE/5G only
Отключение 2G на уровне настроек исключает целый класс атак с даунгрейдом протокола. Поддерживается на Android 12+ и iPhone с iOS 17+.
3
Замените SMS-коды на TOTP или Passkey
SMS — самый слабый способ двухфакторной аутентификации из-за уязвимостей SS7. Приложение-аутентификатор или аппаратный ключ устраняют этот вектор атаки полностью.
4
В роуминге — повышенная осторожность
В незнакомой стране вы не знаете, кто контролирует локальную инфраструктуру связи. Обновите ОС и включите шифрование трафика ещё до вылета.
5
Обновляйте систему без задержек
Патчи безопасности закрывают уязвимости в модеме и стеке сотовой связи телефона. Security-обновления стоит устанавливать в первую очередь.
Часто задаваемые вопросы

В отдельных аспектах — да: в 5G идентификатор SIM-карты (SUPI) передаётся в зашифрованном виде, а не открытым текстом, как IMSI в 4G, и добавлена взаимная аутентификация станции. Но большинство сетей 5G работают в режиме NSA поверх инфраструктуры 4G, а SMS и звонки по-прежнему идут через уязвимую сигнальную сеть SS7 — полностью проблема не решена.

Прямых признаков на обычном телефоне почти нет — разве что неожиданный переход на 2G (значок «E» вместо «4G»/«5G» в статус-баре) или резкая просадка скорости связи без видимой причины. Специализированные приложения-детекторы существуют, но требуют root/jailbreak и не гарантируют результат.

Да, если телефон это поддерживает: на Android 12+ и iPhone с iOS 17+ есть настройка ограничения минимальной сети до LTE/5G. Это исключает атаки с принудительным даунгрейдом до 2G, где используется слабое или отсутствующее шифрование. Минус — в редких регионах со слабым покрытием 2G иногда остаётся единственной доступной сетью.

SMS передаются через сигнальную сеть SS7, разработанную в 1970-х без учёта современных требований безопасности. Известные уязвимости протокола позволяют перехватывать SMS удалённо. Для входа в важные сервисы (банк, почта, криптокошелёк) надёжнее использовать TOTP-приложение, аппаратный ключ или passkey.

Стоит обновить ОС до последней версии, убедиться, что важные приложения используют HTTPS, и по возможности включить шифрование трафика на уровне устройства перед выходом в интернет через роуминг — вы не можете проверить, какие стандарты безопасности использует локальный оператор в незнакомой стране.

Нет. Приватный DNS шифрует только сами DNS-запросы (перевод доменного имени в IP-адрес), скрывая от оператора связи список посещаемых доменов. Остальное содержимое трафика — то, что вы отправляете и получаете на этих сайтах, — приватный DNS не защищает.

AuraShield

Защита на любом подключении

Wi-Fi, 4G, 5G, роуминг — AuraShield шифрует трафик от устройства до сервера независимо от типа сети. Два дня бесплатно.

Попробовать бесплатно →