Nový trik podvodníků: Zmizí desítky tisíc z účtu, aniž byste kartu vytáhli z peněženky

Redakce IT magazín dnes 15:57 • 6 min. čtení
A blue and red gradient debit card resting on a dark laptop keyboard
Zdroj obrázku: Photo by CardMapr.nl on Unsplash

Máte kartu bezpečně v kapse. Přesto vám právě teď mizí úspory z bankomatu vzdáleného stovky kilometrů. Nová vlna kyberútoků v Česku ukazuje, že zloděj už nepotřebuje vaši kartu ukrást – stačí mu telefonát a chytrý telefon.

Čtvrtek odpoledne. Dvaašedesátiletá Marie sedí v obýváku, telefon jí zazvoní. Na displeji neznámé číslo. Muž na druhém konci mluví klidně, profesionálně, perfektní češtinou. Představí se jako bezpečnostní pracovník České národní banky. Její účet prý napadli hackeři. Hrozí okamžitá ztráta všech úspor.

Marie cítí sevření v žaludku. Za chvíli jí přijde SMS s odkazem na „oficiální ochrannou aplikaci ČNB“. Klikne. Nainstaluje. Zadní stranou telefonu přiloží svou platební kartu, jak jí instruují. Zadá PIN. O dvě stě kilometrů dál stojí u bankomatu cizí muž s mobilem v ruce. Přiloží ho k čtečce. Čtyřicet tisíc korun zmizí během minuty. Mariina karta leží celou dobu v peněžence na stole.

Neviditelný řetěz: Jak funguje krádež na dálku

Bezpečnostní firmy bijí na poplach. V Česku a na Slovensku se šíří nový typ útoku, který obchází veškeré dosavadní představy o bezpečnosti bezkontaktních plateb. Útočníci používají takzvaný NFC relay útok – technologii, která v reálném čase přenáší data z vaší karty přes internet přímo do rukou komplice stojícího kdekoli na světě.

Hlavním nástrojem je malware nazvaný NGate, který v srpnu 2024 objevila společnost ESET. Čísla z roku 2026 mrazí. V prvních čtyřech měsících roku 2026 zaznamenal tento škodlivý kód v České republice a na Slovensku patnáctinásobný meziroční nárůst detekcí oproti stejnému období předchozího roku.

Celý útok je mistrovským dílem psychologické manipulace. Vše začíná podvodnou SMS, zprávou na WhatsAppu nebo přímým telefonátem. Útočník se vydává za bankéře, policii nebo pracovníka centrální banky. Cíl? Přimět oběť k instalaci falešné aplikace mimo Google Play.

Tři kroky k prázdnému účtu

Jakmile oběť aplikaci nainstaluje, malware získá přístup k NFC čipu telefonu. Pod tlakem a v domnění, že chrání své úspory, oběť přiloží fyzickou platební kartu k zadní straně mobilu a zadá PIN. V tom okamžiku se spustí neviditelný přenos.

Aplikace přečte citlivá data z karty a okamžitě je odešle na server útočníka. Na druhém konci řetězce, často stovky kilometrů daleko, stojí komplic s druhým telefonem. Ten přijme ukradená data a začne emulovat – napodobovat – původní kartu.

Komplic přiloží svůj mobil k bezkontaktnímu bankomatu, zadá získaný PIN a vybere hotovost. Celý proces trvá minuty. Oběť má kartu stále u sebe. Žádné podezřelé transakce v obchodě. Žádné ztracené dokumenty. Jen prázdný účet a nevěřícný pohled na výpis z bankomatu.

Mýty, kterým nevěřte

Kolem těchto útoků koluje řada poplašných zpráv. Často se objevují tvrzení, že útočníci mohou bezkontaktně „vysát“ peníze z karty schované v peněžence na dálku – v metru, v obchodě nebo přes zeď. To je mýtus.

K úspěšnému provedení tohoto sofistikovaného útoku je vždy nutná aktivní spolupráce oběti. Musíte si sami nainstalovat malware a kartu k telefonu fyzicky přiložit. Bez toho útočník nemá šanci.

Dalším nebezpečným mýtem je představa, že přikládání karty k telefonu je standardní bezpečnostní procedura. Zapamatujte si: žádná banka, Česká národní banka ani Policie ČR nikdy nevyžaduje, abyste instalovali aplikace z odkazů v SMS a přikládali kartu k telefonu za účelem „zabezpečení účtu“ nebo „změny PIN“.

Rodina hrozeb: NGate není sám

V srpnu 2026 odhalily bezpečnostní společnosti ComSource a Group-IB další nebezpečný malware s názvem WindRelay, který šíří skupina WindTapper. Tento škodlivý kód je často kombinován s trojským koněm SpyNote RAT, což útočníkům umožňuje získat kompletní vzdálené ovládání nad napadeným telefonem.

Třetím hráčem na scéně je malware SuperCard X. Poprvé byl zachycen v dubnu 2025 v Itálii analytiky ze společnosti Cleafy, během roku 2026 se však masivně objevil i v kampaních cílících na české uživatele.

Všechny tyto hrozby mají společného jmenovatele: cílí výhradně na zařízení s operačním systémem Android. Systém iOS od Apple totiž nepovoluje aplikacím třetích stran takto nízkoúrovňový přístup k NFC čipu bez autorizace Apple Pay.

Hlas z terénu: Když profík vypadá jako profík

Obavy z těchto metod potvrzují i reakce samotných uživatelů. Podle diskusí na bezpečnostních fórech jeden z postižených popsal svou zkušenost slovy: „Pořád se mluví o tom, jak jsou bezkontaktní platby bezpečné, a pak stačí jeden hovor a člověk přijde o všechno. Nejhorší je, že ta karta vám vůbec nechybí, takže na to přijdete, až když se podíváte na účet nebo vám banka pošle upozornění o nulovém zůstatku. Starší lidé nemají šanci tohle prokouknout, když ten podvodník mluví jako profík z banky a ještě jim pošle aplikaci, co vypadá úplně věrohodně.“

Lukáš Štefanko, hlavní bezpečnostní analytik společnosti ESET, který škodlivý kód NGate detailně analyzoval, situaci komentuje: „NGate je příkladem hrozby, při které útočníci kombinují sociální inženýrství, škodlivý kód a zneužití důvěry uživatelů. Bez aktivní spolupráce oběti se NGate do zařízení nedostane. Přestože jsme na tuto hrozbu upozornili už v létě 2024, naše data ukazují, že útočníci v regionu Slovenska a Česka zůstávají aktivní a od října 2025 dokonce sledujeme výrazné zvýšení jejich aktivity.“

Jak se bránit: Pět železných pravidel

Ochrana před těmito útoky spočívá v dodržování několika základních pravidel. Nikdy neinstalujte aplikace z odkazů zaslaných v SMS zprávách nebo chatovacích aplikacích. Vždy stahujte software výhradně z oficiálního obchodu Google Play.

Pokud vás kdokoli po telefonu vyzve k přiložení platební karty k zadní straně telefonu nebo k zadání PIN kódu do aplikace, okamžitě hovor ukončete. Jde o jasný signál, že na druhé straně linky nestojí bankéř, ale profesionální podvodník.

Banka vás nikdy nepožádá o instalaci ochranné aplikace přes odkaz v SMS. Banka vás nikdy nepožádá o přiložení karty k telefonu. Banka vás nikdy nepožádá o sdělení PIN kódu. Tyto tři věty si zapamatujte. Mohou vám ušetřit desetitisíce korun i měsíce vyřizování reklamací.

Nejnovější články

Ikea má v akci vychytávku, která ušetří spousty peněz. Teď stojí jen 248 Kč a potřebuje jí každý Čech

Ikea má v akci vychytávku, která ušetří spousty peněz. Teď stojí jen 248 Kč a potřebuje jí každý Čech

Švédský nábytkářský gigant IKEA opět dokazuje, že špičková technologie nemusí stát tisíce. Představte si sadu supervýkonných dobíjecích baterií s nabíječkou, kterou pořídíte za neuvěřitelných 248 Kč. Tento nenápadný set přitom podle technologických nadšenců skrývá tajemství, které doslova drtí i trojnásobně dražší konkurenci zavedených značek.