Pytanie „czy mój telefon jest zhakowany” pada zwykle po jednym z dwóch zdarzeń: bateria zaczęła znikać w oczach albo w przeglądarce wyskoczył czerwony komunikat o wirusach. Żadne z nich nie jest dowodem włamania. Poniżej rozdzielamy objawy, które coś znaczą, od tych, które znaczą tylko tyle, że telefon ma trzy lata.
Objawy, które naprawdę wskazują na przejęcie telefonu
- Aplikacje, których nie instalowałeś. Zwłaszcza bez ikony w szufladzie aplikacji albo z nazwą udającą systemową, w stylu „Usługi systemowe” czy „Aktualizacja”.
- Reklamy poza przeglądarką. Pełnoekranowe bannery na ekranie głównym lub przy odblokowaniu to klasyczne adware, czyli aplikacja z uprawnieniem do nakładek.
- Wiadomości, których nie wysyłałeś. Znajomi dostają od Ciebie linki, a na rachunku pojawiają się SMS-y na numery premium.
- Nieznane urządzenia w koncie. Lista aktywnych sesji w koncie Google albo Apple ID pokazuje sprzęt i miasto, których nie rozpoznajesz.
- Kody weryfikacyjne bez Twojej akcji. Jeśli przychodzą kody SMS, których nie zamawiałeś, ktoś próbuje wejść na Twoje konta.
- Nagła i trwała utrata zasięgu. To bywa objaw przejęcia numeru przez duplikat karty SIM, a nie awarii sieci.
- Usługa ułatwień dostępu włączona dla aplikacji, która jej nie potrzebuje. Tą drogą działa większość bankowych trojanów na Androidzie: aplikacja z tym uprawnieniem widzi zawartość ekranu i może klikać za Ciebie.
Objawy, które zwykle nie oznaczają niczego
Bateria traci pojemność liniowo przez cały cykl życia telefonu i po dwóch latach krótszy czas pracy jest normą. Nagrzewanie przy grach, nawigacji i szybkim ładowaniu też mieści się w normie. Zwolnienie systemu po dużej aktualizacji wynika z indeksowania danych w tle i mija po kilku godzinach.
Osobny przypadek to komunikat „Twój iPhone został zhakowany”, wyświetlony na stronie internetowej. To reklama typu scareware, pokazywana każdemu odwiedzającemu, a nie wynik skanowania Twojego urządzenia. Przeglądarka nie ma technicznej możliwości sprawdzenia stanu systemu. Zamknij kartę i nie instaluj niczego, co ta strona proponuje.
Czy jest kod, który to sprawdzi
Nie ma kodu USSD wykrywającego włamanie. Popularne sekwencje w rodzaju *#21# pokazują wyłącznie ustawienia przekierowań połączeń, a *#06# wyświetla numer IMEI. Rozpisujemy to szerzej w tekście o kodach USSD i micie podsłuchu. Sprawdzenie przekierowań ma sens tylko w jednym scenariuszu: gdy ktoś miał dostęp do Twojego konta u operatora i mógł ustawić przerzucanie połączeń na obcy numer.
Android: co sprawdzić po kolei
- 1Ustawienia, Aplikacje, Dostęp specjalny, Ułatwienia dostępu. Wyłącz tę usługę dla wszystkiego, co nie jest czytnikiem ekranu ani klawiaturą.
- 2Dostęp do administratora urządzenia i uprawnienie do wyświetlania nad innymi aplikacjami. Ta sama zasada: krótka lista, same znane pozycje.
- 3Panel prywatności. Android pokazuje, które aplikacje sięgały po aparat, mikrofon i lokalizację w ostatnich dniach. Zielona kropka w rogu ekranu w czasie rzeczywistym oznacza aktywny aparat lub mikrofon.
- 4Zużycie danych w tle dla poszczególnych aplikacji. Nieznana pozycja z dużym transferem zasługuje na sprawdzenie.
- 5Google Play Protect. Uruchom skanowanie ręcznie w aplikacji Sklep Play, w sekcji poświęconej bezpieczeństwu.
- 6Bezpieczeństwo konta Google. W sekcji „Twoje urządzenia” wyloguj wszystko, czego nie rozpoznajesz.
iPhone: co sprawdzić po kolei
- 1Ustawienia, Ogólne, VPN i zarządzanie urządzeniem. Profil konfiguracyjny albo MDM, którego nie instalował Twój pracodawca, to poważny sygnał. Usuń go.
- 2Ustawienia, Prywatność i ochrona, Raport prywatności aplikacji. Włącz i sprawdź po kilku dniach, co sięgało po mikrofon, aparat i sieć.
- 3Lista urządzeń w Apple ID na dole ekranu ustawień konta. Obce urządzenie usuń i od razu zmień hasło.
- 4Ustawienia, Aplikacje. Przejrzyj listę pod kątem pozycji, których nie kojarzysz.
Na iPhonie realne infekcje są rzadkie, bo aplikacja spoza App Store wymaga profilu konfiguracyjnego albo firmowego kanału dystrybucji. Znacznie częstszy problem to przejęte Apple ID, nie zainfekowany system.
Telefon jest przejęty: kolejność działań
Kolejność ma znaczenie, bo zmiana haseł na zainfekowanym urządzeniu oddaje nowe hasła atakującemu.
- 1Odłącz telefon od sieci Wi-Fi i danych komórkowych.
- 2Z innego, pewnego urządzenia zmień hasło do konta Google lub Apple ID, potem do bankowości i poczty. Wyloguj wszystkie sesje.
- 3Zadzwoń do banku, jeśli w telefonie była aplikacja bankowa. Numer weź z odwrotu karty, nie z historii połączeń.
- 4Usuń podejrzane aplikacje. Jeśli aplikacja ma uprawnienie administratora urządzenia, najpierw je odbierz, dopiero potem odinstaluj.
- 5Gdy objawy zostają, zrób kopię samych plików (zdjęcia, dokumenty) i przywróć ustawienia fabryczne. Nie odtwarzaj potem pełnej kopii systemowej sprzed incydentu, bo wróci z nią to, co usunąłeś.
- 6Zgłoś sprawę. Podejrzane SMS-y przesyłasz bezpłatnie do CERT Polska na numer 8080, a resztę opisujemy w poradniku o tym, gdzie zgłosić oszustwo.
Jak nie wrócić do punktu wyjścia
Instaluj aplikacje wyłącznie ze Sklepu Play i App Store. Aktualizuj system, bo łatki zamykają dokładnie te dziury, z których korzysta spyware. Włącz dwuskładnikowe logowanie do konta Google, Apple ID i banku. Nie zgadzaj się na instalację „aplikacji serwisowej” proszonej przez telefon: tak działa oszustwo na zdalny dostęp. Zanim klikniesz link z SMS-a, sprawdź, czy adres jest bezpieczny.
Najczęściej zadawane pytania
Jak sprawdzić, czy telefon jest zhakowany, bez instalowania aplikacji?
Przejrzyj listę zainstalowanych aplikacji, uprawnienia ułatwień dostępu i wyświetlania nad innymi aplikacjami, zużycie danych w tle oraz listę urządzeń zalogowanych do konta Google lub Apple ID. Te cztery miejsca wychwytują zdecydowaną większość realnych przypadków i nie wymagają żadnego dodatkowego oprogramowania.
Czy szybkie rozładowanie baterii oznacza, że telefon jest zhakowany?
Samo w sobie nie. Ogniwo traci pojemność z wiekiem, a zużycie rośnie po aktualizacjach systemu. Objaw zaczyna coś znaczyć dopiero w zestawie z innymi: nieznaną aplikacją, dużym transferem danych w tle albo reklamami poza przeglądarką.
Czy istnieje kod, który wykryje włamanie do telefonu?
Nie. Kody USSD pokazują ustawienia sieciowe, na przykład przekierowania połączeń pod *#21#, ale nie mają dostępu do zainstalowanego oprogramowania i niczego nie wykrywają.
Czy reset do ustawień fabrycznych usuwa wszystko?
Usuwa aplikacje i dane użytkownika, więc pozbywa się typowego spyware i adware. Nie pomoże, jeśli problemem jest przejęte konto: hasło trzeba zmienić osobno, z innego urządzenia. Odtworzenie pełnej kopii sprzed incydentu potrafi też przywrócić szkodliwą aplikację.
Czy iPhone można zhakować?
Można, ale zdarza się to rzadko i zwykle wymaga zainstalowania profilu konfiguracyjnego albo przejęcia Apple ID. Komunikat o „zhakowanym iPhonie” wyświetlony na stronie internetowej jest zawsze reklamą, nie diagnozą.


