Как WhatsApp вычисляет сторонние APK: факты против мифов
AndySendy academy
← Все посты

🔗 WhatsApp не читает ваши клики. Но Android может это сделать за него

«Программные клики бьют с точностью до пикселя за 0 мс» - фраза разлетелась по форумам автоматизаторов как доказанный механизм детекта. На деле это гипотеза, собранная из реальных возможностей Android API, но без единого подтверждения от Meta. Разберём, что система действительно может технически узнать о вашем APK, а что - красивая теория без пруфов.


Почему это важно прямо сейчас

Если вы строите инфраструктуру рассылок на предположении «WhatsApp анализирует площадь нажатия пальца», вы рискуете дважды: либо переплачиваете за избыточную имитацию человеческого поведения, либо выбираете решение, которое реальной угрозы не закрывает. Подтверждённый риск и форумная гипотеза - это разные категории, и путать их дорого.


Что Meta подтверждает официально

Здесь всё просто и без домыслов. WhatsApp прямо запрещает использование неофициальных и модифицированных клиентов - GBWhatsApp, WhatsApp Plus и аналоги. Подделанный клиент вычисляется не по поведению, а по несовпадению хэша сертификата подписи с официальным - это техническая проверка целостности приложения, а не анализ ваших действий.

Это единственная часть исходного тезиса, которая стоит на твёрдой почве - в отличие от серых схем автоматизации, где механизмы детекта в основном реконструируются по наблюдениям.


Было / Стало: что нужно поправить в исходном тезисе

Было:

WhatsApp проверяет, какие программы на устройстве имеют доступ Accessibility Services. Также сканируется список установленных пакетов - приложение с известным спам-именем или подписью не из Google Play ведёт к бану.

Стало:

Среди специалистов по мобильной автоматизации распространено мнение, что антифрод-системы могут учитывать признаки автоматизации. Но Meta не публикует, какие именно данные собираются и как они используются для решений о бане - это предположение сообщества, не задокументированный механизм.

Было:

Программные клики бьют с точностью до пикселя за 0 миллисекунд - живой палец даёт площадь нажатия и разброс 50–150 мс.

Стало:

Android технически передаёт приложению параметры касания через MotionEvent - координаты, площадь, длительность. То, что WhatsApp использует именно эти данные для детекта ботов, - гипотеза сообщества автоматизаторов, не подтверждённый факт. Параллель на веб-стороне - isTrusted в расширениях: браузер даёт сигнал, использование WhatsApp - гипотеза.


Что Android технически даёт приложению - а что из этого реально использует WhatsApp

Это центральный момент путаницы в теме. Возможность технически собрать данные и подтверждённое использование этих данных конкретно WhatsApp - разные вещи.

Механизм Android Технически существует WhatsApp использует это для бана
AccessibilityManager.isEnabled() Да [✓] Не подтверждено
NotificationListenerService Да [✓] Не подтверждено
MotionEvent (координаты, площадь касания) Да [✓] Не подтверждено
PackageManager (список приложений) Да, но сильно ограничен с Android 11+ [✓] Не подтверждено
Signature Verification (подпись APK) Да [✓] Да - подтверждено для GBWhatsApp/Plus [✓]

Единственная строка с подтверждённым применением - проверка подписи. Остальное - техническая возможность без доказанной связи с реальными банами.


Accessibility Services и Notification Listener: что реально происходит

Accessibility Services действительно позволяет стороннему приложению читать экран, нажимать кнопки и вводить текст за пользователя - это базовая функция Android, задокументированная официально. NotificationListenerService аналогично даёт легальный доступ к уведомлениям. Такие APK часто используются в фермах и клонерах для массовой автоматизации.

WhatsApp технически может опросить систему через AccessibilityManager.isEnabled() и узнать, что Accessibility-сервисы вообще включены. Но это не равно утверждению «WhatsApp видит, какое именно приложение получило доступ, и банит за это» - такого подтверждения нет ни в документации, ни в официальных заявлениях Meta.


Миф о тотальном сканировании установленных приложений

Это, пожалуй, самое живучее заблуждение темы. С Android 11 Google резко ограничил видимость пакетов через QUERY_ALL_PACKAGES - приложения больше не могут просто получить полный список того, что установлено на устройстве, без явного декларирования специальных разрешений.

Это не значит, что WhatsApp вообще ничего не видит - приложения всё ещё могут запрашивать проверку конкретных сигнатур или взаимодействовать с уже активными системными службами напрямую. Но тезис «сканируется список установленных пакетов, и спам-имя ведёт к бану» в исходной теме описывает возможность, которой современная модель безопасности Android прямо противоречит в общем случае.


Мини-кейс: 0 мс и фиксированные координаты

На форумах ходит история: маркетолог поставил APK-кликер для автоматической рассылки в официальном WhatsApp Business, интервал - каждые 5 секунд. Бан случился на 24-м сообщении. По логам клики приходили в одну и ту же точку - X: 540, Y: 1080 - с нулевым давлением.

Что здесь факт: Android действительно передаёт координаты и параметр давления через MotionEvent - техническая возможность реальна. Что не факт: что бан произошёл именно из-за этого паттерна, а не из-за скорости рассылки, жалоб получателей или совокупности признаков. Это пересказанная форумная история без проверяемой методологии, не доказанный механизм работы алгоритма.


Спор сообщества: рутованные устройства против обычных APK

Часть разработчиков автоматизации утверждает, что обычные APK-кликеры уже не работают, и единственный рабочий путь - root-доступ с низкоуровневыми командами ядра (input tap X Y) и кастомной рандомизацией нажатий. Другие возражают: Meta научилась распознавать сам факт root через Google Play Integrity API и банит такие устройства ещё быстрее.

Оба лагеря оперируют наблюдениями, а не публичными данными Meta. Утверждать, что root автоматически ведёт к бану, так же неверно, как утверждать, что root его гарантированно обходит - подтверждений ни в одну сторону нет.


Цифры, которые гуляют по форумам

Все значения ниже - это форумные ориентиры и наблюдения сообщества, не подтверждённые Meta цифры.

Эти цифры стоит воспринимать как практический бенчмарк сообщества автоматизаторов, а не как официально задокументированные лимиты - как и ориентиры поведенческого антиспама.


Практические выводы для оператора рассылок

Подтверждённый риск, на который стоит реагировать:

Неподтверждённые гипотезы, на которые не стоит делать ставку как на факт:

Главная практическая ошибка - строить защиту от первой группы рисков, игнорируя единственный доказанный: использование неофициального клиента.


🎯 Следующий шаг

Если в вашей инфраструктуре до сих пор используется GBWhatsApp, WhatsApp Plus или их аналоги - это первое, что стоит заменить, независимо от того, насколько правдоподобны остальные теории детекта. Это единственный пункт темы с официальным подтверждением риска.

Вывод

Практическое правило:

Не путайте то, что Android технически может передать, с тем, что WhatsApp доказанно использует против вас.