«Программные клики бьют с точностью до пикселя за 0 мс» - фраза разлетелась по форумам автоматизаторов как доказанный механизм детекта. На деле это гипотеза, собранная из реальных возможностей Android API, но без единого подтверждения от Meta. Разберём, что система действительно может технически узнать о вашем APK, а что - красивая теория без пруфов.
Если вы строите инфраструктуру рассылок на предположении «WhatsApp анализирует площадь нажатия пальца», вы рискуете дважды: либо переплачиваете за избыточную имитацию человеческого поведения, либо выбираете решение, которое реальной угрозы не закрывает. Подтверждённый риск и форумная гипотеза - это разные категории, и путать их дорого.
Здесь всё просто и без домыслов. WhatsApp прямо запрещает использование неофициальных и модифицированных клиентов - GBWhatsApp, WhatsApp Plus и аналоги. Подделанный клиент вычисляется не по поведению, а по несовпадению хэша сертификата подписи с официальным - это техническая проверка целостности приложения, а не анализ ваших действий.
Это единственная часть исходного тезиса, которая стоит на твёрдой почве - в отличие от серых схем автоматизации, где механизмы детекта в основном реконструируются по наблюдениям.
Было:
WhatsApp проверяет, какие программы на устройстве имеют доступ Accessibility Services. Также сканируется список установленных пакетов - приложение с известным спам-именем или подписью не из Google Play ведёт к бану.
Стало:
Среди специалистов по мобильной автоматизации распространено мнение, что антифрод-системы могут учитывать признаки автоматизации. Но Meta не публикует, какие именно данные собираются и как они используются для решений о бане - это предположение сообщества, не задокументированный механизм.
Было:
Программные клики бьют с точностью до пикселя за 0 миллисекунд - живой палец даёт площадь нажатия и разброс 50–150 мс.
Стало:
Android технически передаёт приложению параметры касания через MotionEvent - координаты, площадь, длительность. То, что WhatsApp использует именно эти данные для детекта ботов, - гипотеза сообщества автоматизаторов, не подтверждённый факт. Параллель на веб-стороне - isTrusted в расширениях: браузер даёт сигнал, использование WhatsApp - гипотеза.
Это центральный момент путаницы в теме. Возможность технически собрать данные и подтверждённое использование этих данных конкретно WhatsApp - разные вещи.
| Механизм Android | Технически существует | WhatsApp использует это для бана |
|---|---|---|
| AccessibilityManager.isEnabled() | Да [✓] | Не подтверждено |
| NotificationListenerService | Да [✓] | Не подтверждено |
| MotionEvent (координаты, площадь касания) | Да [✓] | Не подтверждено |
| PackageManager (список приложений) | Да, но сильно ограничен с Android 11+ [✓] | Не подтверждено |
| Signature Verification (подпись APK) | Да [✓] | Да - подтверждено для GBWhatsApp/Plus [✓] |
Единственная строка с подтверждённым применением - проверка подписи. Остальное - техническая возможность без доказанной связи с реальными банами.
Accessibility Services действительно позволяет стороннему приложению читать экран, нажимать кнопки и вводить текст за пользователя - это базовая функция Android, задокументированная официально. NotificationListenerService аналогично даёт легальный доступ к уведомлениям. Такие APK часто используются в фермах и клонерах для массовой автоматизации.
WhatsApp технически может опросить систему через AccessibilityManager.isEnabled() и узнать, что Accessibility-сервисы вообще включены. Но это не равно утверждению «WhatsApp видит, какое именно приложение получило доступ, и банит за это» - такого подтверждения нет ни в документации, ни в официальных заявлениях Meta.
Это, пожалуй, самое живучее заблуждение темы. С Android 11 Google резко ограничил видимость пакетов через QUERY_ALL_PACKAGES - приложения больше не могут просто получить полный список того, что установлено на устройстве, без явного декларирования специальных разрешений.
Это не значит, что WhatsApp вообще ничего не видит - приложения всё ещё могут запрашивать проверку конкретных сигнатур или взаимодействовать с уже активными системными службами напрямую. Но тезис «сканируется список установленных пакетов, и спам-имя ведёт к бану» в исходной теме описывает возможность, которой современная модель безопасности Android прямо противоречит в общем случае.
На форумах ходит история: маркетолог поставил APK-кликер для автоматической рассылки в официальном WhatsApp Business, интервал - каждые 5 секунд. Бан случился на 24-м сообщении. По логам клики приходили в одну и ту же точку - X: 540, Y: 1080 - с нулевым давлением.
Что здесь факт: Android действительно передаёт координаты и параметр давления через MotionEvent - техническая возможность реальна. Что не факт: что бан произошёл именно из-за этого паттерна, а не из-за скорости рассылки, жалоб получателей или совокупности признаков. Это пересказанная форумная история без проверяемой методологии, не доказанный механизм работы алгоритма.
Часть разработчиков автоматизации утверждает, что обычные APK-кликеры уже не работают, и единственный рабочий путь - root-доступ с низкоуровневыми командами ядра (input tap X Y) и кастомной рандомизацией нажатий. Другие возражают: Meta научилась распознавать сам факт root через Google Play Integrity API и банит такие устройства ещё быстрее.
Оба лагеря оперируют наблюдениями, а не публичными данными Meta. Утверждать, что root автоматически ведёт к бану, так же неверно, как утверждать, что root его гарантированно обходит - подтверждений ни в одну сторону нет.
Все значения ниже - это форумные ориентиры и наблюдения сообщества, не подтверждённые Meta цифры.
Эти цифры стоит воспринимать как практический бенчмарк сообщества автоматизаторов, а не как официально задокументированные лимиты - как и ориентиры поведенческого антиспама.
Подтверждённый риск, на который стоит реагировать:
Неподтверждённые гипотезы, на которые не стоит делать ставку как на факт:
Главная практическая ошибка - строить защиту от первой группы рисков, игнорируя единственный доказанный: использование неофициального клиента.
Если в вашей инфраструктуре до сих пор используется GBWhatsApp, WhatsApp Plus или их аналоги - это первое, что стоит заменить, независимо от того, насколько правдоподобны остальные теории детекта. Это единственный пункт темы с официальным подтверждением риска.
Практическое правило:
Не путайте то, что Android технически может передать, с тем, что WhatsApp доказанно использует против вас.