Oběti samy posílají peníze podvodníkům, vypadá to jako běžné platby. Nový NFC útok na Android narostl o 188 %
Kaspersky za první čtyři měsíce roku 2026 zablokovala 35 600 NFC útoků na Android, téměř třikrát víc než za stejné období loni.
Obsah článku
Číslo vypadá abstraktně, dokud si neuvědomíte, co za ním stojí. Nejde o to, že by někdo na dálku „hacknul“ čip v telefonu. Při takzvaném reverse NFC útoku oběť sama dojde k bankomatu, sama přiloží telefon a sama odešle peníze v přesvědčení, že si je převádí na bezpečný účet. Bankomat přitom vidí zcela legitimní bezkontaktní transakci, protože škodlivá aplikace v telefonu oběti se tváří jako platební karta pachatele. Právě tento model stojí za meziročním skokem o 188 procent: z necelých 12 400 zachycených útoků v období leden až duben 2025 na 35 600 ve stejných měsících letošního roku, jak uvádí tisková zpráva Kaspersky z 1. června 2026.
Jak reverse NFC útok funguje krok za krokem
Celý podvod začíná sociálním inženýrstvím. Oběť dostane SMS nebo zprávu v messengeru, údajně od banky, policie, někdy dokonce od České národní banky. Text varuje před napadením účtu a nabízí „řešení“: stáhnout si ochrannou aplikaci přes přiložený odkaz.
Jakmile oběť aplikaci nainstaluje, útočník ji po telefonu navede k dalšímu klíčovému kroku. V nastavení Androidu má aplikaci zvolit jako výchozí bezkontaktní platební metodu. Od té chvíle telefon při přiložení k terminálu nebo bankomatu nepředloží kartu oběti, ale emuluje kartu pachatele.
Pak přijde finále. Podvodník pošle oběť k nejbližšímu bankomatu s instrukcí „převést peníze na bezpečný účet“. Oběť přiloží telefon, zadá PIN a potvrdí částku. Peníze odejdou, ale ne na bezpečný účet. Přistávají přímo na kartě útočníka. A bankomat neprotestuje, protože z jeho pohledu proběhl standardní NFC kontakt s platnou kartou.
Proč to banky těžko odhalí
Sergej Golovanov z Kaspersky to říká přímo: tyto transakce je extrémně obtížné odlišit od legitimních. Důvod je prostý, z technického hlediska legitimní jsou. Telefon předloží platná NFC data, kryptografie sedí, žádný klíč nebyl prolomen. Analytická firma Cleafy ve svém rozboru SuperCard X doplňuje, že tradiční systémy detekce podvodů reagují až po transakci, jenže v tu chvíli už „tap“ vypadá kryptograficky čistě.
Starší varianta, takzvaný direct NFC útok, fungovala opačně: oběť přiložila svou fyzickou kartu k infikovanému telefonu a malware přeposlal data útočníkovi, který pak na jiném zařízení kartu emuloval a vybíral peníze. Tam alespoň existoval nestandardní vzorec, například karta použitá na dvou místech současně. U reverse modelu nic takového není. Oběť stojí u bankomatu a provádí operaci vlastníma rukama. Vypadá to jako běžný den.
V Česku to není novinka
Kdo si myslí, že jde o vzdálený ruský problém, mýlí se. ESET už v roce 2024 zdokumentoval malware NGate, první škodlivý kód pro Android s funkcí NFC relay zachycený „v divočině“, a ten cílil přímo na klienty tří českých bank. Kampaň běžela od listopadu 2023 do března 2024. Pozdější varianty označované jako RatOn/NGate pak mířily na české i slovenské uživatele.
Česká národní banka v říjnu 2025 vydala varování před falešnou aplikací, která zneužívala její jméno a vedla oběti k přiložení karty k telefonu a zadání PINu. V červnu 2026 pak ČNB spustila Národní fórum pro platby s pracovní skupinou zaměřenou na prevenci podvodů a ověřování příjemce ještě před autorizací platby. Air Bank má na svém webu samostatnou sekci věnovanou podvodům přes NFC. A Česká spořitelna v březnu 2026 oznámila, že nový kyberbezpečnostní algoritmus a varovná obrazovka v aplikaci George snížily škody klientů o 40 procent, tedy o více než 21 milionů korun.
Jak se bránit: pět varovných signálů
Reverse NFC útok není tichý technický průnik. Vyžaduje aktivní spolupráci oběti, a právě v tom je šance ho zastavit dřív, než dojde ke škodě. Varovné signály z primárních zdrojů jsou poměrně jednoznačné:
- Odkaz na aplikaci mimo Google Play. Žádná banka ani policie vás nikdy nepošle stahovat APK soubor z odkazu v SMS.
- Žádost nastavit novou aplikaci jako výchozí bezkontaktní platební metodu. To je nejkritičtější moment celého útoku.
- „Nový“ PIN. Pokud vám kdokoli po telefonu diktuje PIN, který máte zadat u bankomatu, jde o podvod.
- Instrukce jít k bankomatu podle pokynů volajícího. Žádná legitimní instituce vás k tomuto nikdy nevyzve.
- Nečekaná oprávnění. Aplikace žádající přístup k přístupnosti (Accessibility) bez zjevného důvodu.
Kaspersky doporučuje pravidelně kontrolovat, která aplikace je v telefonu nastavená jako výchozí pro bezkontaktní platby. Postup je jednoduchý: v Nastavení Androidu vyhledejte „NFC“, otevřete sekci Contactless payments → Payment default a ověřte, že tam vidíte svou bankovní aplikaci nebo Google Wallet, nikoli něco jiného.
Předpověď, která se naplnila
Kaspersky na růst NFC útoků upozorňovala už v listopadu 2025 ve svém bezpečnostním bulletinu pro finanční sektor. Dubnový souhrnný report pak prognózu zopakoval. Červnová čísla ji potvrdila. Rodiny malwaru jako NGate, SuperCard X nebo PhantomCard se dál vyvíjejí, přibývají hybridní varianty kombinující NFC relay s bankovními trojany. Kaspersky veřejně nerozpadla 35 600 zachycených útoků podle jednotlivých rodin, ale jedno je zřejmé: ekosystém se profesionalizuje a rozšiřuje.
Nejnebezpečnější na celém schématu není čip v telefonu. Je to moment, kdy oběť stojí u bankomatu a věří, že dělá správnou věc. Právě proto platí jediné pravidlo bez výjimky: pokud vás kdokoli po telefonu posílá k bankomatu s aplikací, kterou jste právě stáhli, zavěste a volejte své bance.