Máte kartu v peněžence, nikdo se jí nedotkl, a přesto vám mizí desetitisíce. Nová vlna kyberútoků kombinuje psychologický nátlak s malwarem, který promění váš telefon v neviditelný most mezi kapsou a bankomatem na druhém konci republiky.
Máte kartu v peněžence a mizí vám peníze z účtu? Teď se to v Česku prostě děje
Čtvrtek odpoledne. Telefon vibruje neznámým číslem. Kultivovaný hlas, bezchybná čeština, představí se jako bezpečnostní pracovník banky. Na vašem účtu prý probíhají podezřelé transakce. Musíte jednat okamžitě. Za třináct minut bude pozdě.
A skutečně je. Jenže ne tak, jak si myslíte.
Celý incident se odehraje tak rychle, že nemáte nejmenší šanci zareagovat. Útočníci nespoléhají jen na techniku, ale na dokonale promyšlený psychologický nátlak. Od prvního zazvonění po odčerpání peněz uplyne pouhých 13 minut. Vaše karta přitom celou dobu leží v kapse.
Neviditelný most mezi vaší kapsou a cizím bankomatem
Technické pozadí hrozby poprvé detailně popsala bezpečnostní společnost Group-IB dne 12. srpna 2026. O dva dny později vydal oficiální varování Národní CSIRT ČR. Útok míří výhradně na Android a využívá metodu zvanou sideloading – instalaci aplikace z neoficiálního zdroje mimo Google Play.
Odkaz dostanete přímo během hovoru přes SMS nebo WhatsApp. V první fázi se do telefonu dostane trojský kůň SpyNote RAT, který zneužije oprávnění Služby usnadnění a předá útočníkům vzdálenou kontrolu. Jakmile mají telefon pod palcem, nainstalují na pozadí samotný škodlivý kód WindRelay.
Ten pak promění váš telefon v bezdrátový prodlužovací kabel. Když přiložíte fyzickou kartu k zádům telefonu, malware zachytí komunikaci čipu a přes internet ji v reálném čase odešle na server útočníků. Druhý telefon na straně podvodníků pak kartu emuluje u skutečného bankomatu.
Třináct minut, které stačí k dokonalé loupeži
Pan Novák má Android. Zavolá mu podvodník mluvící perfektní češtinou, představí se jako bezpečnostní pracovník banky. Tvrdí, že na účtu dochází k podezřělým transakcím. Je nutné okamžitě zabezpečit telefon.
Pošle odkaz na WhatsApp. Novák stáhne a nainstaluje bezpečnostní aplikaci – ve skutečnosti SpyNote RAT – a povolí jí oprávnění usnadnění. Útočník získá vzdálený přístup, na pozadí nainstaluje WindRelay a v mobilním bankovnictví sjedná na Novákovo jméno rychlou půjčku 100 000 Kč.
Následně Nováka vyzve, aby pro ověření identity přiložil platební kartu k zádům telefonu a zadal PIN. V tu chvíli komplic stojící u bankomatu v jiném městě přiloží svůj telefon emulující kartu k bezkontaktní čtečce. Signál z Novákovy karty se přes internet přenese do bankomatu a útočníci okamžitě vyberou hotovost.
Celá akce trvá 13 minut. Pan Novák má kartu celou dobu fyzicky u sebe.
Mýtus o klonování: Co malware skutečně dokáže
Informační prostor zaplavil nebezpečný mýtus. Mnoho zdrojů tvrdí, že WindRelay dokáže platební kartu trvale naklonovat nebo vytvořit její statickou kopii. To je však technicky nemožné.
Ve skutečnosti malware žádnou kartu neklonuje. Funguje výhradně jako živý most (NFC relay), který v reálném čase přeposílá šifrované příkazy a odpovědi mezi fyzickou kartou oběti a platebním terminálem útočníka přes internet. Bez fyzické přítomnosti karty u infikovaného telefonu v přesný okamžik platby nelze transakci provést.
Odkud se vzala tahle metoda a kam až dosáhla
Technologie není zcela nová. Jejím přímým předchůdcem byl malware NGate, který v srpnu 2024 popsala společnost ESET. Ten zneužíval open-source nástroj NFCGate. Útoky v České republice tehdy utichly až po zatčení dvaadvacetiletého podezřelého v Praze v březnu 2024.
Skupina WindTapper však technologii posunula na novou úroveň. Mezi listopadem 2025 a červencem 2026 bylo detekováno minimálně 23 unikátních vzorků WindRelay. Tyto vzorky zneužívaly loga a jména významných finančních institucí, včetně České národní banky a Národní banky Slovenska. Kromě České republiky a Slovenska byly útoky zaznamenány také ve Slovinsku.
Co říkají lidé a odborníci
Mezi lidmi vyvolává metoda značné obavy. Slova jednoho z občanů mluví za vše: „To už abychom se báli vůbec brát telefon. Jak má běžný člověk poznat, že mu nevolá banka, když mají stejné číslo a mluví perfektně česky? A nejhorší je, že člověk má kartu celou dobu v kapse a stejně ho dokážou takhle obrat. Odteď už žádné instalování ničeho z odkazů, radši hned zavěsit a volat na infolinku sám.“
Odborníci se shodují, že technická řešení sama o sobě nestačí. Klíčem k obraně je především lidská ostražitost a informovanost.
„WindTapper ukazuje, kam se posouvá sociální inženýrství – útočníci si najímají česky mluvící osoby, aby telefonáty působily důvěryhodně, a kombinují to s malwarem, který dokáže v reálném čase zneužít fyzickou platební kartu oběti. Proti takto propracovanému útoku nepomůže jen technická ochrana, ale hlavně informovanost lidí, kteří dostanou podezřelý telefonát,“ vysvětluje Jaroslav Cihelka, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.