Zazvoní vám telefon a přijdete o všechny peníze. Nový virus ovládne Android bez jediné stopy

Ctirad Veselý 23. července 2026 13:33 • 5 min. čtení
Crop anonymous ethnic male cyber spy with cellphone and netbook hacking system in evening
Zdroj obrázku: Photo by Sora Shimazaki on Pexels

Telefon zazvoní. Hlas na druhém konci zní uklidňující, profesionální. Varuje vás před nebezpečím. Za pár minut se váš mobil promění v poslušnou loutku, kterou někdo na dálku ovládá. Vy o ničem nevíte. Vaše peníze mizí.

Jak vznikl neviditelný nepřítel

Bezpečnostní společnost Cyble v červenci 2025 narazila na něco znepokojivého. Škodlivý program s názvem RedHook. O rok později, v červenci 2026, analytici ze společnosti Group-IB odhalili jeho novou verzi. Ještě nebezpečnější. Tento bankovní trojan a nástroj pro vzdálenou správu útočí na zařízení se systémem Android 11 a novějším.

V roce 2025 útočníci cílili jen na Vietnam. O rok později se jejich lovecká oblast dramaticky rozšířila. Indonésie. Další země jihovýchodní Asie. Analýza kódu starší verze odhalila čínské jazykové artefakty. Za vývojem tohoto nástroje může stát čínsky mluvící aktér. Oficiální atribuce ale chybí.

Mýtus o absolutní moci

Kolem RedHooku se rychle rozšířil nebezpečný mýtus. Technologická média začala masivně šířit zprávu, že malware získává plný root přístup k zařízení. Skutečnost je jiná. RedHook ve skutečnosti nezískává plný root neboli superuživatelský přístup (uid 0).

Získává privilegovaný přístup na úrovni shellu (uid 2000). K tomu zneužívá bezdrátové ladění (Wireless ADB) a integrovaný open-source framework Shizuku. Pro běžného uživatele to znamená prakticky totéž. Útočníci získávají obrovské možnosti ovládání systému. Bez fyzického připojení k počítači. Bez složitého rootování telefonu.

Sedm kliknutí do pekla

Celý útok začíná nenápadně. Zazvoní telefon. Na druhém konci někdo, kdo se vydává za podporu vaší banky. Falešný bankéř tvrdí, že musíte okamžitě nainstalovat důležitou bezpečnostní aktualizaci. Jinak vám zablokují účet. Pošle odkaz na podvrženou stránku. Vypadá identicky jako oficiální Google Play Store.

Povolíte instalaci z neznámých zdrojů. Stáhnete infikovaný soubor APK. Po spuštění aplikace požádá o povolení služby Usnadnění. Pod záminkou správného fungování. Kliknete na „Povolit“.

Teď se stane něco, co neuvidíte. Malware na pozadí sám nasimuluje sedm rychlých kliknutí na číslo sestavení v nastavení telefonu. Aktivuje Vývojářské možnosti. Zapne Bezdrátové ladění. Přes lokální adresu se sám se sebou spáruje. Spustí privilegovaný shell helper.

Útočník má vyhráno. Otevřete svou bankovní aplikaci. Malware překryje obrazovku falešným phishingovým formulářem. Zadáte přihlašovací údaje a SMS kód. Útočník je okamžitě zachytí. Přímo na vašem napadeném telefonu pak na dálku provede převod peněz. Vy vidíte pouze statickou maskovací obrazovku.

Arzenál, který nahání hrůzu

Schopnosti tohoto malwaru se neustále rozšiřují. Počet příkazů řídicího serveru vzrostl z původních 34 v roce 2025 na 53 ve verzi z roku 2026. RedHook sleduje obrazovku v reálném čase přes protokoly WebSocket a RTMP. Systém nezobrazí žádné varování.

Zaznamenává stisky kláves včetně hesel a PIN kódů. Sbírá SMS zprávy. Kontakty. Umožňuje kompletní vzdálené ovládání včetně klikání a instalace dalších aplikací.

Zneužití Wireless ADB a frameworku Shizuku ze strany RedHooku ukazuje, jak snadno mohou útočníci zneužít legitimní nástroje a open-source frameworky k rozšíření schopností svého malwaru. Nejedná se o zneužití softwarové chyby, ale pouze o přeměnu ladicího rozhraní v cestu k získání oprávnění na úrovni shellu, říkají analytici kyberbezpečnostní společnosti Group-IB ve své zprávě.

a person wearing a mask using a cell phone
Zdroj obrázku: Photo by Erik Mclean on Unsplash

Nemožnost se ho zbavit

Jakmile se RedHook usadí v systému, je téměř nemožné se ho běžnými prostředky zbavit. Využívá takzvaný cross-process resurrection. Dvě běžící služby v oddělených procesech se navzájem neustále hlídají. Pokud jeden proces ukončíte, druhý ho okamžitě restartuje.

K udržení vysoké priority v systému využívá tichý audio stream a funkci WakeLock. Ta zabraňuje uspání procesoru. Malware má v systému nastavenou hodnotu oom_score_adj na -1000. To systému Android striktně zakazuje proces ukončit. I v situaci, kdy zařízení čelí kritickému nedostatku operační paměti.

Celou tuto neprůstřelnou obranu doplňuje spouštění neviditelného okna o velikosti 1×1 pixel na pozadí. A pravidelný alarm, který každých 5 minut ověřuje, zda všechny škodlivé služby v pořádku běží.

Jediná obrana: Nedůvěra

Obrana proti takto sofistikovanému nepříteli vyžaduje maximální obezřetnost. Nikdy neinstalujte aplikace mimo oficiální zdroje. Uživatel Famous_Guide_4013 na sociální síti Reddit k tématu uvedl: „Tohle zní děsivě, ale pokud jste opatrní, můžete se chránit. Tento malware se šíří přes podvržené vládní a finanční weby. Vždy se ujistěte, že používáte legitimní stránky“, říká Famous_Guide_4013.

Základním pravidlem zůstává: Nikdy nepovolujte podezřelým aplikacím přístup ke službám Usnadnění. Důsledně ignorujte telefonické výzvy k instalaci neznámého softwaru. Váš telefon zazvoní. Ale vy už víte, co může následovat.

Nejnovější články

Ikea má v akci vychytávku, která ušetří spousty peněz. Teď stojí jen 248 Kč a potřebuje jí každý Čech

Ikea má v akci vychytávku, která ušetří spousty peněz. Teď stojí jen 248 Kč a potřebuje jí každý Čech

Švédský nábytkářský gigant IKEA opět dokazuje, že špičková technologie nemusí stát tisíce. Představte si sadu supervýkonných dobíjecích baterií s nabíječkou, kterou pořídíte za neuvěřitelných 248 Kč. Tento nenápadný set přitom podle technologických nadšenců skrývá tajemství, které doslova drtí i trojnásobně dražší konkurenci zavedených značek.