Otevřete bankovní aplikaci, zadáte přihlašovací údaje a během vteřiny přijdete o úspory. Bezpečnostní experti varují před novou vlnou sofistikovaných trojanů, které v roce 2026 cílí na české uživatele. Dokážete včas odhalit nepatrný detail na displeji, který dělí bezpečné přihlášení od finanční katastrofy?
Aplikace Komerční banky napadli hackeři. Účty tisíců klientů jsou v ohrožení
Tichá hrozba v mobilních telefonech
Bezpečnostní společnost Zimperium (zLabs) odhalila masivní hrozbu v podobě čtyř nebezpečných bankovních trojanů s názvy RecruitRat, SaferRat, Astrinox a Massiv.
Tyto škodlivé programy celosvětově cílí na více než 800 aplikací, včetně bankovnictví, kryptoměnových peněženek a sociálních sítí. Útočníci se přitom nesnaží prolomit servery Komerční banky, které jsou spolu s oficiální aplikací plně zabezpečené.
K útokům dochází výhradně kompromitací samotného operačního systému Android v telefonu uživatele.
Jak funguje past zvaná sideloading?
Primárním vektorem infekce je takzvaný sideloading, tedy instalace neoficiálních APK souborů mimo obchod Google Play, šířených přes SMS, WhatsApp či podvodné weby.
Škodlivý kód následně pod nátlakem vyžaduje povolení přístupu ke službě Usnadnění (Accessibility Services) v systému Android. Toto oprávnění dává trojanu možnost ovládat zařízení a provádět tiché transakce na pozadí přímo v oficiální aplikaci, aniž by o tom uživatel věděl.
Typický scénář útoku ukazuje následující modelový příklad.
Uživatel obdrží SMS zprávu s odkazem na „aktualizaci doručovací služby
Stáhne infikovaný soubor APK. Aplikace si vyžádá přístup ke službě Usnadnění.
Když pak uživatel otevře oficiální aplikaci Mobilní banka KB, trojan běžící na pozadí okamžitě přes ni vykreslí falešné přihlašovací okno s tmavým pozadím a přepínačem „Pamatujte si ID
Uživatel zadá své přihlašovací údaje, které se odešlou útočníkovi, a následná falešná zamykací obrazovka z něj vymámí PIN k telefonu.
Útočník pak na pozadí provede tichou transakci přímo v oficiální aplikaci KB, kterou bankovní systém vyhodnotí jako legitimní aktivitu majitele.
Detaily, které vám zachrání úspory
Klíčem k obraně je schopnost rozpoznat vizuální rozdíly přihlašovací obrazovky KB.
Originální aplikace má vždy bílé pozadí, slogan „Mějte své finance pod kontrolou
Dále ikonu nápovědy a zaškrtávací políčko (checkbox) u volby „Pamatovat ID
Podvržená aplikace (overlay) se naopak vyznačuje tmavým modrozeleným pozadím a posuvným přepínačem (switch) u volby s gramaticky odlišným textem „Pamatujte si ID
Psychologický nátlak a tichý podvod
Útočníci se často spoléhají na strach a manipulaci.
„Už se mi to stalo. Pán se představil jako kriminalista a začal s historkou o neoprávněném výběru peněz. Říkám OK. Zrovna mám vedle sebe policistu a měl jsem ho, on si vás ověří. Pán to vzápětí položil“, vypráví Vlastik Koštial, jeden z věrných diváků.
Odborníci navíc upozorňují, že technická sofistikovanost těchto hrozeb neustále roste.
„Moderní bankovní trojany zachycují autentizační kódy a telefonní hovory, zůstávají neodhaleny, skrývají se před bezpečnostními nástroji a napodobují legitimní bankovní relaci za účelem spáchání podvodu“, potvrzuje Krishna Vishnubhotla, viceprezident pro produktovou strategii bezpečnostní společnosti Zimperium.
Zákazník o tom podle něj vůbec neví a v momentě, kdy je podvod odhalen, už k němu došlo.
Jak se účinně bránit?
Komerční banka chrání své klienty integrovanou bezpečnostní vrstvou IBM Trusteer, která detekuje anomálie a rizikové chování jiných aplikací v zařízení.
Významná opatření chystá také Google. Od srpna 2026 zavede „advanced flow
Jednodenní čekací doba a opětovná autentizace pro pokročilé uživatele.
Od 30. září 2026 pak spustí povinnou verifikaci vývojářů, která se po pilotním provozu v Brazílii, Indonésii, Singapuru a Thajsku rozšíří globálně v roce 2027.
Nejlepší obranou však zůstává neinstalovat aplikace z neověřených zdrojů.