Запрос «как проверить телефон на прослушку и слежку» почти всегда рождается из конкретного повода: собеседник знал то, чего знать не мог; в трубке щёлкает; после встречи с человеком телефон стал жить своей жизнью. Первая же выдача предлагает «секретный код» и десяток признаков вроде «греется корпус». Проблема в том, что почти всё это — либо миф, либо полуправда, а настоящие способы проверки в массовых статьях не упоминаются вообще.

Сразу зафиксирую честную рамку — она экономит и нервы, и деньги. С телефона можно надёжно обнаружить программную слежку — приложения, которые кто-то поставил или прислал вам. Нельзя обнаружить перехват на стороне оператора связи и на уровне радиосети. Всё остальное — детали внутри этих двух границ. Дальше — по порядку, так, как я выстраиваю проверку на практике, с конкретными инструментами и с явными местами, где обычные гайды вводят в заблуждение.


С чего начать: кто именно за вами следит#

Главная ошибка почти всех статей на эту тему — они дают один набор советов на все случаи, будто ревнивый супруг и государственная спецслужба используют одно и то же. Это не так, и проверка у них разная. Прежде чем что-то проверять, ответьте на один вопрос: кто реально может быть в вас заинтересован и с каким бюджетом? От ответа зависит вся дальнейшая методика. Это и есть азы операционной безопасности — начинать не с инструмента, а с модели угроз.

Противников практически всегда три класса.

Бытовая слежка — stalkerware. Самый частый и самый недооценённый случай. Это легально продающиеся под видом «родительского контроля» или «антивора» приложения (mSpy, Hoverwatch и десятки аналогов), которые кто-то устанавливает вручную, получив доступ к вашему разблокированному телефону: партнёр, родственник, ревнивый бывший, иногда работодатель. Они скрытно шлют переписку, звонки, геолокацию и записи микрофона. Ключевое: для установки нужен физический доступ к аппарату, а значит, круг подозреваемых узкий. И хорошая новость — именно этот класс детектируется лучше всего.

Целевая слежка — наёмное шпионское ПО. Pegasus от NSO Group, Predator, Reign. Это оружие другого порядка: заражение часто происходит вообще без вашего участия (0-click, через одно входящее сообщение), стоит дорого и применяется точечно против конкретных людей. Раньше считалось, что это проблема журналистов и активистов. Больше нет. По данным компании iVerify, только за декабрь 2024 года Pegasus нашёлся на 11 из 18 000 просканированных устройств, и жертвы новых заражений — преимущественно руководители бизнеса из финансов, недвижимости и логистики: те, кто ведёт крупные сделки и владеет чувствительной информацией. Антивирусом такое не ловится — нужна форензика.

Сетевой перехват — оператор, СОРМ, поддельные вышки. Прослушивание на инфраструктуре связи. Про него нужно понять одно: с телефона он не обнаруживается в принципе — ни кодом, ни приложением, ни «по щелчкам в трубке». Почему так и что с этим делать — отдельный разговор ниже.

Три противника при проверке телефона на прослушку: бытовой stalkerware, наёмное ПО Pegasus и операторская прослушка СОРМ
Проверка начинается не с инструмента, а с ответа на вопрос, кто из трёх противников вам реально угрожает — у каждого своя методика.

Дальше статья устроена по этим трём веткам. Если вы прочитаете только одну — читайте ту, что соответствует вашему реальному противнику, а не самому страшному.


Признаки, которым не стоит верить#

«Телефон греется, быстро садится батарея, в трубке эхо, приходят SMS со странными символами» — этот список кочует из статьи в статью как способ обнаружить прослушку. По отдельности ни один из этих признаков не является диагностикой, и вот почему.

Современный stalkerware специально оптимизирован, чтобы не выдавать себя: он экономит батарею и трафик, иначе его бы замечали. Нагрев и быстрый разряд в 95% случаев — это деградация аккумулятора, фоновые приложения или слабый сигнал, а не жучок. «Эхо и щелчки» в цифровой сотовой связи не имеют отношения к перехвату: операторская прослушка не создаёт слышимых артефактов — это распространённое заблуждение родом из эпохи аналоговой телефонии.

Значение имеет не отдельный симптом, а совокупность резких изменений, появившихся одновременно: внезапный скачок мобильного трафика плюс незнакомое приложение, которого вы не ставили, плюс неизвестный профиль конфигурации или VPN в настройках. И даже это — не вывод, а всего лишь повод перейти к настоящей проверке из следующих разделов. Один признак сам по себе не значит ничего.

Единственный «признак», которому стоит доверять, — это индикатор конфиденциальности: точка в статусной строке, когда активны микрофон или камера. На Android 12 и новее она зелёная, на iPhone (iOS 14+) оранжевая означает микрофон, зелёная — камеру. Если точка загорается, когда вы не пользуетесь ни тем ни другим, — это уже конкретный сигнал, и его можно отработать.


Мифы, на которых вас разводят: USSD-коды#

Самый живучий миф темы: наберите *#21# и узнаете, прослушивают ли вас. Это неправда, и важно понять, что эти коды делают на самом деле, — потому что «чистый» результат создаёт ложное чувство безопасности.

*#21#, *#62# и подобные — это USSD-коды опроса переадресации вызовов, стандартные команды управления дополнительными услугами (supplementary services) в сетях GSM. Вот что они показывают:

  • *#21# — состояние безусловной переадресации: уходят ли все ваши звонки и сообщения на другой номер. Если вы её не включали и код ничего не показывает — переадресации нет.
  • *#62# — переадресация при недоступности телефона или сети. Здесь очень часто стоит номер голосовой почты вашего оператора — это штатная настройка, а не слежка. Увидели незнакомый номер оператора — это норма.
  • *#67# — переадресация при занятости линии.
  • ##002# — сбрасывает все переадресации разом.
USSD-коды *#21#, *#62# и ##002# показывают переадресацию вызовов, а не прослушку телефона
«Секретные коды» опрашивают и сбрасывают переадресацию вызовов — к обнаружению прослушки это отношения не имеет.

Почему это не про прослушку: настоящий перехват разговора идёт либо на стороне оператора (и переадресацией не проявляется), либо через программу на самом устройстве (которая тоже не отражается в этих кодах). Переадресация вызовов — это отдельный, довольно топорный вектор: чтобы её включить, злоумышленнику опять-таки нужен доступ к вашему телефону или к личному кабинету у оператора.

Поэтому практический смысл у кодов всё же есть — но не тот, что обещают. Наберите ##002#, чтобы сбросить возможную чужую переадресацию, — это разумная гигиена. Но не считайте, что «код показал чисто» означает «слежки нет». Это проверка одной узкой двери, а не всего дома.

Заодно про другую любимую комбинацию массовых статей — *#*#4636#*#* и советы вроде «зайдите в синтез речи и отключите анонимные отчёты». Первое открывает инженерное меню с технической статистикой и к прослушке отношения не имеет; второе — просто бессмысленный ритуал. Ни то ни другое ничего не диагностирует.


Как проверить Android: индикаторы, права администратора, антивирус#

Android — основная площадка бытового stalkerware, потому что система позволяет устанавливать приложения в обход магазина и выдавать им широкие полномочия. Проверка идёт по нарастающей.

Шаг 1. Журнал доступа к микрофону и камере#

Откройте Настройки → Конфиденциальность → Панель конфиденциальности (Privacy Dashboard, Android 12+). Здесь видно, какие приложения и когда обращались к микрофону, камере и геолокации за последние сутки. Приложение, которое лезет к микрофону в три часа ночи, при том что это не диктофон и не мессенджер, — первый кандидат на разбирательство. Пути в меню немного отличаются у Samsung, Xiaomi и «чистого» Android — ищите раздел «Панель конфиденциальности» или «Разрешения приложений».

Шаг 2. Приложения с правами администратора устройства#

Это ключевой шаг, который массовые гайды пропускают. Stalkerware почти всегда выпрашивает права администратора устройства — они мешают его удалить и дают доступ к глубоким функциям. Проверьте: Настройки → Приложения → Специальный доступ → Приложения администратора устройства (или Настройки → Безопасность → Администраторы устройства). Всё незнакомое, что маскируется под «System Service», «Device Health», «Sync» или «Обновление», — под подозрением.

Там же рядом проверьте два опасных вида доступа, за которые цепляется шпионское ПО:

  • Специальные возможности (Accessibility) — через них приложение читает содержимое экрана и перехватывает ввод. Легитимных приложений здесь обычно одно-два; всё лишнее отключайте.
  • Показ поверх других окон и Доступ к уведомлениям — тоже частые точки закрепления.

Шаг 3. Удаление и безопасный режим#

Приложение с правами администратора обычным способом не удаляется — сначала снимите у него эти права (в том же меню), затем удаляйте. Если оно сопротивляется или прячет иконку, загрузите телефон в безопасном режиме (Safe Mode): в нём отключаются все сторонние приложения, и мешать удалению будет некому.

Шаг 4. Антивирус — но не любой#

Здесь важна конкретика, а не случайный список «анти-шпионов» из магазина. Независимая лаборатория AV-Comparatives в 2025 году протестировала, насколько антивирусы реально ловят stalkerware, — вот измеримые цифры вместо обещаний (17 приложений stalkerware, Android 15 на Samsung Galaxy A36):

АнтивирусДетект stalkerware (2025)
Malwarebytes100%
Bitdefender / ESET / Kaspersky / McAfee94%
Avast / Avira / F-Secure88%
Norton / Sophos82%
Google Play Protect53%

Главный вывод из таблицы: встроенный Play Protect пропускает почти половину stalkerware, поэтому полагаться только на него нельзя. Ставьте движок, доказавший себя в независимом тесте, и прогоняйте полную проверку, а не быструю.


Как проверить iPhone: от уведомления Apple до форензики#

На iPhone бытового stalkerware почти нет — закрытая система не даёт скрытно поставить приложение без вашего Apple ID и физического доступа. Зато iPhone — основная мишень наёмного ПО вроде Pegasus, и именно здесь у нас есть инструменты, которых нет ни в одном массовом гайде. Идём от простого к форензике.

Пять уровней проверки iPhone на Pegasus: уведомление Apple, iVerify, iShutdown, MVT и Lockdown Mode
Проверка iPhone идёт по нарастающей — от бесплатного уведомления Apple до форензики MVT; чистый результат означает «следов не найдено», а не гарантию.

Уровень 1. Штатные проверки#

  • Отчёт о конфиденциальности приложений (Настройки → Конфиденциальность и безопасность → Отчёт о конфиденциальности приложений) — аналог Android-панели: кто и когда обращался к датчикам.
  • Проверка безопасности (Safety Check) — быстро показывает, с кем расшарены ваши данные и доступы, и позволяет разом всё отозвать. Полезно, если к вашему Apple ID мог получить доступ близкий человек.
  • Профили конфигурации (Настройки → Основные → VPN и управление устройством). Если вы не устанавливали корпоративный профиль, а он есть — это тревожный знак.

Уровень 2. Уведомления об угрозе от Apple#

Apple рассылает threat notifications тем, чей аккаунт, по её оценке, атакован наёмным шпионским ПО. Уведомление приходит в iMessage и на почту, привязанную к Apple ID, и дублируется баннером при входе на appleid.apple.com. Механизм завязан на Apple ID, а не на страну, и Apple принципиально не привязывает уведомления к конкретным регионам или атакующим. Просто зайдите на appleid.apple.com и проверьте — это бесплатно и ничего не требует устанавливать.

Уровень 3. Форензика самостоятельно#

Самое интересное. Проверить iPhone на следы Pegasus можно самому — вот три инструмента по возрастанию сложности.

iVerify Basics. Приложение, которое проводит полноценный threat-hunting скан прямо на устройстве примерно за пять минут: анализирует диагностические логи, логи перезагрузок и сбоев по эвристике и моделям машинного обучения. При подозрении даёт отправить данные на углублённый форензик-анализ. Приложение стоит символически — порядка доллара.

iShutdown (Kaspersky). Метод «перезагрузки», открытый исследователями Kaspersky. Как показали в Kaspersky, Pegasus, Predator и Reign оставляют следы в системном журнале Shutdown.log внутри диагностического архива iPhone: заражение мешает нормальному завершению процессов при перезагрузке, и это видно в логе. Порядок такой:

  1. Несколько раз перезагрузите iPhone (лог пополняется при каждом ребуте).
  2. Снимите диагностический архив sysdiagnose.
  3. Прогоните архив через три Python-скрипта iShutdown, опубликованные Kaspersky на GitHub, — они извлекают и разбирают Shutdown.log. Скрипты работают на macOS, Windows и Linux.

Это самый лёгкий вход в форензику: не нужен джейлбрейк, достаточно компьютера и терпения.

MVT (Mobile Verification Toolkit). Золотой стандарт. Открытый инструмент Amnesty International Security Lab, который анализирует зашифрованную резервную копию iPhone или sysdiagnose по индикаторам компрометации от Amnesty и выявляет Pegasus и Predator. Работает из командной строки — это уровень «продвинутый пользователь или специалист». Тем, кому командная строка не по душе, подойдёт iMazing Spyware Analyzer — графическая обёртка над той же логикой.

Важная честность про все эти инструменты: чистый результат означает «следов известных угроз не найдено», а не «стопроцентно чисто». Индикаторы ловят то, что уже описано исследователями. Поэтому для группы риска отдельно существует превентивная защита — о ней в конце.


Продвинутый уровень: проверка трафика через TinyCheck#

Есть метод, который проверяет телефон снаружи и потому невидим для любого ПО на самом устройстве, — важное свойство, потому что продвинутый stalkerware умеет замечать, что его ищут, и «замолкать».

TinyCheck — бесплатный открытый инструмент Kaspersky на базе микрокомпьютера Raspberry Pi. Pi ставится между вашим роутером и телефоном: весь Wi-Fi-трафик устройства идёт через него, и TinyCheck в реальном времени ищет обращения к известным серверам управления шпионским ПО. Поскольку анализатор работает вне телефона, никакая программа на нём не подозревает о проверке и не может её обойти.

Минус очевиден — нужен Raspberry Pi и готовность повозиться с настройкой; инструкции лежат на GitHub Kaspersky. Это хороший вариант для тех, кто хочет разовую честную проверку без установки чего-либо на телефон, или задача для доверенного ИТ-специалиста. Для семьи руководителя, где под подозрением сразу несколько устройств, это часто самый практичный путь.


Слежка — это не всегда прослушка#

Стоит развести две вещи, которые в запросе «прослушка и слежка» слиты воедино. Иногда за человеком не слушают, а отслеживают перемещения — и проверяется это иначе.

  • Разрешение на геолокацию «Всегда». Настройки → геолокация: отзовите доступ «всегда» у всего, кроме карт и навигации (им хватит «при использовании»). Приложение с фоновой геолокацией — это трекер, даже если оно не пишет звук.
  • Расшаренная геопозиция. В «Локаторе» (Find My) у Apple и «Найти устройство» у Google проверьте, не делитесь ли вы своим местоположением с кем-то — это включается парой касаний и легко забывается.
  • Общий аккаунт. Если ваш Google- или Apple-аккаунт заведён ещё на чьём-то устройстве, этот человек видит историю местоположений. Смените пароль и проверьте список устройств в аккаунте.
  • Скрытые трекеры (AirTag и аналоги). iOS и Android предупреждают, когда «чужой» трекер перемещается вместе с вами. Не игнорируйте такое уведомление — проверьте сумку, машину, верхнюю одежду.

Ни один из этих векторов не связан с прослушкой разговоров — это отдельный контур, и закрывается он отдельно.


Чего вы не увидите с телефона: оператор, СОРМ, поддельные вышки#

Теперь самая честная и самая непопулярная часть, которую массовые статьи обходят молчанием, потому что она не продаёт «секретный код». Есть три вещи, которые с телефона обнаружить нельзя никакими средствами:

  1. Операторская прослушка и СОРМ. Перехват идёт на инфраструктуре оператора связи, вне вашего устройства. На телефоне не остаётся ни логов, ни трафика, ни «шумов». Ни одно приложение, ни один код это не покажет — и любой сервис, обещающий обратное, продаёт миф.
  2. IMSI-catcher (поддельная базовая станция, StingRay). Устройство, которое притворяется вышкой и перехватывает трафик рядом. Теоретически его детектируют приложения вроде SnoopSnitch (от SRLabs) или AIMSICD, но им нужен рутованный телефон с чипсетом Qualcomm и доступ к служебным радиоданным. На современных iPhone и Android этот доступ закрыт производителями, а сам по себе рут ослабляет защиту сильнее, чем даёт видимости. На практике для обычного пользователя это неприменимо.
  3. Атаки на уровне сети SS7 — целиком вне досягаемости пользователя.

Вывод отсюда не «расслабьтесь», а «смените плоскость защиты». Если в вашей модели угроз есть оператор или государство, диагностика с телефона бесполезна — работает другое: не вести чувствительные разговоры по обычной сотовой связи и перейти на мессенджеры со сквозным шифрованием (Signal, Threema). Шифрование обесценивает перехват канала: даже перехваченный трафик остаётся нечитаемым. Это и есть граница между тем, что чинится приложением, и тем, что чинится поведением.


Нашли слежку — что дальше (и почему не спешить удалять)#

Кажется логичным: нашёл шпионскую программу — снёс, и готово. В одном сценарии так делать опасно, и об этом не предупреждает почти никто.

Сначала оцените риск эскалации. Если stalkerware мог поставить человек, способный причинить вам вред (партнёр в конфликте, преследователь), то удаление — это сигнал ему: приложение перестаёт отправлять данные, и он понимает, что его обнаружили. По опыту организаций, работающих с жертвами преследования (Coalition Against Stalkerware, «Информация для пострадавших»), именно момент удаления нередко провоцирует всплеск агрессии. Поэтому порядок такой:

  1. Не трогайте телефон сразу. Сначала продумайте свою безопасность. Если ситуация того требует, свяжитесь за помощью — юристом, доверенным человеком — с другого, заведомо чистого устройства, а не с того, что под подозрением.
  2. Зафиксируйте доказательства до любых изменений: скриншоты подозрительных приложений, их прав, настроек. Для юридически значимого результата порядок фиксации согласуйте с юристом.
  3. Очистка. Бытовой stalkerware: снять права администратора → удалить (см. раздел про Android). Надёжнее — полный сброс до заводских настроек с последующей ручной переустановкой приложений только из официального магазина. Одна оговорка: не восстанавливайте данные из резервной копии, сделанной после заражения, — вернёте вместе с ней и шпиона. Для наёмного ПО сброс не всегда достаточен; при реальной угрозе Pegasus меняют устройство.
  4. Ротация паролей — с чистого устройства. После очистки смените пароли и завершите активные сессии не с бывшего заражённого телефона, а с гарантированно чистого. Иначе новый пароль утечёт тем же каналом. Включите двухфакторную аутентификацию — лучше аппаратный ключ или passkey, чем SMS, потому что SMS перехватывается через SIM-swap.
  5. Проверьте последствия. Пока телефон был под контролем, ваши данные могли утечь. Стоит проверить, не всплыли ли ваши учётные записи в утечках, и убедиться, что на вас не завели новых SIM-карт или кредитов.

Если вы в группе риска: режим блокировки и уведомления Apple#

Для публичных людей, руководителей крупного бизнеса и тех, у кого есть мотивированный оппонент с ресурсами, защита строится не на разовой проверке, а на постоянном сужении поверхности атаки.

Режим блокировки (Lockdown Mode) на iPhone (iOS 16+, Настройки → Конфиденциальность и безопасность → Режим блокировки) резко ограничивает именно те векторы, через которые заходит наёмное ПО: вложения в сообщениях, часть веб-технологий, входящие приглашения и подключения. Платите за это удобством, но для реальной модели угроз обмен оправдан. На iPhone 17 и iPhone Air (сентябрь 2025) дополнительно работает аппаратная защита Memory Integrity Enforcement на чипах A19 — Apple называет её первой в отрасли постоянной защитой целостности памяти, нацеленной как раз на уязвимости, на которых держится Pegasus. Не абсолютный щит, но резкое удорожание атаки.

Здесь заканчивается то, что можно сделать в одиночку, и начинается работа со стороны противника — когда специалист смотрит на ваш периметр так, как на него смотрел бы тот, кто будет атаковать. Как это устроено системно — в разборе OPSEC для руководителя. А если нужно проверить устройства и связь профессионально, с оборудованием и без самодеятельности, — это то, чем мы занимаемся: конфиденциально и без огласки.


Частые вопросы#

Какой код проверяет телефон на прослушку?#

Никакой. *#21# и *#62# показывают переадресацию вызовов, а не прослушку: *#21# — безусловную переадресацию, *#62# — переадресацию при недоступности (там часто штатно стоит голосовая почта оператора). Сбросить возможную чужую переадресацию можно кодом ##002#, но «чистый» результат не означает, что слежки нет — настоящий перехват идёт на стороне оператора или через программу на устройстве и этими кодами не виден.

Можно ли проверить телефон на прослушку бесплатно?#

Да. На Android — панель конфиденциальности, индикатор доступа к микрофону и камере, проверка приложений с правами администратора и бесплатный антивирус. На iPhone — Отчёт о конфиденциальности приложений, Проверка безопасности, уведомления Apple на appleid.apple.com и бесплатные скрипты iShutdown от Kaspersky для анализа логов. Все серьёзные форензик-инструменты (MVT, TinyCheck, iShutdown) — бесплатные и открытые.

Как понять, что за тобой следят через телефон?#

Сначала определите противника: бытовое шпионское ПО (ставит близкий человек с доступом к телефону) ловится антивирусом и ручной проверкой прав администратора; наёмное ПО уровня Pegasus — только форензикой и уведомлениями Apple; операторскую прослушку и поддельные вышки с телефона не обнаружить вовсе. «Греется и садится батарея» само по себе не признак — важна совокупность резких изменений плюс новые незнакомые приложения или профили конфигурации.

Помогает ли сброс до заводских настроек от шпионского ПО?#

От бытового stalkerware — да, но не восстанавливайте данные из резервной копии, сделанной после заражения, и сразу смените пароли с другого, чистого устройства. От наёмного ПО сброс не всегда достаточен — при реальной угрозе меняют само устройство. И помните: сброс не отменяет операторский перехват, он касается только устройства, а не канала связи.

Можно ли проверить iPhone на Pegasus самому?#

Да, по нарастающей сложности: проверить уведомления Apple на appleid.apple.com; прогнать iVerify Basics (скан около пяти минут); снять диагностический архив sysdiagnose после нескольких перезагрузок и проверить Shutdown.log скриптами iShutdown; для глубокого анализа — MVT от Amnesty International по индикаторам компрометации. Чистый результат означает «следов известных угроз не найдено», а не «стопроцентно чисто».