Что могут вредоносные плагины?
Практически всё. Из-за того, что они работают в среде Chaquopy, они могут даже управлять телефоном, пока они активны, а засунуть их в фон легче простого.
Какие меры предосторожности соблюдать, чтобы не лишиться данных?
Самое очевидное - не скачивать плагины от левых челов в чатах и не полностью, но опасаться скачивания плагинов из непроверенных источников.
Самое же неочевидное - читать код. И нет, не нужно прям понимать код, но есть много признаков, которые выдают вредоносный плагин от обычного:
В конфиге плагина (переменных) указан токен бота, айди какого-то аккаунта или юзернейм в принципе. Если в функционале нет ничего связанного с ботами - это ну почти на 100% таргет, которому будет слита ваша информация.
Указание системных путей, которые не связаны с функционалом плагина. Например /sdcard/0/Download - это путь напрямую к загрузкам, но вот путь /sdcard/0/Download/exteraGram уже может использоваться для кэширования или создания своей подпапки для ресурсов.
Как можно определить вредоносный плагин, не смотря в код?
Это можно сделать. Например, функционал, который выходит за рамки серверной части (например, накрутка звёзд, халявные подарки или бесплатный тгп). Также вредоносные плагины могут маскироваться под уже существующие плагины. В таком случае лучше найти автора плагина и скачать его из его ТГК.
А что же насчёт Elyx плагинов?
Elyx плагины - архивы. Их можно распаковать и посмотреть код, но это будет сложнее из-за компиляции при сборке. Тут нужно просто остерегаться непроверенных источников либо просить код плагина.
При соблюдении малейшей гигиены шанс на подхват вирусов маленький, так что лучше перестраховаться.