Hluboko v lesích, zcela bez mobilního signálu a internetu. Máte pocit bezpečí, protože vaše citlivá data přece nemají jak uniknout. Jenže nově objevený hybridní malware dokáže nemožné – vaše bankovní údaje ukradne i v offline režimu a k jejich odeslání zneužije nic netušícího člověka, který projde kolem.
Na Česko cílí nový rafinovaný podvod. Ukradnou vám z mobilu PIN i hesla a funguje, i když nejste na internetu
Šokující objev bezpečnostních expertů
Bezpečnostní experti ze společnosti ThreatFabric šokovali veřejnost analýzou zveřejněnou 20. srpna 2026. Odhalili v ní extrémně nebezpečného hybridního bankovního trojského koně a mobilní spyware pojmenovaný Manic. Tento škodlivý kód spadá do kategorie Device Takeover (DTO), což znamená, že útočníkům umožňuje převzít plnou kontrolu nad napadeným zařízením.
Vývoj této hrozby byl mimořádně rychlý. První infrastruktura útočníků byla zaregistrována v únoru 2026, na konci května se objevil první zavaděč a v červenci již fungovala pokročilá verze, která se dokáže maskovat před analýzou. Tempo, kterým se tento digitální predátor vyvíjí, připomíná spíš vojenský projekt než běžný kyberzločin.
Manic se nezaměřuje na náhodné cíle. Aktivně monitoruje celkem 169 specifických aplikací, mezi nimiž nechybí mobilní bankovnictví, státní a elektronické identifikační služby (eID), kryptoměnové peněženky, platební služby či šifrované komunikátory.
Primárním terčem útoků se stala Ukrajina, kde škodlivý kód cílí i na vládní a vojenské komunikační aplikace. Hrozba se však masivně šíří také v Rusku, Velké Británii a v zemích střední a západní Evropy, včetně České republiky a Slovenska. Do telefonů se nejčastěji dostává přes phishingové weby nebo maskovaný jako legitimní nástroje, například aplikace pro sledování IPTV či systémové aktualizace.
Neviditelná past na vaše prsty
Jednou z nejzákeřnějších zbraní malwaru Manic je způsob, jakým krade přístupové PINy. Na internetu se sice šíří mýtus, že tento virus nepoužívá překryvné vrstvy, realita je však jiná.
Škodlivý kód sice nevyužívá klasické viditelné falešné přihlašovací obrazovky, ale spoléhá na sofistikovanější metodu. Jakmile uživatel otevře cílovou aplikaci a zobrazí se numerická klávesnice, Manic ji překryje zcela transparentní, neviditelnou vrstvou. Ta zaznamená přesné souřadnice dotyků na displeji, bleskově je nasimuluje do reálné aplikace pomocí Služeb přístupnosti a uživatel vůbec nic nepostřehne.
Vše funguje plynule a bez přerušení. Píšete PIN do své bankovní aplikace, telefon reaguje normálně, přihlášení proběhne hladce. Jenže v pozadí už útočníci mají přesnou mapu každého vašeho doteku.
Tím však schopnosti tohoto digitálního predátora nekončí. Obsahuje pokročilý UI Keylogger, který automaticky analyzuje a třídí zachycený text. Dokáže tak okamžitě rozpoznat, zda jde o PIN zamykací obrazovky, seed frázi ke kryptoměnové peněžence, jednorázový SMS kód nebo běžný text.
Díky technologii WebRTC navíc útočníci mohou sledovat obrazovku v reálném čase a telefon vzdáleně ovládat. Funkce nazvaná autoEnterPin se dokonce pokouší odemknout telefon zadáním dříve zachyceného PINu či gesta. K tomu všemu malware zvládá sledovat GPS polohu, číst SMS zprávy a exfiltrovat soubory.
Jak funguje odesílání dat bez internetu?
Skutečným technologickým průlomem, který děsí bezpečnostní analytiky, je mechanismus Offline Mesh Relay. Pokud se infikovaný telefon ocitne bez přístupu k internetu, ukradená data se neztratí.
Malware je lokálně zašifruje pomocí silného algoritmu AES-GCM a začne na pozadí aktivně vyhledávat jiná infikovaná zařízení v okolí pomocí Wi-Fi Direct, Bluetooth a Bluetooth Low Energy (BLE). Data si pak telefony předávají řetězově mezi sebou, přičemž limit je nastaven na maximálně 4 přeskoky. Jakmile jeden z těchto telefonů narazí na aktivní internetové připojení, okamžitě celý balíček odešle na řídicí server útočníků.
Pro lepší představu si ukážeme modelový příklad z reálného života. Paní Marie si do svého telefonu s Androidem stáhla neoficiální aplikaci pro sledování online TV (IPTV) z neznámého webu a nevědomky jí udělila oprávnění k funkcím usnadnění.
Marie odjede na víkend na chalupu v horách, kde není vůbec žádný mobilní signál ani internet. Potřebuje si v offline režimu otevřít aplikaci své banky, aby si zkontrolovala uložené PDF s potvrzením o platbě, a zadá svůj 6místný PIN. Manic přes neviditelnou vrstvu zaznamená souřadnice jejích dotyků, dešifruje PIN, zašifruje ho a uloží do lokální fronty.
Kolem plotu chalupy projde náhodný turista, který má v kapse rovněž telefon infikovaný malwarem Manic, ale má aktivní mobilní data. Telefon Marie se na dálku spojí s telefonem turisty, předá mu zašifrovaný balíček s ukradeným PINem a turistův telefon jej okamžitě odešle přes mobilní síť na řídicí server útočníků.
Útočníci získají PIN paní Marie, přestože její telefon byl po celou dobu bez internetu. Turista o celé akci nemá ani tušení – jeho telefon sloužil jen jako nedobrovolný kurýr.
Reakce veřejnosti a varování odborníků
Tato nová realita vyvolává mezi běžnými uživateli značné obavy a diskuse na internetových fórech se plní černým humorem i bezmocí. Slova jednoho z uživatelů v diskusi na technologickém portálu mluví za vše:
„To už je fakt sci-fi. Člověk si vypne data a Wi-Fi, aby byl v bezpečí, a nakonec mu heslo ukradne telefon náhodnýho kolemjdoucího přes Bluetooth. Za chvíli budeme muset nosit mobily ve stíněných pouzdrech jako v Matrixu, jinak nás oškubou i v lese“, říká uživatel v diskusi na technologickém portálu.
Lidé si začínají uvědomovat, že tradiční poučky o kybernetické bezpečnosti přestávají v moderním světě stačit. Vypnutí mobilních dat už není zárukou ochrany. Ani les bez signálu není bezpečným útočištěm.
Odborníci proto varují před podceňováním této hrozby a doporučují maximální obezřetnost při instalaci jakýchkoliv aplikací mimo oficiální obchody. Oficiální vyjádření bezpečnostního týmu ThreatFabric v technické zprávě k odhalení malwaru situaci shrnuje jasně:
„Manic se nachází na pomezí bankovního malwaru pro Android a mobilního spywaru, přičemž kombinuje funkce pro finanční podvody s širším sledováním a ovládáním zařízení. Odpojení infikovaného zařízení od přímého internetu nemusí nutně zabránit úniku dat, protože jako brána může posloužit jiný infikovaný telefon v rádiovém dosahu“, uvádí bezpečnostní tým ThreatFabric.
Jedinou spolehlivou obranou tak zůstává prevence a důsledná kontrola oprávnění, která aplikacím ve svém telefonu udělujete. Zvláště pozor si dejte na Služby přístupnosti – pokud je vyžaduje aplikace, která k tomu nemá logický důvod, jde téměř jistě o malware.