non puoi o meglio è difficile. Lo può fare un perito del tribunale e portare evidenza dello spyware agli atti.
Da un punto di vista legale ti conviene tenere la ROM infetta per provarne l'esistenza.
Da un punto di vista tecnico, ti conviene cambiare la ROM piallando l'esistente con una custom che trovi su XDA.
In alcuni casi ci sono dei malware che sopravvivono al cambio ROM ma sono software ultrasofisticati (tipo quelli di NSO Group) che costano un occhio e che di solito vengono usati da stati oppressivi per spiare i dissidenti, mi sento di escludere che sia questo il caso.
La certezza è che l'unico tipo di infezione remota (vale a dire senza avere in mano il dispositivo) avviene per link su SMS. Devi istruire la signora a non cliccare MAI link su SMS, altrimenti devi cambiare ROM ogni 2 giorni..