Przejdź do treści

~/cyberbezpieczenstwo cat moj-telefon-zachowuje-sie-dziwni….md

Telefon zachowuje się dziwnie — czy ktoś go zhakował? Jak to sprawdzić i co zrobić

Jak sprawdzić, czy telefon jest zhakowany: realne objawy, kontrola aplikacji i uprawnień na Androidzie i iPhonie, przekierowania połączeń i co zrobić po włamaniu.

CZCzarek Zawolski--aktualizacja=--czas=8 min--dział=Cyberbezpieczeństwo
Smartfon z ostrzeżeniem o zagrożeniu bezpieczeństwa na ekranie
tldr.txt — W skrócie

~ xad tldr moj-telefon-zachowuje-sie-…

  • Dziwne zachowanie telefonu najczęściej ma zwykłą przyczynę — aktualizację, wadliwą aplikację lub zużytą baterię — ale kilka objawów naprawdę wskazuje na włamanie.
  • Najważniejsze sygnały: nieznane aplikacje z uprawnieniami ułatwień dostępu lub administratora, wiadomości wysłane nie przez Ciebie, logowania z obcych urządzeń, nagła utrata zasięgu sieci.
  • Na Androidzie sprawdź ułatwienia dostępu, aplikacje administratora i Play Protect; na iPhonie — profile w „VPN i zarządzanie urządzeniem” oraz Kontrolę bezpieczeństwa.
  • Kodem *#21# sprawdzisz, czy ktoś nie ustawił przekierowania połączeń.
  • Przy potwierdzonym włamaniu zmień hasła z innego, czystego urządzenia, wyloguj obce sesje i zrób reset do ustawień fabrycznych.
$ tree --spis-tresci

Dziwne zachowanie telefonu — szybsze rozładowanie, spowolnienie, wyskakujące okna — w większości przypadków nie oznacza włamania, tylko wadliwą aplikację, aktualizację lub starzejącą się baterię. O włamaniu świadczą przede wszystkim konkretne ślady: aplikacje, których nie instalowałeś, z uprawnieniami ułatwień dostępu lub administratora, wiadomości wysłane nie przez Ciebie, logowania do Twoich kont z obcych urządzeń i nagła utrata zasięgu sieci.

Poniżej znajdziesz listę objawów z podziałem na te mało i bardzo niepokojące, konkretne miejsca do sprawdzenia na Androidzie i iPhonie oraz instrukcję postępowania, jeśli podejrzenie się potwierdzi.

Objawy: co jest typowe, a co naprawdę niepokojące

ObjawNajczęstsza niewinna przyczynaKiedy podejrzewać włamanie
Szybkie rozładowanie bateriiZużyta bateria, słaby zasięg, aplikacja w tle, świeża aktualizacjaW statystykach baterii widać nieznaną aplikację
Telefon się nagrzewa i zwalniaBrak miejsca, gry, aktualizacja, upałyDzieje się to w bezczynności, a zużycie danych mocno wzrosło
Reklamy wyskakujące poza aplikacjamiAdware w darmowej aplikacji, np. latarce czy „czyściku”Zawsze — to złośliwe oprogramowanie, choć zwykle mało groźne
Wiadomości lub posty wysłane nie przez Ciebie—Prawie na pewno przejęte konto lub aplikacja z dostępem do SMS
Nieznane aplikacjePreinstalowane aplikacje producenta lub operatoraAplikacja bez ikony, o ogólnej nazwie („Usługa systemowa”, „Aktualizacja”)
Powiadomienia o logowaniu, kody SMS, o które nie prosiłeśKtoś pomylił adres e-mail lub numerKody przychodzą seriami, a hasło przestaje działać
Nagły brak zasięgu („Tylko połączenia alarmowe”)Awaria sieci, uszkodzona karta SIMInni mają zasięg, a Ty nie — możliwy SIM swap
Zielona lub pomarańczowa kropka bez używania kamery/mikrofonuAplikacja asystenta lub komunikator w tleWskaźnik pojawia się przy aplikacji, której nie znasz

Sygnały z drugiej części tabeli traktuj poważnie zawsze. Pierwsze — dopiero wtedy, gdy towarzyszy im coś nietypowego.

Jak telefony są najczęściej przejmowane

Wiedza o tym, jak dochodzi do włamań, pomaga szukać we właściwych miejscach. W Polsce dominują cztery scenariusze:

  1. Fałszywa aplikacja zainstalowana z linku w SMS-ie lub komunikatorze — np. „aktualizacja przesyłki”, „aplikacja banku do weryfikacji” czy „podgląd zdjęcia”. Trojany bankowe proszą potem o uprawnienia ułatwień dostępu, dzięki którym widzą ekran i klikają za Ciebie. Samo kliknięcie w link zwykle nie wystarcza — szerzej opisujemy to w artykule czy samo kliknięcie w link jest niebezpieczne.
  2. Aplikacje zdalnego dostępu, np. do „pomocy technicznej”, które oszust każe zainstalować przez telefon, podszywając się pod bank lub policję. Mechanizm działania takich narzędzi wyjaśnia tekst o oprogramowaniu RAT.
  3. Przejęcie konta, a nie telefonu — wyłudzone hasło lub kod do WhatsAppa, Facebooka czy konta Google. Telefon jest czysty, ale atakujący działa z innego urządzenia.
  4. Stalkerware — aplikacja szpiegująca zainstalowana przez kogoś, kto miał fizyczny dostęp do telefonu: partnera, byłego partnera, członka rodziny. Sprzętową odmianą tego problemu są podrzucone lokalizatory Bluetooth (np. AirTag) — jak telefon ostrzega przed nimi, opisujemy w poradniku o ustawieniach BLE.

Zaawansowane oprogramowanie szpiegujące wykorzystujące nieznane luki (jak Pegasus) istnieje, ale jest stosowane wobec nielicznych, wybranych osób — dziennikarzy, polityków, aktywistów.

Jak sprawdzić telefon z Androidem

Nazwy menu różnią się między producentami (Samsung, Xiaomi, Motorola), ale opcje są wszędzie podobne. Jeśli nie możesz czegoś znaleźć, użyj wyszukiwarki w Ustawieniach.

  1. Ułatwienia dostępu: Ustawienia → Ułatwienia dostępu → Zainstalowane aplikacje (lub „Pobrane usługi”). To najważniejszy punkt — trojany bankowe niemal zawsze żądają tego uprawnienia. Każda aplikacja inna niż czytnik ekranu czy menedżer haseł, której nie włączałeś świadomie, jest podejrzana.
  2. Aplikacje administratora: Ustawienia → Zabezpieczenia (i prywatność) → Więcej ustawień → Aplikacje do administrowania urządzeniem. Uprawnienie to utrudnia odinstalowanie aplikacji — znajdziesz tu zwykle tylko „Znajdź moje urządzenie”.
  3. Dostęp specjalny: Ustawienia → Aplikacje → Specjalny dostęp do aplikacji. Sprawdź „Dostęp do powiadomień” (pozwala czytać kody SMS z powiadomień), „Instalowanie nieznanych aplikacji” i „Wyświetlanie nad innymi aplikacjami”.
  4. Lista aplikacji: Ustawienia → Aplikacje → pokaż wszystkie, łącznie z systemowymi. Szukaj aplikacji bez ikony, o ogólnych nazwach i takich, których nie pamiętasz.
  5. Bateria i dane: w statystykach zużycia baterii i danych mobilnych sprawdź, czy nie dominuje nieznana aplikacja.
  6. Panel prywatności: Ustawienia → Bezpieczeństwo i prywatność → Prywatność → Panel prywatności. Pokazuje, które aplikacje ostatnio korzystały z kamery, mikrofonu i lokalizacji.
  7. Google Play Protect: Sklep Play → ikona profilu → Play Protect → Skanuj.

Jeśli podejrzana aplikacja nie daje się odinstalować, najpierw odbierz jej uprawnienia administratora (punkt 2). Pomocny jest też tryb awaryjny: przytrzymaj przycisk zasilania, a potem przytrzymaj „Wyłącz”. W trybie awaryjnym aplikacje zewnętrzne są wyłączone — jeśli objawy ustępują, winna jest jedna z nich.

Jak sprawdzić iPhone’a

iPhone bez jailbreaku jest znacznie trudniejszy do zainfekowania, dlatego tu częściej przejmuje się konta niż samo urządzenie.

  1. Profile konfiguracyjne: Ustawienia → Ogólne → VPN i zarządzanie urządzeniem. Na prywatnym iPhonie zwykle nie powinno tu być żadnego profilu. Nieznany profil zarządzania (MDM) może przechwytywać ruch i kontrolować urządzenie — usuń go.
  2. Kontrola bezpieczeństwa: Ustawienia → Prywatność i ochrona → Kontrola bezpieczeństwa. Pokazuje, komu udostępniasz lokalizację i dane, oraz pozwala jednym ruchem zresetować dostęp innych osób i aplikacji.
  3. Urządzenia na koncie Apple: Ustawienia → [Twoje imię i nazwisko] → lista urządzeń na dole. Usuń te, których nie znasz, i zmień hasło do konta Apple.
  4. Aplikacje: sprawdź listę w Ustawieniach i w bibliotece aplikacji. Obecność aplikacji typu Cydia lub Sileo oznacza jailbreak, którego sam nie robiłeś.
  5. Kropki w rogu ekranu: zielona oznacza użycie kamery, pomarańczowa — mikrofonu. Po przesunięciu w dół centrum sterowania zobaczysz, która aplikacja z nich korzystała.

Osoby szczególnie narażone na ataki mogą włączyć Tryb blokady (Ustawienia → Prywatność i ochrona → Tryb blokady), który ogranicza funkcje wykorzystywane przez zaawansowane oprogramowanie szpiegujące. Apple wysyła też powiadomienia o zagrożeniu użytkownikom, których uzna za cel takich ataków.

Sprawdź konta i kartę SIM, nie tylko telefon

Wiele „zhakowanych telefonów” to w rzeczywistości przejęte konta. Przejrzyj aktywne sesje:

  • Google: myaccount.google.com → Bezpieczeństwo → Twoje urządzenia,
  • WhatsApp: Ustawienia → Połączone urządzenia — nieznane sesje WhatsApp Web wyloguj od razu,
  • Facebook i Instagram: Centrum kont → Hasło i zabezpieczenia → Gdzie jesteś zalogowany,
  • Telegram: Ustawienia → Urządzenia → Zakończ wszystkie inne sesje,
  • bankowość: lista zaufanych urządzeń w aplikacji banku.

Sprawdź też przekierowania połączeń, które przestępcy ustawiają, by przechwytywać połączenia weryfikacyjne:

*#21#    sprawdzenie bezwarunkowego przekierowania połączeń
##002#   wyłączenie wszystkich przekierowań

Kody wpisujesz w aplikacji Telefon jak numer i naciskasz zieloną słuchawkę.

Uwaga: Nagła utrata zasięgu przy działającej sieci u innych może oznaczać SIM swap — wydanie duplikatu Twojej karty przestępcy. Natychmiast zadzwoń do operatora z innego telefonu, a następnie do banku, i poproś o zablokowanie przelewów do czasu wyjaśnienia sprawy.

Jeśli problem dotyczy przejętego Facebooka lub Instagrama, jak odzyskać i zabezpieczyć konto, opisuje poradnik jak zabezpieczyć konto Meta (Facebook, Instagram).

Co zrobić, gdy telefon jest zhakowany — krok po kroku

  1. Odłącz telefon od internetu (tryb samolotowy), jeśli podejrzewasz, że ktoś działa na nim w tej chwili, np. wykonuje przelewy.
  2. Zadzwoń do banku pod numer z karty lub oficjalnej strony i zablokuj dostęp do bankowości, jeśli była na telefonie.
  3. Z innego, zaufanego urządzenia zmień hasła: najpierw do poczty e-mail, potem do konta Google lub Apple, banku, komunikatorów i mediów społecznościowych. Każde hasło inne — zasady znajdziesz w poradniku jak stworzyć i zapamiętać bezpieczne hasło.
  4. Włącz weryfikację dwuetapową, najlepiej przez aplikację lub klucz dostępu (passkey), a nie SMS.
  5. Wyloguj wszystkie obce sesje (lista powyżej).
  6. Zrób kopię zdjęć i dokumentów, ale nie całego telefonu z aplikacjami. Wcześniej zrób zrzuty ekranu podejrzanych SMS-ów, aplikacji i transakcji — przydadzą się przy zgłoszeniu, a to, gdzie zapisuje się zrzut ekranu na Androidzie i iPhonie, sprawdzisz w osobnym poradniku.
  7. Przywróć ustawienia fabryczne: na Androidzie Ustawienia → System → Opcje resetowania → Wymaż wszystkie dane, na iPhonie Ustawienia → Ogólne → Przenieś lub resetuj iPhone’a → Wymaż zawartość i ustawienia.
  8. Po resecie instaluj aplikacje ręcznie, wyłącznie ze sklepu Google Play lub App Store. Przy przywracaniu danych z chmury pomoże poradnik o przywracaniu kopii zapasowej z Dysku Google — wybieraj jednak tylko dane, a nie podejrzane aplikacje.
  9. Zgłoś incydent: oszustwo do CERT Polska przez incydent.cert.pl (podejrzane SMS-y możesz bezpłatnie przekazać na numer 8080), a kradzież pieniędzy lub szantaż — na policję.

Ważne: Jeśli podejrzewasz, że aplikację szpiegującą zainstalowała osoba z Twojego otoczenia, jej usunięcie może zaalarmować sprawcę i eskalować sytuację. Najpierw zadbaj o własne bezpieczeństwo — pomoc i porady uzyskasz m.in. w telefonie zaufania „Niebieska Linia” (800 120 002).

Jak zmniejszyć ryzyko na przyszłość

  • Aktualizuj system i aplikacje. Telefon, który nie dostaje już poprawek bezpieczeństwa od producenta, warto wymienić.
  • Instaluj aplikacje tylko z oficjalnych sklepów i nigdy z linków w SMS-ach. Na Androidzie trzymaj wyłączone „Instalowanie nieznanych aplikacji”.
  • Nie dawaj uprawnień ułatwień dostępu aplikacjom, które ich nie potrzebują — to dziś najczęstsza droga trojanów bankowych.
  • Ustaw blokadę ekranu z kodem PIN (minimum 6 cyfr) i nie udostępniaj go nikomu.
  • Pamiętaj, że antywirus na telefonie nie wykryje wszystkiego — ograniczenia skanerów opisujemy w artykule czy antywirus wykrywa wszystkie wirusy. Ważniejsze są ostrożność i aktualizacje.
  • Zastrzeż PESEL w aplikacji mObywatel. Nie ochroni telefonu, ale utrudni zaciągnięcie kredytu na Twoje dane, jeśli przestępca je zdobył.

~ man faq

Najczęściej zadawane pytania

Jak sprawdzić, czy telefon jest zhakowany?

Przejrzyj listę aplikacji i ich uprawnienia, zwłaszcza ułatwienia dostępu i administratora urządzenia na Androidzie oraz profile konfiguracyjne na iPhonie. Sprawdź też aktywne sesje w kontach Google, Apple, WhatsApp i Facebook oraz przekierowania połączeń kodem *#21#.

Czy szybko rozładowująca się bateria oznacza wirusa?

Rzadko. Najczęstsze przyczyny to zużyta bateria, aplikacja działająca w tle, słaby zasięg lub świeża aktualizacja systemu. Sprawdź w ustawieniach baterii, która aplikacja zużywa najwięcej energii — jeśli nie znasz jej nazwy, wtedy jest powód do niepokoju.

Czy reset do ustawień fabrycznych usuwa hakera z telefonu?

Usuwa praktycznie całe złośliwe oprogramowanie z typowego telefonu. Nie odbiera jednak atakującemu dostępu do Twoich kont w chmurze, dlatego przed przywróceniem danych musisz zmienić hasła i wylogować obce urządzenia. Nie przywracaj też kopii aplikacji, które podejrzewasz.

Czy ktoś może podsłuchiwać moje rozmowy przez telefon?

Typowy przestępca nie podsłuchuje rozmów — interesują go dane logowania i pieniądze. Podsłuch jest możliwy przez aplikację szpiegującą zainstalowaną przy fizycznym dostępie do telefonu albo przez zaawansowane narzędzia stosowane wobec wybranych osób. Szumy i trzaski podczas rozmów to zwykle problem z siecią.

Telefon nagle stracił zasięg i pokazuje tylko połączenia alarmowe — co robić?

Jeśli inne telefony w tym miejscu mają zasięg, natychmiast zadzwoń do operatora z innego numeru i zapytaj, czy nie wydano duplikatu karty SIM. To może być atak SIM swap, w którym przestępca przejmuje Twój numer, aby odbierać kody SMS do banku.

Ten artykuł jest częścią tematów

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne