Смартфон розряджається за кілька годин, реклама виринає поверх інших застосунків, а в списку програм зʼявилося щось, чого власник не встановлював. Найімовірніше, на пристрої працює шкідливе ПЗ.
Прибрати його можна вручну й безкоштовно, але порядок дій у 2026 році відрізняється від того, що радили кілька років тому: сучасні банківські трояни навмисно блокують кнопку «Видалити» і вміють вимикати системний захист. Нижче — як відрізнити зараження від буденних причин, як перевірити пристрій і як видалити шкідливий застосунок крок за кроком.
Що насправді ховається за словом «вірус»
Класичних вірусів — програм, які самостійно копіюють себе з файлу у файл — на Android практично немає: система ізолює застосунки один від одного. Те, що користувачі за звичкою називають вірусом, на практиці означає кілька різних типів загроз:
рекламне ПЗ (adware) — заробляє на примусових показах реклами. Найпомітніший і найменш небезпечний клас;
дропери — нешкідливі на вигляд застосунки (PDF-рідери, сканери документів, «чистильники» памʼяті), які після встановлення підтягують основне навантаження;
банківські трояни — перехоплюють логіни, паролі й одноразові коди, а в найновіших версіях здатні самостійно керувати пристроєм;
сталкерське ПЗ — стеження за конкретною людиною, яке зазвичай встановлює хтось із близького оточення.
Остання категорія виявляється інакше, і їй присвячено окремий матеріал — як знайти та видалити шпигунські програми на смартфоні. Ця інструкція — про решту.
Масштаб явища показує річний звіт Google: у 2025 році компанія не допустила до публікації в Google Play понад 1,75 млн застосунків, що порушували правила, і заблокувала понад 80 тисяч акаунтів розробників. Play Захист щодня сканує понад 350 млрд застосунків, і саме його сканування в реальному часі виявило понад 27 млн нових шкідливих застосунків поза Google Play. Останнє число пояснює, звідки береться більшість заражень: не з офіційного магазину, а з APK-файлів, завантажених через браузер або месенджер.
Ознаки того, що на смартфоні шкідливе ПЗ
Прямої «сигналізації» Android не подає, тож орієнтуватися доводиться на непрямі симптоми:
батарея сідає помітно швидше, ніж раніше, а корпус нагрівається без навантаження;
реклама зʼявляється поверх системного інтерфейсу або на заблокованому екрані;
у списку встановлених програм є незнайомі застосунки, часто з «технічними» назвами;
різко зросло споживання мобільного трафіку, особливо вихідного;
банківський застосунок поводиться незвично: повторно просить PIN, зависає на вході, показує повідомлення про тимчасову недоступність сервісу;
надходять SMS із кодами підтвердження, яких ніхто не запитував, — або, навпаки, очікуваний код не приходить;
іконка нещодавно встановленої програми зникла з робочого столу;
Google Play Захист виявився вимкненим, хоча власник його не вимикав.
Жодна з цих ознак окремо не доводить зараження. Але поєднання двох-трьох симптомів, особливо якщо вони зʼявилися після встановлення застосунку не з Google Play або переходу за посиланням із повідомлення, є вагомою підставою для перевірки.
Коли справа не в шкідливому ПЗ
Значна частина підозр на «вірус у телефоні» пояснюється прозаїчніше:
акумулятор після двох-трьох років експлуатації природно втрачає ємність;
перші дні після великого оновлення системи пристрій переіндексовує дані й гріється сильніше;
реклама всередині безкоштовного застосунку — це бізнес-модель, а не зараження;
браузерні push-сповіщення від сайтів, на яких колись натиснули «Дозволити», маскуються під системні попередження — зокрема під повідомлення «ваш телефон заражений»;
заповнена памʼять і десятки фонових процесів гальмують систему без жодного шкідливого коду.
Тому перед видаленням застосунків варто спокійно звірити симптоми зі списком вище — і лише потім переходити до інструкції.
Чому старі інструкції більше не працюють
Поширена порада «почистити кеш браузера, щоб видалити вірус» не має сенсу: шкідлива програма — це окремий застосунок, а не запис в історії відвідувань. Змінилися й самі загрози.
Сучасні мобільні трояни тримаються на двох дозволах — спеціальні можливості (Accessibility) і доступ до сповіщень. Перший дає програмі змогу бачити вміст екрана й натискати за користувача, другий — читати коди підтвердження. Саме через спеціальні можливості шкідливе ПЗ перехоплює керування й перешкоджає власному видаленню.
Наскільки це актуально для України, показує звіт ThreatFabric від 20 серпня 2026 року про шкідливе ПЗ Manic — гібрид банківського трояна та шпигунської програми. Дослідники встановили, що Manic стежить за 169 застосунками, і основна частина цілей — українські: банки, державні та ідентифікаційні сервіси, месенджери. Серед команд, які оператори надсилають на заражений пристрій, є спроба вимкнути Google Play Захист через автоматизацію інтерфейсу.
Три технічні деталі з цього звіту прямо впливають на порядок дій. Manic уміє передавати зібрані дані через сусідній заражений телефон по Wi-Fi Direct або Bluetooth, коли власного доступу до інтернету немає, — тобто вимкнення мобільних даних саме по собі не гарантує, що витік припинився. Його пакети маскуються під системні компоненти виробників: у переліку індикаторів фігурують назви на кшталт tech.intel.dialer.updater та org.honor.secure.helper, тож «системна» назва не означає «безпечна». І найважливіше для користувача банківських застосунків: Manic не малює підроблений інтерфейс поверх справжнього, а накриває прозорим шаром саме цифрову клавіатуру, фіксує координати натискань і відтворює їх через спеціальні можливості. Банк при цьому відкривається нормально й працює штатно — а введений PIN уже в зловмисника.
Крок 1. Обмежити доступ пристрою до мережі
Перше, що варто зробити, — увімкнути режим «У літаку». Це зупиняє передавання зібраних даних на сервери зловмисників і не дає програмі довантажити додаткові модулі.
Окремо варто вимкнути Bluetooth: через нього деякі сімейства шкідливого ПЗ шукають інший заражений пристрій поблизу, щоб скористатися його інтернетом як ретранслятором. Режим «У літаку» вимикає Bluetooth не на всіх оболонках, тому перемикач краще перевірити вручну.
Крок 2. Перезавантажити смартфон у безпечному режимі
У безпечному режимі Android запускає лише передвстановлені застосунки — усі завантажені, разом зі шкідливими, тимчасово вимкнені. Це прибирає рекламні накладки й не дає програмі заважати видаленню. Google зазначає, що спосіб входу в безпечний режим залежить від виробника, тож точну інструкцію варто шукати на сайті виробника пристрою.
Два найпоширеніші сценарії:
Pixel і більшість пристроїв із «чистим» Android: натиснути й утримувати кнопку живлення, потім затиснути пункт «Вимкнути» або «Перезапустити», доки не зʼявиться запит про перехід у безпечний режим.
Альтернативний спосіб: вимкнути пристрій повністю, увімкнути знову і, щойно почнеться завантажувальна анімація, утримувати кнопку зменшення гучності до кінця запуску.
Напис «Безпечний режим» унизу екрана підтверджує, що все вийшло. Варто врахувати: разом із безпечним режимом Android автоматично вмикає режим «У літаку».
Крок 3. Відкликати права адміністратора та спеціальні можливості
Це той крок, через відсутність якого більшість інструкцій в інтернеті не працює. Якщо кнопка «Видалити» неактивна або сіра, застосунок має права адміністратора пристрою — доки їх не зняти, система не дозволить його прибрати.
Перевірити потрібно три розділи налаштувань (назви пунктів відрізняються залежно від оболонки — швидше знайти їх через пошук у «Налаштуваннях»):
Спеціальні можливості. «Налаштування» → «Спеціальні можливості» → «Завантажені застосунки» або «Встановлені сервіси». Вимкнути все, чого власник свідомо не вмикав.
Доступ до сповіщень. «Налаштування» → «Сповіщення» → «Доступ до сповіщень». Зняти дозвіл у незнайомих програм.
Адміністратори пристрою. «Налаштування» → «Безпека» → «Додаткові налаштування» → «Застосунки для адміністрування пристрою». Зняти позначку біля підозрілого запису.
Варто перевірити й дозвіл «Поверх інших застосунків» — саме він дає змогу малювати вікна поверх банківського застосунку.
Починаючи з Android 13 система сама обмежує доступ до спеціальних можливостей для програм, встановлених поза магазинами застосунків: перемикач стає неактивним, а на екрані зʼявляється повідомлення про недоступне налаштування. Механізм описали в Esper одразу після виходу системи. Захист не абсолютний: дослідники Zimperium зафіксували кампанії, у яких дропери використовують сесійний інсталятор Android, щоб система вважала їх магазином застосунків і не вмикала обмеження.
Крок 4. Знайти й видалити шкідливий застосунок
Далі — «Налаштування» → «Застосунки» → «Усі застосунки». Список варто відсортувати за датою встановлення: зараження майже завжди збігається за часом із появою проблем.
На що звертати увагу:
назви, що імітують системні компоненти: «System Update», «Play Service Update», «Device Helper», «Media Processor»;
програми без іконки або з іконкою, яка нічого не відкриває;
застосунки, яким надано спеціальні можливості чи доступ до сповіщень;
дублікати вже встановлених програм — два однакові месенджери або дві «Дії»;
усе, що встановлено не з Google Play, якщо власник цього не робив свідомо.
Натиснути на застосунок → «Видалити». Якщо кнопка й далі неактивна, варто повернутися до кроку 3: щось із дозволів лишилося ввімкненим.
Приховані пакети видно через меню з трьома крапками в списку застосунків — пункт «Показати системні процеси». Саме там зазвичай і знаходять компоненти з підробленими «вендорськими» назвами. Окрема причина перевіряти цей список: у липневій версії Manic імплант прибирає себе з робочого столу й запускається через застосунок-обгортку, тож за іконками його не знайти.
Крок 5. Перевірити пристрій через Google Play Захист
Play Захист вбудований у Google Play і, за документацією Google, сканує всі застосунки на пристрої незалежно від джерела встановлення, включно із завантаженими поза магазином. Найнебезпечніші програми сервіс видаляє автоматично, менш небезпечні — вимикає, залишаючи дані доступними для відновлення.
Щоб запустити перевірку вручну, відкрийте Google Play, торкніться значка профілю у верхньому правому куті й виберіть «Play Захист». На екрані буде напис про те, знайдено шкідливі застосунки чи ні, і час останньої перевірки. Натисніть «Сканувати».
Сканування проходить по всіх встановлених застосунках, разом із системними, і зазвичай триває менше хвилини.



Окремо варто переконатися, що сканування взагалі ввімкнене: у налаштуваннях Play Захисту є відповідний перемикач, і саме його намагається вимкнути шкідливе ПЗ на кшталт Manic.
Одне застереження: порожній результат перевірки не означає, що пристрій точно чистий. Play Захист розпізнає відомі зразки, а свіжі модифікації якийсь час лишаються для нього невидимими. Тому кроки 3 і 4 важливі навіть тоді, коли сканування нічого не показало.
Крок 6. Скидання до заводських налаштувань
Якщо після перезавантаження у звичайний режим симптоми повертаються, залишається скидання: «Налаштування» → «Система» → «Параметри скидання» → «Видалити всі дані».
Ключовий нюанс, який рідко згадують: резервну копію треба робити вибірково — фото, документи, контакти. Відновлення повного образу разом зі списком застосунків може повернути на пристрій і шкідливу програму.
Що зробити одразу після очищення
Видалення застосунку не скасовує того, що вже встигли перехопити. Наступні дії варто виконувати з іншого, свідомо чистого пристрою:
змінити паролі до банківських застосунків, Google-акаунта, месенджерів і пошти;
переглянути активні сесії в Google-акаунті та завершити всі незнайомі;
перевірити банківські виписки й ліміти на перекази, повідомити банк про підозрілі операції;
перевипустити ключі двофакторної автентифікації, якщо застосунок-автентифікатор стояв на зараженому пристрої;
перевірити правила переадресації та фільтри в поштовій скриньці — їх часто додають після компрометації;
попередити контакти, якщо з номера могли надходити повідомлення з посиланнями.
Як не заразитися повторно
встановлювати застосунки лише з Google Play або магазину виробника пристрою;
не надавати спеціальні можливості програмам, які не призначені для людей із порушеннями зору чи слуху;
не вмикати «Дозволити обмежені налаштування», якщо система заблокувала дозвіл для завантаженого ззовні застосунку;
вчасно встановлювати оновлення Android і застосунків;
ігнорувати повідомлення на кшталт «пристрій заражено, встановіть оновлення захисту» — саме так поширюють дропери.
Окремо про державні сервіси. В Україні поширена схема, коли фейкова сторінка імітує державний портал і пропонує завантажити APK-файл через браузер замість переходу в магазин застосунків. Офіційна позиція незмінна — застосунок Дія доступний лише в App Store і Play Market, і те саме стосується решти державних сервісів.
Приманка «оновіть мобільний застосунок» давно вийшла за межі самих смартфонів. У березні 2026 року CERT-UA описала кампанію UAC-0252: з січня зловмисники розсилали листи нібито від центральних органів виконавчої влади та обласних адміністрацій із закликом оновити мобільні застосунки цивільних і військових систем. Шкідливе навантаження при цьому було розраховане на компʼютер — у вкладеннях і за посиланнями лежали виконувані файли з назвами на зразок офіційного оновлення «Дії». Звідси універсальне правило: жодне легітимне оновлення застосунку не приходить ані електронною поштою, ані посиланням у месенджері.
Власникам пристроїв на Android 16 доступний режим «Посилений захист» (Advanced Protection). Це один перемикач, який, за описом Google, блокує встановлення застосунків поза магазином, вимикає мережі 2G і WEP та обмежує доступ через USB, коли пристрій заблоковано. Режим створювали для журналістів, активістів та інших груп підвищеного ризику, але ввімкнути його може будь-хто.
Чи відрізняється процедура на планшеті
Ні. Планшети працюють на тій самій Android, тому послідовність кроків ідентична: режим «У літаку», безпечний режим, відкликання дозволів, видалення застосунку, перевірка Play Захисту. Відрізнятися можуть лише назви пунктів меню та спосіб входу в безпечний режим — він залежить від виробника, а не від типу пристрою.
Питання і відповіді
Чи обовʼязково встановлювати антивірус для Android?
Ні. Play Захист сканує пристрій за замовчуванням, а більшість заражень відбувається не «сама по собі», а після того, як користувач встановив програму ззовні й надав їй розширені дозволи. Сторонній антивірус має сенс як додатковий рівень — детальне порівняння рішень із результатами незалежних тестів є в огляді антивірусів для Android.
Чи допоможе очищення кешу браузера?
Ні. Кеш і історія відвідувань не містять шкідливої програми. Очищення браузера прибирає навʼязливі переадресації на конкретному сайті, але не впливає на встановлений застосунок.
Чи можна обійтися без скидання до заводських налаштувань?
У більшості випадків так — якщо вдалося зняти дозволи й видалити застосунок вручну. Скидання потрібне тоді, коли шкідливе ПЗ відновлюється після перезавантаження або система не дає його прибрати.
Що робити, якщо екран заблокувала програма з вимогою оплати?
Платити не варто. Слід перезавантажитися в безпечний режим — у ньому блокувальний екран не завантажується — і видалити застосунок за описаною схемою. Якщо це не спрацювало, залишається скидання до заводських налаштувань.