Stahujete aplikace mimo Google Play? Možná riskujete víc, než si myslíte. Nová vlna podvodných aplikací cílí na uživatele Androidu s nebývalou sofistikovaností – a jejich cílem jsou vaše peníze.
Slibují lepší WhatsApp, ale vybílí vám účet. Tuto aplikaci za žádnou cenu nestahujte. Naletěly už tisíce Čechů
Když se v únoru 2024 objevily první zprávy o podvodných aplikacích maskujících se jako populární messengery, málokdo tušil, jak sofistikovaný systém za nimi stojí. Dnes víme, že jde o koordinovanou kampaň, která za poslední měsíce připravila stovky uživatelů o úspory.
Princip útoku je zákeřně jednoduchý. Uživatel narazí na odkaz vedoucí mimo oficiální obchod Google Play – třeba v diskuzním fóru, na sociální síti nebo dokonce v e-mailu. Slibuje vylepšenou verzi WhatsAppu s exkluzivními funkcemi. Po instalaci aplikace vypadá a funguje přesně jako originál. Jenže na pozadí se děje něco úplně jiného.
Podvodné aplikace využívají legitimní systémová oprávnění Androidu způsobem, na který nebyl operační systém připraven. Konkrétně zneužívají tzv. Accessibility Services – služby usnadnění původně určené pro uživatele se zdravotním postižením. Tyto služby mají ze své podstaty přístup k obsahu obrazovky a mohou ovládat uživatelské rozhraní.
Právě tady začíná skutečné nebezpečí. Jakmile uživatel povolí přístup ke službám usnadnění (což aplikace vyžaduje pod záminkou „vylepšených funkcí“), malware získá schopnost číst vše, co se děje na obrazovce – včetně SMS s ověřovacími kódy, přihlašovacích údajů do bankovních aplikací a jednorázových hesel.
Jak útočníci obcházejí Google Play Protect
Google Play Protect je bezpečnostní systém, který má chránit uživatele před škodlivými aplikacemi. Funguje i u aplikací stažených mimo oficiální obchod. Přesto ho kybernetičtí zločinci dokážou obejít pomocí několika triků.
Klíčem je postupné načítání škodlivého kódu. Aplikace se při instalaci tváří jako neškodná – obsahuje pouze základní funkce messengeru. Teprve po spuštění a prvním připojení k internetu si stáhne dodatečné komponenty ze vzdáleného serveru. Tyto moduly už obsahují skutečný malware, ale Google Play Protect je nedetekuje, protože nebyly součástí původní instalace.
Další technikou je obfuskace – záměrné „zamotání“ kódu tak, aby automatické skenery nepoznaly jeho skutečný účel. Útočníci také využívají časové zpoždění – škodlivá aktivita se spustí až několik dní po instalaci, kdy už bezpečnostní kontrola proběhla.
Zkušenost jednoho z postižených uživatelů ilustruje, jak nenápadně celý proces probíhá: „Aplikaci jsem používal asi týden, než se cokoliv stalo. Fungovала normálně, psal jsem přes ni kamarádům. Pak mi najednou z účtu zmizelo 47 tisíc korun. Banka mi ukázala, že transakce byla autorizována mým telefonem – včetně ověřovacího SMS kódu, který jsem nikdy neviděl“, popisuje Martin z Brna.
Proč je iPhone bezpečnější – ale ne neprůstřelný
Architektura iOS nabízí výrazně vyšší ochranu proti tomuto typu útoků. Apple striktně kontroluje, jaké aplikace mohou být instalovány, a systémová oprávnění jsou mnohem omezenější. Služby usnadnění v iOS nemají tak široké pravomoci jako v Androidu a nemohou být zneužity k odchytávání obsahu obrazovky z jiných aplikací.
Navíc iOS neumožňuje překrývání obrazovky způsobem, který by mohl napodobit rozhraní bankovní aplikace. Každá aplikace běží ve vlastním izolovaném prostředí (sandbox) a nemůže zasahovat do jiných aplikací nebo číst jejich data.
To ale neznamená absolutní bezpečnost. Uživatelé iPhonů mohou být ohroženi phishingovými útoky, kdy jsou přesměrováni na falešné webové stránky bank. Rozdíl je v tom, že na iOS není možné nainstalovat aplikaci, která by aktivně odchytávala bezpečnostní kódy na pozadí.
Jak se účinně chránit
První a nejdůležitější pravidlo zní: stahujte aplikace výhradně z oficiálního Google Play. I když vám někdo slibuje „vylepšenou verzi“ nebo „exkluzivní funkce“, riziko prostě nestojí za to.
Pokud už máte nainstalovanou aplikaci z neoficiálního zdroje, okamžitě ji odstraňte. Poté změňte všechna hesla k bankovním účtům a dalším citlivým službám – ideálně z jiného zařízení.
Buďte obzvlášť opatrní při povolování oprávnění. Žádný messenger nepotřebuje přístup ke službám usnadnění. Pokud vás aplikace o toto oprávnění žádá, je to varovný signál.
Pravidelně kontrolujte povolená oprávnění v nastavení telefonu. V Androidu najdete kompletní přehled v sekci Nastavení > Aplikace > Oprávnění. Pokud tam vidíte aplikaci se službami usnadnění, kterou neznáte nebo jste ji nenainstalovali vědomě, okamžitě ji odstraňte.
Moderní bankovní aplikace začínají implementovat pokročilé ochranné mechanismy. Detekují, když běží v prostředí s podezřelými aplikacemi, nebo když je aktivní překrývání obrazovky. Některé banky dokonce blokují transakce, pokud zjistí přítomnost známého malwaru.
Přesto platí, že nejúčinnější ochranou je zdravý rozum. Pokud vám nabídka připadá příliš lákavá, pravděpodobně skrývá háček. A pokud aplikace vyžaduje podezřele mnoho oprávnění, raději si dvakrát rozmyslete, jestli ji opravdu potřebujete.
V digitálním světě platí podobné pravidlo jako v tom fyzickém: nedůvěřujte cizím lidem, kteří vám nabízejí něco zadarmo. Vaše finanční bezpečnost stojí za pár minut opatrnosti při instalaci aplikací.