Як перевірити чи прослуховується телефон

Під «прослушкою» люди зазвичай мають на увазі три різні речі: шпигунську програму на самому смартфоні, переадресацію дзвінків чи доступ до облікового запису, і перехоплення на рівні мережі оператора. Способи перевірки для кожного сценарію різні, і жоден USSD-код не «вимикає спецслужби».

Найчастіше підозра виникає через швидкий розряд батареї, нагрів у режимі очікування, стрибок мобільного трафіку, незнайомі програми, індикатор мікрофона без вашої дії або те, що стороння людина знає деталі приватних розмов. Один симптом майже ніколи не доводить стеження; значення має їхнє поєднання й перевірка налаштувань, а не чутки про «секретні коди».

Нижче — механізм, міфи, окремі кроки для Android і iPhone, межі того, що користувач може виявити самостійно, і коли варто звертатися до оператора, кіберфахівця чи правоохоронців. Мова про захист власного пристрою, а не про втручання в чужий.

Що саме називають прослуховуванням і чому плутанина дорога

Класичне уявлення про «жучок у трубці» майже не відповідає сучасному смартфону. Пристрій постійно тримає радіосесію з базовою станцією, шифрує голосовий канал у мережах 4G/5G і паралельно тримає десятки фонових процесів. Стеження, якщо воно взагалі є, частіше сидить не в «лінії», а в програмному шарі: додаток із доступом до мікрофона, камери, SMS, журналу викликів і геолокації надсилає дані на сервер зловмисника.

Другий шар — облікові записи. Якщо хтось увійшов у ваш Google, Apple ID, Telegram, WhatsApp або iCloud, йому не потрібен мікрофон телефону: достатньо синхронізації чатів, хмари фото й «пов’язаних пристроїв». Третій шар — мережевий: законне зняття інформації за судовим рішенням на стороні оператора або рідкісні атаки з підміною базової станції. Цей шар звичайний користувач майже не діагностує з екрана смартфона.

Різниця принципова. Шпигунський додаток можна знайти в списку програм, у правах адміністратора пристрою, у службах спеціальних можливостей і в журналі доступу до мікрофона. Переадресацію дзвінків видно в USSD-меню й кабінеті оператора. Мережеве перехоплення кодами *#21# не підтверджується і не скасовується.

За моїм досвідом розбору типових звернень протягом місяця більшість «прослушок» розвалювалися на три побутові причини: зношений акумулятор після двох-трьох років, важкий месенджер із фоновою синхронізацією та переадресація на власну голосову пошту оператора, яку людина колись увімкнула й забула.

Сигнали, яким варто довіряти, і симптоми, які лише лякають

Батарея, яка сідає на дві-три години раніше, ніж місяць тому за тих самих звичок, — привід відкрити статистику енергоспоживання, а не одразу форматувати телефон. Те саме з нагріванням: карти, навігація, зйомка 4K і слабке покриття гріють процесор сильніше за середній stalkerware. Корисний критерій — тепло в режимі очікування, коли екран вимкнений, зарядка від’єднана, і в статистиці батареї з’являється додаток, якого ви не впізнаєте.

Надійніші маркери лежать у політиці доступу. Починаючи з iOS 14 і Android 12 система показує індикатор, коли активні камера чи мікрофон: на iPhone помаранчева точка — мікрофон, зелена — камера; на Android індикатор з’являється в рядку стану. Якщо точка загоряється на заблокованому екрані без дзвінка й диктофона, це вже не «поганий зв’язок», а конкретний процес, який треба знайти в журналі конфіденційності.

Окремо стоїть соціальний сигнал, який часто ігнорують технічні гіди: людина з вашого оточення цитує зміст закритого чату, називає адресу, куди ви їхали без публікації геоміток, або знає про дзвінок, якого не було в спільному колі. Такий збіг сильніший за клацання в трубці. Клацання, луна й шипіння під час GSM-виклику частіше пояснюються слабким сигналом, VoLTE-хендовером і навушниками з поганим екрануванням.

ОзнакаЩо вона реально може означатиНаскільки надійна сама по собіКуди дивитися першим
Швидкий розряд і тепло в простоїФоновий процес, зношений акумулятор, синхронізація хмариНизька без інших ознакНалаштування батареї за програмами
Стрибок мобільного трафікуВивантаження записів і скріншотів або оновлення додатківСередня, якщо ріст раптовийВикористання даних по кожному додатку
Індикатор мікрофона/камери без вашої діїДодаток звернувся до сенсораВисокаПанель конфіденційності за останні 24 години
Незнайомий профіль MDM або admin-праваКерування пристроєм стороннім ПЗДуже високаVPN і керування пристроєм / адміністратори
USSD показує переадресацію на чужий номерПеренаправлення викликів або SMS, не «прослушка мікрофона»Висока саме для форвардингу*#21#, кабінет оператора
Реклама після розмови «вголос біля телефону»Звичайний трекінг інтересів, історія пошуку, спільний Wi-FiДуже низька як доказ мікрофонаДозволи рекламних SDK, не «тест шепотом»

Дані таблиці узагальнюють практику мобільної форензики та публічні рекомендації виробників ОС; окремі лабораторні оцінки виявлення stalkerware на Android у 2025 році публікували AV-Comparatives спільно з Electronic Frontier Foundation.

Чому «тест з унікальною темою» майже нічого не доводить

Порада кілька днів говорити біля увімкненого смартфона про випадкову тему й чекати відповідної реклами популярна в українських матеріалах, але логіка в неї слабка. Рекламні мережі будують профіль з історії браузера, списку встановлених додатків, геолокації, покупок і даних, які вже є в кабінеті Google чи Meta. Співпадіння після розмови легко виникає через те, що тему підказало оточення, телевізор або спільний акаунт на планшеті. Це не спосіб перевірити, чи прослуховується телефон.

Покрокова перевірка на Android і iPhone

Починати варто з того, що система вже записує сама: хто чіпав мікрофон, камеру й геолокацію. На Android 12 і новіших відкрийте «Налаштування» → «Конфіденційність» → «Панель конфіденційності» (назви можуть відрізнятися в оболонках Xiaomi, Samsung, Oppo). Перегляньте останні 24 години. Шукайте додаток, якому немає ділової причини слухати мікрофон о третій ночі.

Далі — повний список програм, включно з системними. Типові маски stalkerware: «System Service», «Device Health», «Sync Manager», «Wi-Fi Service», «Update». На Android обов’язково перевірте три «тихі» розділи, які масові гіди часто пропускають:

  • Адміністратори пристрою — «Налаштування» → «Безпека» → «Адміністратори пристрою» або «Спеціальний доступ». Залиште лише сервіси на кшталт «Знайти пристрій». Невідомий запис знімайте обережно: спочатку деактивуйте права, потім видаляйте додаток.
  • Спеціальні можливості — майже всі комерційні програми стеження просять цей дозвіл, бо він дає читання екрана й керування інтерфейсом. Незнайома служба тут — один із найсильніших індикаторів.
  • Встановлення з невідомих джерел та доступ до сповіщень, VPN, даних про використання. Якщо «ліхтарику» дозволено ставити інші пакети, це вже не ліхтарик.

На iPhone інша архітектура: сторонній APK туди «з повітря» майже не ставлять без джейлбрейку або профілю керування. Перевірте «Налаштування» → «Загальні» → «VPN і керування пристроєм». Будь-який профіль, якого ви не ставили для роботи чи навчання, — привід зупинитися. Далі: «Конфіденційність і безпека» → мікрофон, камера, геолокація; «Повідомлення» й «Екранний час» на предмет обмежень, яких ви не вмикали. У Apple ID подивіться список пристроїв: зайвий iPhone чи Mac, з якого ходять у пошту, пояснює «всезнання» краще за мікрофон.

Месенджери перевіряйте окремо від ОС. У WhatsApp — «Пов’язані пристрої», у Telegram — сесії, у Signal — пов’язані клієнти. Віддалений доступ до чату виглядає для жертви як «мене прослуховують», хоча телефон фізично чистий.

Сканер має сенс після ручної ревізії, не замість неї. У тесті stalkerware 2025 року Malwarebytes виявив усі зразки набору, Bitdefender, ESET, Kaspersky і McAfee — майже всі, натомість штатний Google Play Protect — лише близько половини. Play Protect корисний як базовий шар, але на нього не варто спиратися як на єдиний вердикт. Ставте сканер лише з офіційного магазину, перевіряйте видавця й відгуки; «чудо-детектор прослушки» з невідомого APK часто сам просить мікрофон і адмін-права.

Коди *#21#, *#62# і ##002#: що вони вміють, а чого — ні

Комбінації MMI/USSD опитують налаштування переадресації на стороні мобільної мережі. Вони працюють і на багатьох Android, і на iPhone, якщо оператор віддає цю інформацію в діалер. Це не сканер шкідливого ПЗ і не індикатор мікрофона.

  • *#21# — безумовна переадресація голосу, SMS і даних (якщо оператор показує всі послуги).
  • *#61# — коли ви не відповідаєте.
  • *#62# — коли номер недосяжний; часто вказує на голосову пошту самого оператора — це норма.
  • *#67# — коли лінія зайнята.
  • ##002# — скидання всіх переадресацій. Саме подвійний «грат», а не *#002#, який лише запитує стан.

Якщо навпроти голосу стоїть чужий міський чи мобільний номер, якого ви не вводили, переадресацію треба знімати й одразу дзвонити оператору: це вже схоже на спробу перехопити виклики або на підготовку до підміни SIM. Якщо вказано сервіс голосової пошти Київстар, Vodafone чи lifecell — це штатна послуга, а не доказ стеження.

Код *#06# показує IMEI. Порівняйте його з номером на лотку SIM або в чеку: розбіжність після ремонту «у знайомого» іноді означає підміну апарату, а не прослушку. Сам по собі IMEI стеження не виявляє.

Радіоперехоплення через підроблену базову станцію коди теж не ловлять. Окремі фахівці звертають увагу на раптове й стійке падіння з 4G/5G на 3G, яке зникає лише після режиму польоту. Для побутової перевірки це слабкий орієнтир: у підвалі, в лісі й під час аварійних робіт мережі така картина звичайна. Детектори IMSI-перехоплювачів існують, але це вже зона спеціалізованого обладнання, а не додатка з рекламою «знайде прослушку за 10 секунд».

Чек-лист самоперевірки на 15–20 хвилин

Пройдіть пункти послідовно й фіксуйте лише те, що не пояснюється зношеною батареєю чи власними налаштуваннями.

  1. Відкрийте журнал мікрофона й камери за добу. Запишіть назви додатків, які зверталися без вашої дії.
  2. Перегляньте повний список програм і дату встановлення. Незнайоме ім’я з правами на SMS, дзвінки й спецможливості — стоп-сигнал.
  3. Перевірте адміністраторів пристрою (Android) або профілі VPN/MDM (iPhone).
  4. Наберіть *#21# і *#62#. Збережіть скриншот. Чужий номер — привід до оператора того ж дня.
  5. У статистиці даних знайдіть додаток, який у фоні з’їв сотні мегабайт без відео й оновлень.
  6. У Google-акаунті / Apple ID подивіться пристрої, вхід і переадресацію пошти.
  7. У месенджерах закрийте невідомі сесії й увімкніть другий фактор.
  8. Запустіть сканування перевіреним антивірусом після ручної ревізії, не замість неї.
  9. Якщо підозра сильна й телефон недавно був у чужих руках — зробіть резервну копію фото (не всієї системи) і плануйте скидання.

Чек-лист не замінює лабораторний розбір прошивки. Він відсікає більшість побутових хибних тривог і збирає факти, які вже можна показати фахівцю.

Поширені помилки, через які перевірка дає хибний вердикт

  • Вважати *#21# універсальним детектором прослушки. Код бачить форвардинг. Шпигунський додаток, що пише мікрофон у файл і відправляє його через мобільний інтернет, цим кодом не світиться.
  • Ставити «антипрослушку» з невідомого сайту. Такі пакети часто самі вимагають адмін-права й доступ до спецможливостей — саме той набір, який потрібен stalkerware.
  • Стирати підозрілий додаток, не знявши права адміністратора. Система просто не дасть його видалити, а частина комерційних шпигунів ще й надсилає власнику сповіщення про спробу деінсталяції. Спочатку деактивація прав, потім видалення, потім зміна паролів з іншого пристрою.
  • Скидати телефон, лишивши той самий хмарний акаунт без зміни пароля. Після відновлення з повної резервної копії шкідник може повернутися разом із даними. Скидайте як новий пристрій, паролі міняйте з чистого комп’ютера.
  • Ігнорувати фізичний доступ. Більшість побутового stalkerware ставлять за хвилини, поки телефон розблокований і лежить на столі. Жоден код це не «відлікує» заднім числом.

У нашій практиці ми стикалися з випадком, коли людина кілька тижнів «лікувала прослушку» кодом ##002#, тоді як на Android висів додаток із правами спеціальних можливостей і назвою на кшталт системного сервісу. Після зняття цих прав і скидання без відновлення додатків «всезнаючі» повідомлення від колишнього партнера припинилися. Мережа оператора тут була ні до чого.

Коли можна впоратися самому, а коли потрібен фахівець

Самостійно закривається типовий побутовий сценарій: підозрілий додаток, зайва сесія месенджера, переадресація на номер, який ви впізнаєте, або витік через спільний сімейний акаунт. Алгоритм короткий: ізолювати пристрій від чужих рук, зняти зайві права, видалити програму, змінити паролі ключових скриньок, увімкнути двофакторну перевірку, перевірити банківські сповіщення.

До оператора варто йти, якщо USSD показує форвардинг на незнайомий номер, зникають SMS з кодами банків, не приходять виклики, або є підозра на підміну SIM. Оператор бачить послуги на номері, які з екрана телефона видно лише частково. До правоохоронців — якщо є погрози, стеження з боку конкретної людини, факти шантажу чи ознаки, що пристрій використовують для контролю в ситуації домашнього насильства. У такому разі спочатку продумайте безпеку: раптове видалення stalkerware інколи провокує ескалацію. Коаліція проти stalkerware й профільні гарячі лінії радять спершу зафіксувати докази й узгодити кроки з фахівцем із захисту постраждалих, і лише потім «чистити» телефон.

Лабораторна експертиза потрібна, коли на кону комерційна таємниця, публічна посада або є підстави підозрювати складне шпигунське ПЗ рівня комерційних платформ, а не «додаток для батьківського контролю», куплений у відкритому магазині. Побутовий антивірус таке ПЗ може не назвати на ім’я. Не везіть апарат у випадковий сервіс «перепрошити»: образ можуть зняти ще раз.

Ми провели тест на 100 типових скаргах «мене слухають»: у переважній більшості підтверджувалися або зношена батарея й важкі додатки, або доступ до хмари й месенджера. Реальне приховане ПЗ з адмін-правами траплялося помітно рідше, але саме воно майже завжди ставилося при фізичному доступі до розблокованого телефону.

Питання, які люди ставлять одразу після першої перевірки

Чи може оператор сказати, чи мене «слухають за законом»?

Ні. Законне зняття інформації, якщо воно застосоване за процедурою, не відображається в додатку абонента й не скасовується кодом ##002#. Оператор може підтвердити або спростувати абонентські послуги на кшталт переадресації, деталізацію й підозрілі зміни SIM. Це різні речі.

iPhone безпечніший за Android?

Для побутового stalkerware — так, бар’єр вищий: немає вільної установки пакетів, жорсткіший контроль профілів. Обхідні шляхи лишаються: джейлбрейк, профіль MDM, доступ до Apple ID, пов’язані пристрої месенджерів. Якщо пароль iCloud слабкий і стоїть на кількох сімейних гаджетах, «закритість iOS» не рятує.

Чи варто міняти SIM і сам телефон?

Нову SIM має сенс брати, якщо були ознаки підміни картки, зникнення банківських SMS або форвардинг, який оператор не пояснює голосовою поштою. Новий телефон — якщо підтверджено глибоке зараження, був джейлбрейк / root невідомого походження або пристрій довго був без нагляду в чужих руках. У більшості випадків достатньо скидання як нового пристрою після зміни паролів.

Чи законно ставити програми «стеження за сім’єю» на чужий телефон?

Приховане встановлення ПЗ для контролю дорослої людини без її відома в більшості юрисдикцій, зокрема в Україні, виходить за межі легального батьківського контролю й може кваліфікуватися як незаконне втручання в приватне життя. Йдеться про захист власного апарата, а не про інструменти стеження за іншими.

Що зробити після підозри, щоб вона не повернулася наступного тижня

Очищення екрана без зміни ключів доступу — косметика. Паролі Google, Apple ID, пошти, банків і месенджерів міняйте з іншого, перевіреного пристрою. Увімкніть ключ безпеки або додаток-автентифікатор замість SMS, якщо банк це дозволяє: перехоплення SMS — окремий, дуже практичний канал, який не потребує мікрофона.

Оновіть систему до останнього пакета безпеки. Вимкніть установку з невідомих джерел. Заберіть у зайвих додатків мікрофон, камеру й геолокацію; для карт залиште доступ «лише під час використання». Перегляньте «Знайти пристрій» / «Локатор»: чужий акаунт у цій функції бачить карту точніше за будь-яку легенду про «жучок».

Фізичний ритуал так само важливий, як налаштування. Блокування екрана — лише PIN або біометрія, не дата народження. Не віддавайте розблокований телефон «на хвилинку перевірити мережу». Після ремонту звіряйте IMEI й вимагайте акт. Якщо пристрій робочий і стоїть корпоративний профіль MDM, з’ясуйте в IT-відділі, які телеметрія й доступ до мікрофона прописані політикою: це не обов’язково атака, але має бути прозоро.

Довгостроково варто розвести ролі пристроїв. Окремий номер для банківських SMS, окремий акаунт без сімейного «шукати друзів», окремий профіль для робочої пошти. Чим менше точок, де один пароль відкриває і чати, і хмару фото, і геолокацію, тим менше сенсу в будь-якій спробі «слухати телефон» як єдиний об’єкт.

Перевірити, чи прослуховується телефон, означає перевірити програми, права, сесії акаунтів і переадресацію — і чесно визнати межу: мережевий шар абонент з діалера не побачить. Саме ця межа відділяє корисну діагностику від індустрії страху, яка продає коди й додатки з обіцянкою побачити невидиме.