破解版 App 變竊聽器?2026 APK 防毒教學:見到 5 個權限即刻唔好裝
|
何樂希
| 09-09-2026 00:29 |
在Google
追蹤《e-zone》
追蹤《e-zone》

「免費解鎖 Premium」、「免廣告看影片」、「破解版音樂 App」看似慳錢,實際可能是把手機權限交給陌生人。早年央視 315 晚會曾揭露,部分盜版影音 App 會植入與官方版本無關的第三方 SDK,收集裝置識別碼、SIM 卡資料及其他可用作追蹤的資訊;到 2026 年,惡意 APK 的手法更進一步,可能要求讀取 SMS、通知、無障礙服務、螢幕錄製及裝置管理權限,繼而攔截 OTP、偷看銀行通知或遙距操控手機。以下拆解破解 App 的真正風險、5 個高危權限,以及已經安裝可疑 APK 後的止蝕步驟。
Android 的「側載」(sideloading)本身不等於惡意行為,因為開發者、企業、開源社群及測試人員都可能需要在 Google Play 以外安裝 App;真正高風險的是從搜尋廣告、陌生 Telegram 群組、論壇附件、短訊連結、盜版網站或不明雲端硬碟下載「破解/Mod/Premium Unlocked」APK。這些檔案通常繞過官方商店的審核與簽署流程,亦可能被二次打包,加入廣告追蹤、盜帳號、詐騙或遙距控制模組。
即刻【按此】,用 App 睇更多產品開箱科技影片
破解版 APK 防毒教學
2023 央視 315 舊案:破解 App 如何偷資料?
2023 年央視 315 晚會曾報道「315 信息安全實驗室」測試多款常見影片、音樂及小說 App 的破解版,發現部分 App 被加入官方版本本來沒有的第三方 SDK。這些模組可收集裝置識別碼、硬件地址、SIM 卡識別資訊、操作系統資料及其他裝置資料。
裝置識別資料單獨看似未必直接等於姓名或銀行密碼,但當多種識別碼、App 使用習慣、位置、廣告 ID、電話號碼、登入帳戶及網絡資料被交叉比對時,便可能被用來建立用戶輪廓、長期追蹤裝置、推送詐騙廣告,甚至協助其他犯罪活動。
當年報道亦提及,有破解版 App 被發現可監聽通話狀態,另有軟件向境外 IP 地址發送大量數據包。這類舊式風險今日仍存在,但惡意 APK 已不只停留在「偷裝置資料」或「狂彈廣告」層面。
2026 年破解 APK 有咩新風險?
現時惡意 App 常見做法,是偽裝成「破解 Premium」、「免費 VPN」、「免費追劇」、「成人內容播放器」、「投資工具」、「加速器」、「客服工具」或「更新包」,再以高風險權限控制手機。以下是常見風險:
| 惡意功能 | 可能造成甚麼風險? |
|---|---|
| 讀取 SMS | 攔截銀行、電郵、社交平台及交易 OTP |
| 讀取通知 | 偷看銀行入賬、轉賬、驗證、WhatsApp 及電郵通知 |
| 無障礙服務 | 模擬點擊、讀取畫面文字、代替用戶操作手機 |
| 螢幕錄製/投放 | 偷看登入密碼、銀行資料、驗證碼及私人聊天 |
| 聯絡人及通話紀錄 | 用作詐騙、冒充親友、建立社交關係圖譜 |
| 麥克風及相機 | 可能被濫用作錄音、偷拍或蒐集環境資訊 |
HKCERT 近年持續觀察到釣魚、惡意程式、殭屍網絡及其他網絡安全事件。對一般手機用家而言,最實際的做法不是背熟每種惡意程式名稱,而是避免在不明來源下載 App、定期更新系統與軟件、備份重要資料,以及對陌生連結與權限要求保持警覺。
見到 5 個權限即刻唔好裝
並非所有要求權限的 App 都是惡意,例如銀行 App 需要通知、地圖 App 需要位置、相機 App 需要鏡頭;重點是「功能是否真的需要該權限」。一個只用來看影片、聽歌、閱讀小說或換桌布的破解 App,如果要求以下權限,就應視為高危。
1.無障礙服務(Accessibility)
無障礙服務本來是幫助視障、肢體障礙或需要輔助操作人士的功能;但惡意 App 可濫用它讀取畫面內容、模擬點擊、幫你按「確認」、自動授權其他權限,甚至在背景操作銀行或社交 App。
正常影音、小說、桌布、遊戲破解版,通常沒有合理理由要求你啟用無障礙服務。只要看到「請到設定開啟無障礙權限才能使用」、「啟用自動化服務」等提示,應立即停止安裝。
2.讀取 SMS/訊息權限
SMS 權限可讓 App 讀取短訊內容,包括銀行 OTP、帳戶登入驗證碼、信用卡交易提示及社交平台登入碼。除了預設短訊 App、極少數經核實的通訊工具或特定服務外,大部分 App 都不應要求這項權限。
3.通知讀取權限
Android 的通知存取權限可讓 App 讀取其他 App 推送的通知。假如惡意 App 取得此權限,便可能看到銀行入賬通知、轉賬提示、電郵驗證碼、WhatsApp 預覽訊息及購物平台 OTP。
4.螢幕錄製、螢幕共享或遠端控制
騙徒常以「技術支援」、「客服協助退款」、「投資教學」、「幫你設定 VPN」為由,要求受害人安裝螢幕共享或遙距控制 App。一旦開啟螢幕錄製或投放,對方可能直接看到你輸入的密碼、OTP 及銀行資料。
5.裝置管理員(Device Admin)
裝置管理員權限可讓 App 執行較高級別操作,亦可能令一般用家難以移除。普通影音 App、遊戲破解器、免費下載器或小說閱讀器,不應需要裝置管理員權限。
簡單判斷法:問自己一句:「這個 App 的基本功能,真的需要讀 SMS、看通知、控制螢幕、開無障礙或做裝置管理員嗎?」如果答案是不需要,就不要授權。
Google Play Protect 有冇用?有,但唔係萬能
Google Play Protect 是 Android 內建防護機制,會掃描 Google Play 商店 App,也會協助檢查從 Google Play 以外來源安裝的未知 App。當你安裝不明來源 APK 時,Play Protect 可能提示你掃描、警告風險,甚至封鎖或移除潛在有害 App。
點樣開啟 Play Protect?
- 開啟 Google Play 商店。
- 按右上角個人帳戶頭像。
- 選擇「Play Protect」。
- 按右上角齒輪進入設定。
- 確認已開啟「掃描 App with Play Protect」。
- 如裝置提供選項,開啟「Improve harmful app detection/改善有害 App 偵測」。
Google 指出,開啟改善有害 App 偵測後,Play Protect 可自動將未知 App 資訊傳送至 Google,協助偵測潛在有害軟件。
不過,Play Protect 不是「裝咗就百毒不侵」。全新的惡意 APK、經混淆或分階段下載模組的 App,有機會在初期未被完全識別。因此,看到 Play Protect 警告時,不應因為「我真係想睇免費 Premium」便強行略過。
點檢查手機有冇可疑 App?
如果你曾安裝破解版、免費 Premium、陌生 APK、投資 App、VPN App 或由 WhatsApp/Telegram 收到的安裝檔,可立即做以下檢查。
Step 1:按安裝日期排序 App
到「設定」→「Apps/應用程式」,按「最近安裝」或「安裝日期」排序,找出自己不認識、近期突然出現或圖示奇怪的 App。
Step 2:逐個查看高風險權限
到「設定」→「安全性與私隱」或「私隱」→「權限管理員」,檢查以下權限有沒有被陌生 App 使用:
- SMS。
- 通知存取。
- 無障礙服務。
- 裝置管理員 App。
- 螢幕錄製/投放。
- 麥克風及相機。
- 聯絡人、通話紀錄及位置。
Step 3:檢查「安裝不明 App」
Android 8 或之後通常不是全機一鍵開啟「未知來源」,而是分別授權 Chrome、檔案管理員、Telegram、WhatsApp、Email App 等個別來源安裝 APK。
可在設定搜尋「安裝不明 App」或前往「設定」→「Apps」→「特殊 App 存取權」→「安裝不明 App」,查看有沒有不必要的瀏覽器、聊天 App 或檔案管理員被允許安裝未知 App。安裝完成後應立即關閉這項權限。
Step 4:檢查耗電及流量異常
到「設定」→「電池」及「流動數據用量」,查看是否有陌生 App 在背景消耗大量電量或數據。惡意 App 持續上傳資料、下載模組或顯示廣告時,可能出現異常耗電、發熱及流量增加。
Step 5:用 Play Protect 掃描
回到 Google Play 商店的 Play Protect,按「掃描」,讓系統重新檢查已安裝 App。
已安裝破解版 APK 點止蝕?
如你已安裝可疑 APK,或者剛剛才發現某個 App 要求讀 SMS、通知及無障礙服務,不要只按「刪除 App」便當無事。應按以下次序處理:
- 立即關閉網絡:先關閉 Wi-Fi 與流動數據,避免 App 繼續傳送資料或下載其他模組。
- 停止授權:先撤銷無障礙、通知存取、SMS、裝置管理員、螢幕共享及其他高風險權限。
- 解除裝置管理員:如 App 有裝置管理員權限,先到設定解除,否則可能無法正常移除。
- 移除可疑 App:到設定 App 清單卸載;如無法卸載,可進入安全模式後再嘗試。
- 執行 Play Protect 掃描:確認沒有其他可疑 App。
- 更改重要密碼:從另一部可信裝置更改 Google、電郵、社交平台、銀行及支付服務密碼。
- 檢查銀行及電郵登入紀錄:查看有沒有陌生裝置、可疑交易、未知轉賬或登入提示。
- 通知銀行:如曾在可疑 App 安裝期間登入網上銀行、輸入信用卡、OTP 或 FPS 資料,應立即聯絡銀行。
- 必要時重設手機:如無法確定是否已完全清除惡意程式、手機持續發熱、彈廣告、設定被改或帳戶被盜,應備份必要相片文件後進行原廠重設。
HKCERT 建議用戶保持系統與軟件更新、安裝保安軟件並定期更新、備份重要文件,以及保留離線備份副本。若裝置已出現明顯異常,單靠刪除一個 App 未必足夠。
真的要側載 APK,點樣做先較安全?
部分合法 App、開源工具、企業內部 App 或測試版本確實未必在 Google Play 上架。如果真的有必要側載,不代表完全不能做,但應採取最低風險做法:
| 做法 | 較安全方法 |
|---|---|
| 下載來源 | 只從開發者官方網站、官方 GitHub、可信開源儲存庫或企業官方入口下載 |
安全研究建議,側載 App 時應從開發者官方網站開始,避免搜尋廣告、隨機下載站、陌生連結及仿冒網域;同時保持 Play Protect 開啟,並核對 App 所要求權限是否與功能相稱。
破解版 APK FAQ
Q1:APK 檔可以安裝,是否代表安全?
不是。Android 容許側載只代表系統技術上可安裝,不代表 APK 經過官方商店審核或沒有被改包。尤其「Mod」、「Premium Unlocked」、「VIP 破解」、「免廣告」等字眼,都是高風險訊號。
Q2:Play Protect 沒有警告,是否一定無毒?
不是。Play Protect 是重要防護層,但不能保證立即識別所有新型、混淆或分階段下載的惡意 App。來源、開發者、權限及手機異常狀況仍要自行核實。
Q3:破解版 App 只用來睇片,冇登入銀行,係咪冇問題?
仍有風險。惡意 App 可收集裝置識別資料、聯絡人、位置、通知預覽、瀏覽習慣及其他帳戶資料;如果你在同一部手機收銀行 OTP、登入 Google、Facebook、WhatsApp 或電郵,風險不只限於銀行 App 本身。
Q4:刪咗可疑 APK,係咪已經安全?
不一定。若 App 曾取得無障礙、裝置管理員、通知讀取、螢幕共享或其他高權限,應先撤銷權限;如曾輸入密碼、OTP、銀行資料或信用卡資料,還應從可信裝置更改密碼並通知相關機構。
Q5:iPhone 有冇破解版 App 風險?
iPhone 的正常 App 安裝流程限制較多,但假企業憑證、描述檔、測試版安裝、釣魚網站、假 App、遙距控制及帳戶盜用風險仍然存在。無論 Android 或 iPhone,看到「免費解鎖 Premium」、「客服要求安裝 App」或「請關閉保護功能」都應提高警覺。
小結:免費 Premium 背後,可能係交出手機控制權
2023 年的央視 315 報道提醒大家,破解版 App 可以在官方 App 以外加入追蹤 SDK、收集裝置資料甚至向外傳送數據;到 2026 年,手機惡意程式更常瞄準 SMS、通知、無障礙服務、螢幕錄製及裝置管理權限,目的不只是推廣告,而是可能盜帳戶、攔 OTP、偷看銀行通知甚至遙距操控手機。
最有效的防護不是事後安裝十個防毒 App,而是從源頭拒絕:不要下載「破解版」、「Mod」、「Premium Unlocked」APK;不要因為陌生人催促而關閉 Play Protect;更不要把 SMS、通知、無障礙、裝置管理員及螢幕共享權限交給一個普通影音或工具 App。真係需要側載時,只從官方開發者來源下載、安裝後立即關閉未知 App 安裝權限,才是較穩陣做法。
Source:央視 315 晚會舊案資料、Google Play Protect、HKCERT 網絡安全建議








