Согласно отчету Zimperium zLabs, в 2025 году 34 семейства мобильного вредоносного ПО содержали инструменты или данные для атак на 1243 банковских и финтех-приложения в 90 странах. В регионе EMEA зафиксировано более 800 целей и 30 из 34 семейств. Авторы подчеркивают: это потенциальные цели, встроенные в кампании, а не подтвержденные взломы или скомпрометированные организации.
Лидером по числу приложений в EMEA стала Великобритания с 72 целями, далее Испания — 65, Италия — 57, Турция — 56, Германия — 55, Польша и Франция — по 39, ОАЭ — 38. Эти цифры отражают количество приложений, а не масштаб потерь. Семейства TsarBot, CopyBara и Hook нацелены на 450, 446 и 385 приложений соответственно, однако списки пересекаются, поэтому суммировать их нельзя.
TsarBot использует запись экрана, оверлеи и функции доступности Android; CopyBara добавляет телефонную социальную инженерию; Hook предоставляет удаленный доступ через VNC и живой показ экрана. Типичная схема начинается с установки вредоносного APK через фальшивую загрузку, фишинг или скомпрометированный канал. Затем программа запрашивает доступ к уведомлениям, SMS и специальным возможностям, что позволяет перехватывать одноразовые коды, подменять экраны и управлять устройством. В Zimperium напоминают о бельгийской сети, где телефонные звонки и удаленный доступ использовались в фишинге более чем на €500 тыс.
Nexus 90% глобальных целей имеет в EMEA и сочетает оверлеи с перехватом двухфакторной аутентификации. FluBot и Cabassous применяют европейские логистические приманки, а EventBot и MaliBot атакуют финансовые институты EMEA с помощью кейлоггинга, перехвата SMS и несанкционированных переводов.
По сравнению с исследованием 2023 года число целевых приложений снизилось примерно на 31% — с 1800 до 1243, но число семейств выросло на 17% (с 29 до 34), а охват стран — на 48% (с 61 до 90). В США число банковских приложений под активной атакой выросло со 109 до 162. Zimperium также сообщает о росте мошеннических финансовых транзакций на 67% год к году.
ИИ ускоряет локализацию приманок, написание эксплойтов и создание фишинговых страниц, но не заменяет прежние методы. Verizon в отчете 2026 года отмечает, что эксплуатация уязвимостей стала точкой входа в 31% взломов, а мобильные социально-инженерные атаки через SMS и звонки на 40% успешнее традиционного email-фишинга. Австралийский регулятор ASIC удалил более 19 400 онлайн-скамов за финансовый год.
Регуляторный контекст усиливается. DORA применяется с января 2025 года и охватывает в том числе поставщиков криптоактивных услуг. Первый отчет Европейских надзорных органов по DORA, опубликованный в июне 2026 года, зафиксировал 3383 значительных ИКТ-инцидента в финансовом секторе ЕС за 2025 год. Около трети имели трансграничное влияние, почти 29% были связаны с третьими сторонами. При этом DORA не предписывает единый продукт мобильной безопасности, а PSD3 нельзя сводить к универсальному мандату.
Параллельный анализ подчеркивает: кибербезопасность в финансах становится учетом зависимостей. Критично не только защищать отдельные системы, но и понимать, какие цепочки должны оставаться доверенными для завершения платежа или изменения счета. Два внешне независимых поставщика могут опираться на один облачный регион, DNS-сервис или телеком-канал, поэтому диверсификация контрактов не всегда устраняет концентрацию риска.
Особое значение приобретает целостность транзакций. Платформа может оставаться доступной, но выдавать неприемлемый результат. Контроли должны подтверждать, что действие инициировал нужный пользователь, инструкция не менялась, получатель был ожидаемым, а привилегированные изменения не происходили вокруг процесса. Финансовые организации объединяют сигналы устройства, сессии и транзакции: Zimperium приводит пример Novobanco, консолидировавшего антифрод и AML через Feedzai.
Для криптовалютного рынка отчет не выделяет конкретные монеты или проекты. Основное последствие — рост внимания к операционной устойчивости и мобильной безопасности финансовых сервисов, включая криптосервисы.