Jak chronić telefon, smartfon i tablet przed zagrożeniami
Telefon komórkowy, smartfon i tablet chronisz tym samym zestawem kroków: aktualny system i aplikacje, programy instalowane tylko z Google Play lub App Store, kontrola uprawnień, blokada ekranu PIN-em lub biometrią, uwierzytelnianie dwuskładnikowe na ważnych kontach oraz włączona funkcja zdalnej lokalizacji i wymazania danych. Do tego dochodzi ostrożność wobec SMS-ów z linkami, obcych ładowarek i publicznych sieci Wi-Fi. Te zasady działają tak samo na Androidzie i iOS, a na tabletach, które często dzielą domownicy lub dzieci, mają jeszcze większe znaczenie. Poniżej znajdziesz konkretne ścieżki w ustawieniach, tabelę metod 2FA, objawy infekcji oraz plan działania po kradzieży telefonu albo kliknięciu w podejrzany link.

- Przed jakimi zagrożeniami trzeba chronić telefon i tablet?
- Aktualizacje systemu i aplikacji: pierwsza linia obrony
- Jak bezpiecznie instalować aplikacje i sprawdzać uprawnienia?
- Jak rozpoznać phishing SMS (smishing) i fałszywy link?
- Co zrobić, gdy już kliknąłeś w podejrzany link?
- Czy publiczne Wi-Fi jest niebezpieczne dla smartfona?
- Hasła, menedżer haseł i uwierzytelnianie dwuskładnikowe
- Czy antywirus na telefonie jest potrzebny?
- Po czym poznać, że ktoś szpieguje mój telefon lub że ma on wirusa?
- Zgubiony lub skradziony telefon: zdalna blokada i wymazanie krok po kroku
- Jak chronić telefon przed uszkodzeniem i przegrzaniem?
- Checklista: 7 nawyków, które chronią smartfon i tablet
Przed jakimi zagrożeniami trzeba chronić telefon i tablet?
Urządzenia mobilne są narażone na cztery główne grupy zagrożeń: złośliwe oprogramowanie, oszustwa w wiadomościach (phishing, smishing, vishing), przejęcie kont oraz fizyczną utratę lub dostęp osób postronnych. Każda z nich wymaga innej ochrony, dlatego jedna aplikacja nie załatwia sprawy.
Skutki infekcji bywają poważne. W poradniku Netii o wirusach na telefonie wymieniono między innymi wykradanie SMS-ów z kodami do bankowości, wysyłanie SMS-ów o podwyższonej opłacie, uruchamianie płatnych subskrypcji, blokowanie telefonu w celu wymuszenia okupu, przechwytywanie haseł, zdjęć i lokalizacji oraz szybsze rozładowywanie baterii.
| Zagrożenie | Jak najczęściej trafia na urządzenie | Podstawowa ochrona |
|---|---|---|
| Złośliwe oprogramowanie (trojany, spyware, adware, ransomware) | Aplikacje spoza oficjalnych sklepów, pliki APK z linków, nieaktualny system | Aktualizacje, instalacja tylko z Google Play lub App Store, kontrola uprawnień |
| Phishing, smishing, vishing | E-mail, SMS, komunikator, połączenie głosowe | Sprawdzanie domeny, niepodawanie danych, zgłaszanie wiadomości |
| Przejęcie kont | Słabe lub powtarzane hasła, wyłudzone dane logowania | Menedżer haseł, 2FA, klucze dostępu |
| Kradzież lub zgubienie | Miejsca publiczne, podróże | Blokada ekranu, zdalne wymazanie, blokada karty SIM |
| Podsłuch w sieci i przez USB | Fałszywe hotspoty, publiczne porty ładowania | Własny hotspot lub VPN, własna ładowarka i powerbank |
Aktualizacje systemu i aplikacji: pierwsza linia obrony
Aktualizacje chronią telefon, bo zamykają znane luki w zabezpieczeniach, przez które atakujący mogą dostać się do urządzenia. Włącz automatyczne aktualizacje systemu i aplikacji, a monitów o nową wersję nie odkładaj na później.
Każda publicznie znana podatność dostaje identyfikator w katalogu CVE (Common Vulnerabilities and Exposures). Łatka w aktualizacji to fragment kodu, który zamyka konkretną furtkę. Po ujawnieniu luki jej opis jest dostępny także dla przestępców, więc urządzenie bez łatki jest łatwiejszym celem niż przed publikacją.
Na Androidzie wejdź w Ustawienia → System → Aktualizacja systemu (nazwy menu różnią się u producentów) i włącz automatyczne pobieranie. Na iOS i iPadOS wybierz Ustawienia → Ogólne → Uaktualnienia oprogramowania → Automatyczne uaktualnienia. Więcej ustawień dla konkretnego systemu opisujemy w poradniku jak zabezpieczyć telefon z Androidem.
Aplikacje wymagają osobnej uwagi. Aktualizacja biblioteki, z której korzysta program, bywa istotna dla bezpieczeństwa nawet wtedy, gdy sama aplikacja nie dostała nowych funkcji. Programy, których nie używasz, odinstaluj: każda zbędna aplikacja to kolejne miejsce, przez które można zaatakować telefon.
Uwaga na starsze urządzenia: gdy producent przestaje wydawać poprawki bezpieczeństwa dla danego modelu telefonu lub tabletu, nowe luki nie będą już zamykane. Taki sprzęt lepiej przeznaczyć do mniej wrażliwych zadań i nie logować się na nim do banku.
| Element | Android | iOS / iPadOS |
|---|---|---|
| Automatyczne aktualizacje systemu | Ustawienia → System → Aktualizacja systemu | Ustawienia → Ogólne → Uaktualnienia oprogramowania |
| Automatyczne aktualizacje aplikacji | Sklep Play → Ustawienia | Ustawienia → App Store |
| Oficjalny sklep | Google Play z Play Protect | App Store |
| Weryfikacja aplikacji | Skanowanie Play Protect przed i po instalacji | Weryfikacja w App Store, izolacja aplikacji w systemie |
| Przegląd uprawnień | Ustawienia → Prywatność | Ustawienia → Prywatność i ochrona, raport prywatności aplikacji |
Jak bezpiecznie instalować aplikacje i sprawdzać uprawnienia?
Instaluj aplikacje wyłącznie z Google Play lub App Store i przed pobraniem sprawdź dewelopera, recenzje oraz uprawnienia, o które prosi program. Najwięcej infekcji telefonów zaczyna się od aplikacji pobranej spoza oficjalnego sklepu.
Oficjalny sklep nie daje jednak stuprocentowej gwarancji. Jak opisuje poradnik CERT Polska o bezpiecznym telefonie, złośliwe oprogramowanie zdarza się także w oficjalnych sklepach (przykładem jest kampania Joker), choć rzadziej i jest szybciej usuwane. Ten sam materiał przypomina, że na iOS w UE instalowanie aplikacji spoza App Store jest dziś możliwe bez jailbreaku.
Sideloading, czyli instalowanie plików APK z zewnętrznych źródeł, omija weryfikację sklepu. Na Androidzie wymaga włączenia opcji instalowania z nieznanych źródeł. Włączaj ją tylko dla aplikacji, których pochodzenia jesteś pewien, i wyłączaj od razu po instalacji.
Przed instalacją sprawdź trzy rzeczy: liczbę pobrań, datę ostatniej aktualizacji i recenzje z konkretnymi zarzutami. Aplikacja z niewielką liczbą pobrań, dziennikiem zmian sprzed kilku lat i komentarzami o awariach oraz spamie nie jest godna zaufania. Zwróć też uwagę na nazwę dewelopera: klony popularnych aplikacji często kopiują logo, ale publikuje je nieznana firma.
Menedżer uprawnień działa jak filtr. Przepuszczaj tylko to, czego aplikacja realnie potrzebuje. Na Androidzie wejdź w Ustawienia → Prywatność, na iOS sprawdź raport prywatności aplikacji w ustawieniach prywatności. Szczególnie ostrożnie traktuj prośby o dostęp do SMS-ów, rejestru połączeń, mikrofonu i ułatwień dostępu.
- Czerwona flaga uprawnień: latarka z dostępem do lokalizacji, kalkulator z dostępem do kontaktów lub SMS-ów, prosta gra z dostępem do mikrofonu.
- Czerwona flaga źródła: plik APK pobrany z linku w SMS-ie lub komunikatorze.
- Czerwona flaga rozmiaru: prosta aplikacja zajmująca nieproporcjonalnie dużo miejsca.
- Czerwona flaga reklam: agresywne pełnoekranowe banery wyskakujące co chwilę, także poza aplikacją.
Jeśli cokolwiek budzi wątpliwości, odinstaluj aplikację. Utrata jednego programu kosztuje mniej niż wyciek danych.
Jak rozpoznać phishing SMS (smishing) i fałszywy link?
Fałszywy SMS rozpoznasz po adresie domeny w linku, presji czasu i prośbie o dane lub drobną dopłatę. Phishing to ogólna nazwa wyłudzania danych, smishing to jego odmiana w SMS-ach, a vishing w rozmowach telefonicznych.
Schemat jest stały: oszuści podszywają się pod bank, kuriera, urząd albo znajomego i wywołują emocje, zanim włączy się ostrożność. Niedopłata za paczkę, pilne wezwanie z banku, wygrana w konkursie czy nieautoryzowana transakcja to typowe preteksty. Kilka złotych dopłaty jest tylko przynętą, a celem są dane logowania do bankowości.
Checklista przed kliknięciem:
- Sprawdź domenę w linku, a nie tekst, który ją zasłania. Oryginalny adres InPostu to inpost.pl, a nie inpost-pl.com czy inpost-pl.paczka-info.net.
- Zweryfikuj nadawcę i zastanów się, czy ta firma w ogóle ma Twój numer.
- Przeczytaj całą wiadomość na spokojnie: błędy językowe, dziwne formatowanie i nacisk na pośpiech to sygnały ostrzegawcze.
- Nie otwieraj skróconych adresów (np. bit.ly) z SMS-ów od nieznanych nadawców.
- Prośbę o dopłatę sprawdź w oficjalnej aplikacji lub na stronie wpisanej ręcznie, nigdy przez link z wiadomości.
- Nigdy nie podawaj haseł, PIN-ów ani danych karty przez SMS, e-mail czy telefon.
Podejrzany SMS możesz przekazać na numer 8080, a incydent zgłosić przez portal incydent.cert.pl. W komunikatorach i poczcie oznaczaj takie wiadomości jako spam, żeby ograniczyć kolejne próby.
Co zrobić, gdy już kliknąłeś w podejrzany link?
Samo kliknięcie w link zwykle nie wyrządza szkody: według tego samego poradnika CERT Polska w znaczącej większości przypadków niebezpieczne są dopiero działania na stronie oszustów, czyli wpisanie danych lub instalacja pliku. Dlatego najważniejsze jest, by niczego nie wpisywać i niczego nie pobierać.
Jeśli strona się załadowała, zamknij ją. Jeśli pobrałeś i zainstalowałeś plik, włącz tryb samolotowy, żeby przerwać komunikację aplikacji z serwerem, i usuń ją. Gdy podałeś login i hasło do banku, dzwoń na infolinię banku natychmiast, bo tylko bank może zablokować konto i transakcje.
Hasło do poczty zmień w pierwszej kolejności: e-mail służy do resetowania haseł w innych serwisach. Wylogowanie ze wszystkich sesji w ustawieniach zabezpieczeń konta unieważnia sesje, które mógł przejąć przestępca.
- Zadzwoń do banku, jeśli podałeś dane logowania lub dane karty.
- Zmień hasło do poczty e-mail, a potem do pozostałych ważnych kont.
- Wyloguj się ze wszystkich sesji na zagrożonym koncie.
- Usuń aplikację zainstalowaną z linku i przeskanuj telefon.
- Zgłoś incydent na incydent.cert.pl, a wiadomość prześlij na 8080.
Czy publiczne Wi-Fi jest niebezpieczne dla smartfona?
Zwykłe przeglądanie stron przez publiczne Wi-Fi jest dziś mniej ryzykowne niż kilka lat temu, bo większość połączeń jest szyfrowana. Realnym zagrożeniem pozostają fałszywe hotspoty oraz logowanie do banku i wysyłanie ważnych danych przez obcą sieć.
Evil twin to fałszywy punkt dostępu o nazwie identycznej jak legalna sieć w kawiarni, hotelu czy na lotnisku. Telefon, który pamięta nazwę sieci, może połączyć się z nim automatycznie. Od tego momentu ruch przechodzi przez urządzenie atakującego, który może próbować podsunąć fałszywą stronę logowania. To odmiana ataku typu man-in-the-middle.
- Wyłącz automatyczne łączenie z otwartymi sieciami.
- Do bankowości używaj danych komórkowych lub hotspotu z własnego telefonu zamiast publicznego Wi-Fi.
- Jeśli musisz korzystać z obcej sieci, włącz VPN, który tworzy szyfrowany tunel od urządzenia do serwera dostawcy. Dobre usługi korzystają z protokołów WireGuard lub OpenVPN.
- Wyłącz Bluetooth i udostępnianie plików, gdy z nich nie korzystasz.
VPN jest najbardziej potrzebny, gdy łączysz się z zasobami firmowymi, pracujesz na danych wrażliwych poza domem albo korzystasz z sieci hotelowych. Najbezpieczniejsza pozostaje jednak własna, zabezpieczona sieć domowa z silnym hasłem do routera; jeśli układasz budżet domowy i porównujesz stałe opłaty, w tym za internet, pomocny bywa serwis https://koszt-mieszkania.pl.
Czy można ładować telefon z publicznego portu USB?
Lepiej tego unikać: kabel USB przesyła nie tylko prąd, ale też dane. Poradnik INEA o zabezpieczaniu telefonu wskazuje jako ryzykowne porty USB w komunikacji miejskiej i centrach handlowych. Noś własną ładowarkę i naładowany powerbank, a cudzego kabla nie podłączaj do telefonu służbowego.
Hasła, menedżer haseł i uwierzytelnianie dwuskładnikowe
Najważniejsze konta chroni długie, unikalne hasło przechowywane w menedżerze haseł oraz drugi składnik logowania. Samo hasło, nawet silne, nie wystarczy, jeśli oszust je wyłudzi.
Według zasad zabezpieczania smartfona od Orange hasło powinno mieć minimum 12-15 znaków, nie zawierać dat urodzenia ani imion bliskich i być inne dla każdej usługi. Hasło zbudowane z nazwiska i roku łatwo odgadnąć. Lepiej sprawdza się hasło frazowe z kilku niepowiązanych słów: długość zwiększa odporność bardziej niż kilka znaków specjalnych.
Menedżer haseł, wbudowany w system, przeglądarkę lub osobny, generuje i przechowuje unikalne hasła dla każdej usługi. Wyciek jednego serwisu nie oznacza wtedy przejęcia pozostałych kont.
Uwierzytelnianie dwuskładnikowe (2FA) łączy coś, co wiesz (hasło), z czymś, co masz (telefon, klucz) lub czym jesteś (odcisk palca). Z danych Microsoftu przytoczonych w zestawieniu Bitdefender o ochronie urządzeń mobilnych wynika, że uwierzytelnianie wieloskładnikowe może zablokować 99,9% prób naruszenia konta. Przy pytaniach kontrolnych wpisuj odpowiedzi nieoczywiste, których nie da się znaleźć w mediach społecznościowych. Szerzej o tym piszemy w tekście zabezpieczenie telefonu przed hakerami.
| Metoda 2FA | Poziom ochrony | Główne ograniczenie |
|---|---|---|
| Kod SMS | Średni | Możliwe przechwycenie lub przejęcie numeru (SIM swap) |
| Aplikacja z kodami TOTP (authenticator) | Wysoki | Kody można wyłudzić na fałszywej stronie |
| Klucz dostępu (passkey) | Bardzo wysoki, odporny na phishing | Nie każdy serwis go obsługuje |
| Klucz sprzętowy FIDO2 | Bardzo wysoki, odporny na phishing | Trzeba go nosić i mieć zapasowy |
Jaka blokada ekranu jest najlepsza?
Najlepiej biometria połączona z PIN-em co najmniej 6-cyfrowym lub hasłem. Wzór i krótki PIN łatwo podejrzeć przez ramię w autobusie czy kawiarni. Ustaw też powiadomienia na ekranie blokady tak, by pokazywały tylko nadawcę, bez treści: kod z SMS-a wyświetlony na zablokowanym ekranie przestępca odczyta bez łamania zabezpieczeń.
Czy antywirus na telefonie jest potrzebny?
Dla większości osób, które instalują aplikacje tylko z oficjalnych sklepów i aktualizują system, wbudowana ochrona jest podstawą, a dodatkowy antywirus jest uzupełnieniem, nie koniecznością. Na Androidzie nie wyłączaj Google Play Protect, które skanuje aplikacje przed i po instalacji.
Android i iOS uruchamiają aplikacje w izolowanym środowisku (piaskownicy): program nie może czytać danych innych aplikacji bez zgody użytkownika. Na iOS dodatkowym filtrem jest weryfikacja aplikacji w App Store.
Dodatkowy program bezpieczeństwa ma sens w konkretnych sytuacjach: telefon służbowy z dostępem do wrażliwych danych, urządzenie dziecka, tablet współdzielony przez kilka osób, smartfon, na który instalujesz aplikacje spoza sklepu. Takie pakiety często dodają ochronę przed fałszywymi stronami i SMS-ami, funkcje antykradzieżowe i VPN.
Zanim zainstalujesz antywirus, sprawdź producenta i politykę prywatności. Darmowe aplikacje z nieznanych źródeł bywają nastawione na zbieranie danych o użytkowniku, a wtedy narzędzie ochronne samo staje się zagrożeniem. Wybieraj uznane marki i pobieraj je tylko z oficjalnego sklepu.
Po czym poznać, że ktoś szpieguje mój telefon lub że ma on wirusa?
Na szpiegowanie lub infekcję wskazują objawy bez wyraźnej przyczyny: szybkie rozładowywanie baterii, przegrzewanie, wzrost zużycia danych, samoczynne otwieranie się aplikacji i nadmiar wyskakujących reklam. Pojedynczy objaw nie przesądza sprawy, ale kilka naraz to powód do sprawdzenia telefonu.
Takie symptomy wymienia artykuł Omegasoft o wirusach na tabletach i smartfonach, zaznaczając, że szkodnik często ukrywa się, aby po cichu wykradać dane. Sygnałem są też nieznane aplikacje, uprawnienia, których nie nadawałeś, nieoczekiwane opłaty na rachunku za płatne subskrypcje oraz SMS-y lub połączenia, których nie wykonywałeś.
Oprogramowanie szpiegujące potrafi rejestrować naciśnięcia klawiatury, robić zrzuty ekranu i przechwytywać wiadomości. Jeśli podejrzewasz, że ktoś miał fizyczny dostęp do Twojego telefonu, sprawdź listę aplikacji z uprawnieniami do ułatwień dostępu i administratora urządzenia. Dokładną procedurę opisujemy w poradniku jak zabezpieczyć telefon przed szpiegowaniem.
Jak zlikwidować wirusy z telefonu?
Najpierw usuń podejrzane aplikacje, a potem przeskanuj telefon. Na Androidzie uruchom skanowanie w Play Protect, cofnij uprawnienia administratora aplikacji, której nie da się odinstalować, i usuń ją. Pomocny bywa tryb awaryjny, w którym uruchamiają się tylko aplikacje systemowe.
- Odłącz telefon od internetu, jeśli podejrzewasz aktywny wyciek danych.
- Usuń aplikacje, których nie instalowałeś lub które pojawiły się tuż przed problemami.
- Przeskanuj urządzenie Play Protect lub zaufanym programem antywirusowym.
- Z innego, czystego urządzenia zmień hasła do poczty i banku.
- Gdy objawy nie ustępują, zrób kopię zdjęć i dokumentów (bez aplikacji) i przywróć ustawienia fabryczne.
Regularna kopia zapasowa w chmurze lub na komputerze sprawia, że reset do ustawień fabrycznych nie oznacza utraty danych, także po ataku ransomware.
Zgubiony lub skradziony telefon: zdalna blokada i wymazanie krok po kroku
Po zgubieniu telefonu zablokuj go i w razie potrzeby wymaż zdalnie przez Znajdź moje urządzenie (Android) lub Znajdź mój iPhone (iOS), a potem zablokuj kartę SIM u operatora. Warunek: funkcja musi być włączona i powiązana z kontem, zanim telefon zginie.
Na Androidzie włączysz ją w ustawieniach Google, na iOS w ustawieniach iCloud. Obie usługi pozwalają zlokalizować urządzenie na mapie, zablokować ekran z komunikatem dla znalazcy i usunąć wszystkie dane. Zapisz też w bezpiecznym miejscu numer seryjny i IMEI telefonu: ułatwią zgłoszenie kradzieży policji i operatorowi.
Liczy się czas. Zaloguj się do panelu wyszukiwania na komputerze, zlokalizuj urządzenie i wymuś blokadę. Jeśli na telefonie była bankowość lub służbowa poczta, wymaż dane od razu. Karta SIM wymaga osobnego kroku: bez jej zablokowania przestępca może odbierać kody SMS do Twoich kont. Więcej praktycznych zabezpieczeń opisujemy w tekście jak zabezpieczyć telefon przed kradzieżą.
- Znajdź urządzenie przez Znajdź moje urządzenie lub Znajdź mój iPhone.
- Zablokuj ekran z komunikatem i numerem kontaktowym.
- Wymaż dane, jeśli na telefonie były wrażliwe informacje.
- Zablokuj kartę SIM u operatora.
- Zmień hasła do najważniejszych kont: bank, poczta, media społecznościowe.
- Zgłoś kradzież na policję, a incydent na incydent.cert.pl.
Jak chronić telefon przed uszkodzeniem i przegrzaniem?
Przed uszkodzeniami fizycznymi chroni etui z wystającymi krawędziami, szkło na ekran i ładowanie w miejscu, gdzie telefon może oddawać ciepło. Wysoka temperatura szkodzi baterii, a zbity ekran utrudnia korzystanie z blokady i biometrii.
Dlaczego nie można spać z telefonem pod poduszką?
Główny powód jest praktyczny: pod poduszką telefon, zwłaszcza podłączony do ładowarki, nie ma jak oddawać ciepła, co sprzyja przegrzewaniu baterii i ładowarki. Instrukcje bezpieczeństwa części producentów odradzają ładowanie urządzenia przykrytego poduszką lub kocem, dlatego sprawdź zalecenia dla swojego modelu. Bezpieczniej ładować telefon na twardej powierzchni, np. na szafce nocnej.
Checklista: 7 nawyków, które chronią smartfon i tablet
Bezpieczeństwo telefonu to kilka stałych nawyków, a nie jednorazowa konfiguracja. Ta lista wystarcza większości użytkowników bez specjalistycznej wiedzy.
- Blokada ekranu: biometria plus PIN minimum 6-cyfrowy, powiadomienia bez treści na ekranie blokady.
- Automatyczne aktualizacje systemu i aplikacji włączone, monity instalowane od razu.
- Aplikacje tylko z Google Play lub App Store, bez plików APK z linków.
- Przegląd uprawnień aplikacji raz w miesiącu, np. przy opłacaniu rachunków, i usuwanie nieużywanych programów.
- 2FA na poczcie, w banku i mediach społecznościowych, najlepiej przez aplikację lub klucz dostępu.
- Włączone Znajdź moje urządzenie lub Znajdź mój iPhone oraz regularna kopia zapasowa.
- Zasada ograniczonego zaufania: żadnych danych przez link z SMS-a, własna ładowarka, bankowość tylko przez dane komórkowe lub zaufaną sieć.
Ustaw w kalendarzu comiesięczne przypomnienie „Przegląd bezpieczeństwa telefonu”: 10 minut raz w miesiącu na uprawnienia, aktualizacje i kopię zapasową utrzymuje wysoki poziom ochrony. Te same kroki zastosuj na tablecie, szczególnie jeśli korzystają z niego dzieci.