Такие продукты, как mSpy, Eyezy, KidsGuard Pro, часто рекламируют скрытые значки или фоновый запуск, но скрытие ярлыка на рабочем столе не означает исчезновения из системы Android. Пока возможность слежки обеспечивается обычным приложением, установленным на телефон, ему обычно требуются имя пакета, разрешения, фоновая активность и какой-либо способ передачи данных. Пользователь может не видеть значок, но всё же может обнаружить аномалии в системных настройках и журналах безопасности.
Следующие проверки следует проводить только на устройстве, которым вы владеете или на которое получили явное разрешение. Если вы подозреваете несанкционированную слежку, в первую очередь позаботьтесь о личной безопасности: не составляйте весь план действий на телефоне, который может быть под наблюдением. При необходимости обратитесь за профессиональной помощью с другого доверенного устройства.
Проверка 1: Не ограничивайтесь значком на рабочем столе
Откройте список приложений в системных настройках, выберите «Показать все приложения» и просмотрите незнакомые названия. Приложения для слежки могут использовать такие обычные имена, как «System Update», «Device Health» или другие, а их значки на рабочем столе могут быть скрыты. Главное — не то, подозрительно ли имя, а соответствует ли комбинация времени установки, источника, использования данных, расхода батареи, занимаемого места и разрешений предполагаемому назначению.
Если незнакомое приложение одновременно использует геолокацию, микрофон, доступ к уведомлениям, SMS или контакты, риск выше, чем у обычного инструмента, запрашивающего только одно разрешение. Не удаляйте приложение только потому, что имя пакета похоже на системный компонент. Сначала запишите название, имя пакета и разрешения, а затем проверьте, принадлежит ли оно производителю устройства или системе корпоративного управления.
Проверка 2: Проверьте диспетчер разрешений и специальный доступ
Android позволяет просматривать, какие приложения имеют доступ к геолокации, камере, микрофону, SMS, журналу вызовов и контактам, по типу разрешения. Также следует проверить специальные разрешения: доступ к уведомлениям, приложения администратора устройства, отображение поверх других приложений, доступ к использованию и установка неизвестных приложений.
Чем больше функций слежки, тем обычно шире требуемый доступ. Сами по себе разрешения не доказывают вредоносность, поскольку родительский контроль, помощники специальных возможностей и средства корпоративного управления также могут легально использовать чувствительные возможности. Решающее значение имеет то, знает ли владелец устройства, было ли разрешение явным и соответствует ли поведение приложения описанию.
Проверка 3: Особое внимание — службам специальных возможностей
Некоторые приложения для слежки или удалённого управления используют службы специальных возможностей для чтения содержимого экрана, наблюдения за действиями или выполнения нажатий. Откройте настройки специальных возможностей, посмотрите установленные службы и их текущее состояние. Незнакомые службы, службы с именами, не соответствующими приложениям, или службы с необъяснимыми расширенными правами требуют дополнительной проверки.
Отключение разрешения специальных возможностей может остановить легитимные инструменты и привлечь внимание следящей стороны. Если речь идёт о домашнем насилии, преследовании или реальной угрозе безопасности, не меняйте состояние устройства необдуманно. Сначала проконсультируйтесь с доверенной организацией или специалистом по безопасности.
Проверка 4: Проверьте уведомления, расход батареи и сетевые следы
Обычным Android-приложениям, которым требуется постоянная работа, может потребоваться служба переднего плана, которая обычно показывает постоянное уведомление. Уведомление, замаскированное под системное обновление, всё же можно распознать по долгому нажатию: так вы увидите истинный источник. Статистика использования батареи и мобильных данных также может показать, что какое-то безобидное приложение активно работает в фоне в течение длительного времени.
Эти записи не являются абсолютным доказательством. Интерфейсы производителей, окна статистики и стратегии энергосбережения различаются, и приложение может передавать данные периодически. Однако, если несколько признаков появляются одновременно, например, незнакомое приложение, широкие разрешения, служба специальных возможностей и постоянная сетевая активность, следует провести дальнейшее расследование.
Проверка 5: Держите Google Play Protect включённым
Google Play Protect проверяет приложения из Google Play и других источников и регулярно сканирует устройство. При обнаружении потенциально вредоносного поведения он может предупреждать, отключать или удалять приложения; он также может предупреждать о программном обеспечении, которое скрывает или искажает важную информацию. Отключение Play Protect снижает уровень защиты и не должно рассматриваться как обычный шаг установки для любых продуктов слежки.
Отсутствие предупреждения от Play Protect также не доказывает полную безопасность устройства. Новые образцы, предустановленное производителем ПО, легально подписанные, но используемые в злонамеренных целях инструменты, а также методы управления, не существующие в виде обычного APK, могут не обнаруживаться таким же образом.
Скрытые приложения и приложения без постоянного пребывания — это не одно и то же
| Проверяемый пункт | Скрытое обычное следящее приложение | Метод управления без постоянного обычного приложения |
|---|---|---|
| Установлен ли APK | Да | Не зависит от постоянного пребывания обычного управляющего APK |
| Есть ли запись в списке приложений | Обычно есть | Не отображается как обычное управляемое приложение |
| Запрашивает ли обычные разрешения приложений | Обычно требуется | Использует предварительно авторизованный канал управления устройством |
| Можно ли удалить | Возможно | Нет обычной записи для удаления такого приложения |
| Требуется ли первоначальная авторизация | Требуется | Требуется авторизация владельца устройства или администратора |
Teralivo не следует описывать как «подключение к телефону без какого-либо программного обеспечения или разрешения». Точная формулировка: владелец устройства или уполномоченный администратор сначала выполняет привязку через USB, беспроводную отладку или поддерживаемый способ настройки, а последующее управление не требует постоянной установки обычного управляющего приложения со значком на рабочем столе. Устройство должно быть включено, подключено к сети, и привязка должна оставаться активной.
Что делать при обнаружении подозрительных элементов
Сначала запишите название приложения, имя пакета, разрешения и источник установки, затем с доверенного устройства смените пароли важных учётных записей и проверьте активные сеансы входа. Если вы подтвердили, что программное обеспечение не авторизовано, вы можете отозвать разрешения, отменить роль администратора устройства и удалить приложение. Если не можете определить, обратитесь к производителю устройства, специалисту по безопасности или в местную службу поддержки.
Не удаляйте только ярлык с рабочего стола и не загружайте непроверенные инструменты «одним нажатием для удаления слежки». После завершения обработки повторно проверьте Play Protect, системные обновления, способы восстановления учётной записи и настройки семейного доступа.