如何偵測並移除手機上的 Spyware

Spyware 可在你的 iPhone 或 Android 上靜默運作數月。了解如何識別警示信號、調查疑似感染,以及移除 spyware 和防止再次感染的步驟。

Detect and remove spyware from phone
1警示信號

手機可能感染 Spyware 的警示信號

手機 spyware 的設計是隱形的。與 ransomware 不同——ransomware 會立即宣告自己的存在——spyware 對攻擊者的價值完全取決於受害者不知道它的存在。最複雜的 spyware,例如商業級監控工具,可以在現代硬件上運作數月而不產生任何明顯症狀。然而,大多數 spyware 和 stalkerware 工具會留下行為痕跡,當被注意並調查時,可以揭示感染。

電池耗盡是後台監控活動最可靠的指標之一。Spyware 持續監控麥克風和相機、定期透過網絡傳輸數據,並處理位置更新——即使手機螢幕關閉,所有這些都會消耗電池電量。之前能撐一整天但現在到下午初就需要充電的手機,在使用習慣或最近安裝的合法應用程式沒有任何變化的情況下,值得調查。同樣,閒置時(面朝下放在桌子上)明顯發熱的手機,可能正在後台處理惡意代碼。

流動數據使用量激增是另一個關鍵指標。傳輸通話錄音、訊息內容或持續位置更新的 spyware 會產生可在月度使用統計中看到的可測量數據流量。在運營商應用程式或「設定」→「流動網絡」(iOS)/「設定」→「網絡」→「數據使用量」(Android)中查看,尋找在後台消耗數據但你預期不會使用流動數據的應用程式。消耗數百兆字節的未知應用程式或系統進程是嚴重的警示信號。

  • 快速電池耗盡:電池消耗明顯加快——尤其是在夜間或閒置時——表明在不應運行時有後台進程正在運行。
  • 手機閒置時過熱:面朝下且未使用時裝置發熱,可能正在處理惡意代碼或傳輸數據。
  • 不明原因的數據使用量:定期按應用程式查看流動數據使用量——未知應用程式或熟悉應用程式的異常高使用量值得調查。
  • 麥克風/相機指示燈亮起:在你未使用這些功能時出現橙色和綠色指示燈點(iOS)或相機/麥克風指示燈(Android)。
  • 不熟悉的應用程式:你不認識且未安裝的應用程式,尤其是出現在「設定」→「應用程式」但不在主螢幕上的應用程式。
  • 增加的 SMS 或數據費用:高級 SMS spyware 透過 SMS 發送數據——帳單上意外的 SMS 費用可能表明此類感染。
了解手機威脅的完整範圍 →
Spyware warning signs on smartphones
2如何調查

如何調查疑似 Spyware 感染

如果你注意到警示信號,系統性調查可以幫助確認或排除感染。從所有已安裝應用程式的完整審查開始。在 iPhone 上,前往「設定」→「一般」→「iPhone 儲存空間」,審查列出的每個應用程式。在 Android 上,前往「設定」→「應用程式」→「查看所有應用程式」——關鍵是還要查看「設定」→「應用程式」→「三點選單」→「顯示系統應用程式」,以顯示可能從預設列表中隱藏的應用程式。尋找任何不熟悉的內容,尤其是具有通用名稱(例如「系統服務」、「手機管理員」、「裝置健康」)且你不記得安裝的應用程式。

對於 iOS,如果已啟用,請在「設定」→「私隱與安全性」→「應用程式私隱報告」中查看過去一週哪些應用程式存取了你的相機、麥克風、通訊錄和位置。任何在意外時間存取麥克風或相機的應用程式都值得進一步調查。在 Android 上,私隱儀表板(「設定」→「私隱」→「私隱儀表板」)提供類似功能。此外,審查配置描述檔(iOS),在「設定」→「一般」→「VPN 與裝置管理」——任何未知的描述檔都可以用來安裝根憑證,允許 HTTPS 流量攔截。

對於在 Android 上進行更技術性的調查,在開發者選項中審查正在運行的進程(「設定」→「關於手機」→點選「版本號碼」7次→「開發者選項」→「正在運行的服務」)可顯示所有活躍的後台進程。CPU 或記憶體使用量高的未知服務值得懷疑。對於有理由相信自己可能被複雜的國家支援 spyware 針對的 iPhone 用戶(記者、社運人士、高管),Apple 的「封閉模式」是一種有意義的防禦——它大幅限制了零點擊漏洞利用可用的攻擊面。

  • 完整應用程式審查:審查每個已安裝的應用程式——在 Android 上啟用「顯示系統應用程式」,以顯示在正常應用程式列表中不顯示的隱藏應用程式。
  • iOS 應用程式私隱報告:在「設定」→「私隱與安全性」→「應用程式私隱報告」啟用,以捕獲所有應用程式一週的感測器存取數據。
  • iOS 配置描述檔:「設定」→「一般」→「VPN 與裝置管理」→立即移除任何未知的描述檔。
  • Android 開發者選項:審查「正在運行的服務」,尋找資源使用量高的未識別後台進程。
  • iOS 封閉模式:「設定」→「私隱與安全性」→「封閉模式」——對高風險用戶,此模式可大幅減少複雜 spyware 的攻擊面。
  • iMazing spyware 偵測:iMazing(iOS)等第三方工具可在裝置備份和系統日誌中掃描已知的 spyware 指標。
配置 iOS 安全設定以防止 spyware →
Mobile spyware investigation steps
3移除

如何從手機移除 Spyware

移除 spyware 的方法取決於其類型和複雜程度。對於 stalkerware 類型的應用程式——透過實體存取安裝的商業監控工具——識別並刪除特定應用程式通常已足夠。然而,對於可能已利用作業系統漏洞嵌入系統進程的更複雜 spyware,或在任何無法自信識別並移除特定 malware 的情況下,恢復原廠設定是最可靠的修復方法。

在 iPhone 上執行恢復原廠設定之前,請確保你有 iCloud 備份或 iTunes/Finder 中的加密本地備份。如果可能,從已知的乾淨狀態進行備份——理想情況下在你注意到感染的當天,或從早於任何可疑症狀的舊備份中進行。重設後,從備份恢復而非進行全新設定,除非你有理由相信備份本身已被入侵。iOS 恢復原廠設定:「設定」→「一般」→「傳輸或重置 iPhone」→「清除所有內容和設定」。

在 Android 上,恢復原廠設定在「設定」→「一般管理」→「重置」→「恢復原廠數據」執行。重設後,避免重新安裝可能是感染媒介的來自未知來源或側載的 APK 的應用程式。如果你懷疑感染是透過對你裝置的實體存取引入的——有人在你的手機解鎖時秘密安裝了 stalkerware——請在重設後立即更改鎖定螢幕 PIN 碼並啟用生物特徵認證。如果裝置是企業裝置,請通知你的 IT 部門,以便他們調查其他裝置是否也可能被入侵。

  • 針對可識別的 stalkerware:找到並刪除特定應用程式,撤銷其持有的任何裝置管理員權限(「設定」→「安全性」→「裝置管理應用程式」),並更改所有帳戶密碼。
  • 恢復原廠設定進行徹底清理:對於疑似作業系統級 spyware,恢復原廠設定是移除深度嵌入 malware 的唯一保證方法。
  • 重設前備份:重設前創建乾淨備份——使用 iCloud 備份(iOS)或 Google One 備份(Android)。
  • 選擇性恢復:重設後,如果不確定感染發生的時間,選擇性地恢復數據,而非完全恢復備份。
  • 重設後更改所有密碼:假設在被入侵裝置上儲存憑證的任何帳戶可能已被存取。
  • 撤銷應用程式存取:恢復後,審查哪些應用程式可以存取你的 Google 或 Apple 帳戶,並撤銷任何未知的第三方應用程式的權限。
移除 spyware 後強化你的手機 →
Removing spyware from iPhone and Android
4預防

如何防止 Spyware 進入你的手機

大多數手機 spyware 感染——尤其是 stalkerware——需要對解鎖裝置的實體存取,或受害者自願安裝惡意應用程式(通常透過 phishing 攻擊或社會工程學)。這兩種攻擊媒介都可以透過持續應用基本安全做法來預防。實體安全、只運行來自官方商店的應用程式,以及保持更新的手機,對絕大多數 spyware 攻擊具有高度抵抗力。

裝置的實體安全是預防 stalkerware 的最重要措施。將手機放在你身上或鎖定的地方——在任何你有理由擔心秘密存取的環境中,切勿將其解鎖且無人看管。當你必須短暫離開手機時,手動鎖定它,而非依賴自動鎖定計時器。使用強效的 PIN 碼或密碼,而非圖案鎖定,因為圖案鎖定通常可從螢幕上的手指污跡推斷出來。

對於透過網絡傳遞的 spyware,關鍵的預防措施是:保持 iOS 或 Android 完全更新以修補已知漏洞;只從 App Store 或 Google Play 安裝應用程式;切勿點擊 SMS、電郵或通訊應用程式中你未特別期待的連結;以及使用手機 VPN 加密你的流量並防止網絡級注入攻擊。對於高風險類別的用戶——高管、記者、法律專業人士、社運人士——啟用 iOS 封閉模式可提供額外保護,防止不需要任何用戶操作的零點擊攻擊。

  • 實體安全:切勿將手機解鎖且無人看管——大多數 stalkerware 就是這樣安裝的。
  • 強效密碼:強效的英數密碼可防止你不在場時的秘密存取;避免留下可見污跡痕跡的圖案。
  • 只使用官方應用程式:每個應用程式都應來自 App Store 或 Google Play——切勿從 WhatsApp、Telegram 或網站安裝 APK。
  • 保持軟件更新:大多數透過網絡傳遞的 spyware 利用已修補的漏洞——自動作業系統更新在修補程式發布後數小時內關閉這些漏洞。
  • 警惕社會工程學:Spyware 可透過 phishing 訊息中你被迫點擊的連結傳遞——對主動聯繫中的連結保持警覺。
  • 封閉模式(iOS):強烈建議高風險人士使用——封鎖 JavaScript JIT 編譯器、連結預覽及其他通常被複雜 spyware 利用的功能。
啟用所有推薦的 iOS 安全設定 →
Preventing spyware installation on phone
保護你的手機免受所有手機威脅

保護你的手機免受所有手機威脅

Spyware 預防已納入我們的完整智能手機安全指南——按照指南強化你的裝置,抵禦軟件和實體威脅。

Related VPN Articles