Współczesne przejęcie kontroli nad telefonem rzadko przypomina sceny znane ze starszych filmów, w których podczas rozmowy pojawiały się szumy, trzaski czy echo. Złośliwe oprogramowanie może działać w tle, zbierać informacje, przesyłać dane, uzyskiwać dostęp do wiadomości, lokalizacji, mikrofonu lub kamery. Jednocześnie wiele objawów przypisywanych potocznie „podsłuchowi” może mieć całkowicie niewinne przyczyny, dlatego urządzenie trzeba sprawdzać metodycznie.
Telefon na podsłuchu a przekierowanie połączeń
Jednym z najczęściej pojawiających się w internecie sposobów na „sprawdzenie podsłuchu” jest wykorzystanie kodów USSD związanych z przekierowaniem połączeń. Tu potrzebne jest jednak ważne zastrzeżenie: takie kody nie są wykrywaczem programu szpiegującego i nie potwierdzają, czy mikrofon telefonu jest zdalnie uruchamiany.
Potwierdzają to informacje operatorów komórkowych. Orange i T-Mobile opisują specjalne kody pozwalające sprawdzić m.in. bezwarunkowe przekierowanie wszystkich połączeń, przekierowanie połączenia przy wyłączonym telefonie lub poza zasięgiem oraz wyłączenie przekierowań. Analogiczne mechanizmy opisuje Plus.
Użytkownik może więc sprawdzić, czy połączenia głosowe są przesyłane pod inny numer. o ile pojawi się numer, którego właściciel telefonu nie rozpoznaje i którego sam nie skonfigurował, ustawienia należy zweryfikować u operatora.
Nie należy natomiast automatycznie traktować numeru pojawiającego się przy przekierowaniu warunkowym jako dowodu przejęcia telefonu. Może być to numer systemowy wykorzystywany przez pocztę głosową. Co więcej, przynajmniej w części usług przekierowanie dotyczy rozmów głosowych, a nie wiadomości SMS i MMS. Orange wyraźnie zaznacza, iż jego usługa przekierowania połączeń nie przekierowuje SMS-ów ani MMS-ów.
Szybko rozładowująca się bateria i nagrzewanie telefonu
Jednym z możliwych sygnałów działania systemu szpiegującego jest nagła zmiana czasu pracy telefona. Federalna Komisja Handlu USA, opisując zagrożenie stalkerware, wskazuje m.in. na szybsze niż wcześniej rozładowywanie baterii bez wyraźnej zmiany sposobu korzystania z urządzenia.
Sam spadek czasu pracy nie stanowi jednak dowodu infekcji. Kondycja akumulatora pogarsza się wraz z jego zużyciem, a energię mogą intensywnie wykorzystywać aktualizacje, nawigacja, gry, komunikatory, synchronizacja zdjęć czy aplikacje pracujące w tle.
Większą uwagę powinno zwrócić połączenie kilku nietypowych zjawisk: telefon nagle pracuje znacznie krócej, nagrzewa się podczas bezczynności, a w statystykach baterii pojawia się aplikacja, której użytkownik nie kojarzy albo która zużywa nieproporcjonalnie dużo energii.
Nietypowe zużycie internetu przez telefon
Drugim sygnałem wskazywanym przy wykrywaniu stalkerware jest niewyjaśniony wzrost transmisji danych. Program zbierający informacje musi w wielu przypadkach przekazać je na zewnętrzny serwer. Mogą to być informacje o lokalizacji, wiadomościach, aktywności użytkownika, a w bardziej zaawansowanych atakach także dane dotyczące obrazu czy działania urządzenia.
FTC wskazuje niewyjaśniony wzrost wykorzystania danych jako jeden z symptomów, który warto sprawdzić. Użytkownik powinien przede wszystkim przejrzeć statystyki transmisji danych dla poszczególnych aplikacji.
Także tutaj nie należy wyciągać pochopnych wniosków. Automatyczna synchronizacja zdjęć w chmurze, aktualizacja systemu, streaming muzyki i filmów albo pobieranie dużych plików mogą w krótkim czasie zwiększyć wykorzystanie transferu o wiele gigabajtów. Alarmująca jest przede wszystkim aktywność programu, którego użytkownik nie instalował albo którego funkcja nie uzasadnia tak dużej transmisji.
Android pozwala sprawdzić dostęp do mikrofonu i kamery
W telefonach z Androidem jednym z najważniejszych miejsc kontroli jest panel prywatności. Google informuje, iż użytkownik może sprawdzić, które aplikacje korzystały z określonych uprawnień i kiedy do tego dochodziło.
Dotyczy to m.in. mikrofonu i kamery. W Androidzie 13 panel prywatności może prezentować aktywność aplikacji z ostatnich siedmiu dni, natomiast w Androidzie 12 zakres ten obejmuje ostatnie 24 godziny. Dokładna nazwa i położenie funkcji mogą różnić się w zależności od producenta telefonu oraz wersji systemu.
Podejrzenia powinien wzbudzić np. dostęp do mikrofonu przyznany aplikacji, której działanie go nie wymaga. Kalkulator, prosta latarka lub aplikacja służąca do zupełnie innego celu nie powinna bez uzasadnienia żądać szerokiego dostępu do mikrofonu, kamery, SMS-ów, kontaktów czy lokalizacji.
CERT Polska zwraca uwagę, iż uprawnienia aplikacji są jednym z podstawowych mechanizmów bezpieczeństwa Androida. Szczególną ostrożność należy zachować wobec aplikacji instalowanych spoza oficjalnych sklepów.
Złośliwe aplikacje mogą przejąć znacznie więcej danych
Zagrożenie nie jest wyłącznie teoretyczne. W kwietniu 2026 r. CERT Polska opisał analizę złośliwego programu na Androida rozpowszechnianego dzięki infrastruktury podszywającej się pod Booking.com.
Ofiara była nakłaniana do pobrania pliku APK przedstawianego jako aktualizacja. Wieloetapowa infekcja prowadziła ostatecznie do instalacji narzędzia typu RAT, czyli programu pozwalającego na zdalną kontrolę urządzenia.
Według analizy CERT Polska oprogramowanie potrafiło m.in. uzyskiwać dostęp do SMS-ów, transmitować ekran, obsługiwać kamerę oraz wykonywać zdalne gesty. W ataku wykorzystywano również usługi ułatwień dostępu. To pokazuje, iż współczesne zagrożenie może znacznie wykraczać poza potoczne rozumienie „podsłuchu telefonu”.
iPhone i Kontrola bezpieczeństwa konta
Właściciele iPhone'ów również dysponują narzędziami pozwalającymi sprawdzić dostęp do danych. Apple udostępnia funkcję Kontrola bezpieczeństwa dla iPhone'ów z systemem iOS 16 lub nowszym.
Pozwala ona między innymi przeanalizować, komu udostępniane są informacje, sprawdzić urządzenia połączone z kontem Apple, zmienić uprawnienia aplikacji, hasło do konta oraz kod blokady telefonu. Dostępna jest również funkcja awaryjnego wyzerowania udostępniania danych.
Ma to znaczenie również wtedy, gdy problemem nie jest typowy program szpiegujący. Osoba posiadająca dostęp do konta użytkownika może bowiem zdobywać informacje bez instalowania klasycznego malware bezpośrednio na telefonie.
Ktoś zna informacje, których nie powinien znać
FTC zwraca uwagę na jeszcze jeden charakterystyczny sygnał stalkerware. Podejrzenia powinny wzrosnąć, gdy inna osoba zna wyjątkowo szczegółowe informacje o lokalizacji właściciela telefonu, jego rozmowach, wiadomościach lub aktywności w internecie, choć nie powinna mieć do nich dostępu.
Szczególne znaczenie ma sytuacja, w której osoba ta wcześniej miała fizyczny dostęp do telefona. Instalacja części narzędzi monitorujących może wymagać właśnie możliwości odblokowania urządzenia.
Nie oznacza to jednak automatycznie obecności spyware. Źródłem wycieku może być także przejęte konto Google, Apple, poczta elektroniczna, komunikator albo aktywna sesja pozostawiona na innym urządzeniu. Dlatego kontrola powinna obejmować nie tylko sam telefon, ale też listę urządzeń zalogowanych do najważniejszych kont.
Aplikacje spoza oficjalnych sklepów jako sygnał ostrzegawczy
CERT Polska rekomenduje szczególną ostrożność przy instalowaniu programów z nieznanych źródeł. Jedną z najważniejszych zasad jest pobieranie aplikacji z oficjalnych sklepów, takich jak Google Play i App Store.
Fałszywa aktualizacja otrzymana w wiadomości SMS, komunikatorze lub e-mailu może doprowadzić do instalacji malware. Atakujący często wykorzystują przy tym wizerunek znanej firmy i komunikat sugerujący konieczność pilnej aktualizacji zabezpieczeń.
Ważne są również regularne aktualizacje samego systemu. CERT Polska podkreśla, iż służą one nie tylko wprowadzaniu nowych funkcji, ale przede wszystkim usuwaniu podatności i wzmacnianiu zabezpieczeń urządzenia.
Co zrobić przy podejrzeniu podsłuchu telefonu
Jeżeli kilka symptomów występuje jednocześnie, warto rozpocząć od przejrzenia zainstalowanych aplikacji, statystyk wykorzystania baterii i transmisji danych oraz uprawnień do mikrofonu, kamery, lokalizacji, SMS-ów i kontaktów. Należy również sprawdzić urządzenia zalogowane do kont Google lub Apple i usunąć te, których właściciel nie rozpoznaje.
Hasła do najważniejszych kont najlepiej zmienić z bezpiecznego urządzenia, szczególnie gdy istnieje realna obawa, iż podejrzany telefon może być kontrolowany. Warto także włączyć uwierzytelnianie wieloskładnikowe.
W poważniejszych przypadkach FTC wskazuje możliwość przywrócenia telefonu do ustawień fabrycznych. Jednocześnie ostrzega, iż odtworzenie całej zawartości ze starej kopii może w określonych sytuacjach ponownie wprowadzić problematyczne oprogramowanie.
Jeżeli urządzenie może stanowić dowód przestępstwa lub uporczywego monitorowania, pochopne kasowanie danych nie zawsze będzie najlepszym rozwiązaniem. FTC zaleca rozważenie zabezpieczenia dowodów przed resetem urządzenia.
Najważniejsze jest jednak rozróżnienie dwóch rzeczy: przekierowania połączeń i faktycznego przejęcia urządzenia. Kody USSD mogą ujawnić konfigurację usługi operatora, ale nie są testem wykrywającym spyware. gwałtownie zużywająca się bateria, nagrzewanie telefonu czy wzrost transferu również są jedynie poszlakami. Znacznie więcej informacji daje kontrola uprawnień, aplikacji, historii dostępu do mikrofonu i kamery oraz urządzeń połączonych z kontem użytkownika.
Kody USSD pozwalające sprawdzić przekierowanie połączeń
Jednym z najprostszych sposobów na sprawdzenie ustawień przekierowania połączeń jest użycie kodów USSD wpisywanych bezpośrednio na klawiaturze telefonu. Nie wykrywają one jednak systemu szpiegującego ani podsłuchu mikrofonu — pokazują przede wszystkim, czy i w jakich sytuacjach połączenia mogą być przekazywane na inny numer.
Kod *#21# pozwala sprawdzić stan bezwarunkowego przekierowania połączeń. Po jego wpisaniu należy nacisnąć przycisk połączenia. Telefon powinien wyświetlić informację, czy przekierowanie jest aktywne i — zależnie od operatora oraz urządzenia — na jaki numer kierowane są połączenia.
Kod *#62# służy do sprawdzenia przekierowania uruchamianego wtedy, gdy telefon jest wyłączony, pozostaje poza zasięgiem albo nie może odebrać połączenia. W tym miejscu może pojawić się numer poczty głosowej operatora, dlatego obecność obcego numeru nie oznacza automatycznie, iż telefon jest podsłuchiwany.
Kod ##002# służy natomiast do anulowania wszystkich aktywnych przekierowań połączeń. Po jego wpisaniu również należy nacisnąć przycisk połączenia. Przed użyciem warto jednak pamiętać, iż może to również wyłączyć poprawnie skonfigurowane przekierowania związane np. z pocztą głosową.
Najważniejsze kody:
*#21# — sprawdzenie bezwarunkowego przekierowania połączeń
*#62# — sprawdzenie przekierowania, gdy telefon jest wyłączony lub poza zasięgiem
##002# — wyłączenie wszystkich przekierowań
Te kody nie są „wykrywaczem podsłuchu”. Pokazują ustawienia przekierowania połączeń, a nie obecność spyware czy zdalnego dostępu do mikrofonu.










English (US) ·
Polish (PL) ·
Russian (RU) ·