Nový virus pro Android vám vyprázdní bankovní účet, aniž byste si něčeho všimli. Nedá se odinstalovat, sám se vzkřísí
Bezpečnostní firma odhalila vylepšenou verzi bankovního trojanu RedHook, který po jediné podvržené instalaci převezme nad telefonem téměř úplnou kontrolu.
Obsah článku
Představte si, že vám někdo zavolá, vydává se za pracovníka banky a přesvědčí vás ke stažení „aktualizované“ aplikace z odkazu. Za pár minut má útočník vaše přihlašovací údaje k bankovnictví, vidí vše, co se děje na displeji, a dokáže v telefonu kliknout za vás, včetně zadávání a potvrzování plateb. Přesně to umí RedHook. Proč si ničeho nevšimnete? Protože malware přes celou obrazovku zobrazí falešnou hlášku „aktualizace systému“ nebo prostě černou plochu, zatímco na pozadí proklikává nastavení a připravuje si vyšší oprávnění. A proč ho neodinstalujete? RedHook běží ve dvou oddělených procesech, které se navzájem hlídají. Když jeden ukončíte, druhý ho do pěti minut znovu spustí. Po restartu telefonu se znovu automaticky aktivuje. Nejde o klasický počítačový virus, který se šíří sám, ale o sofistikovaný nástroj vzdálené správy (RAT) kombinovaný s bankovním trojanem, který po úspěšné manipulaci uživatele získá tak silnou pozici, že běžné uživatelské zásahy přestávají stačit.
RedHook vyprázdní bankovní účet krok za krokem
Celý útok začíná sociálním inženýrstvím. Oběť dostane telefonát nebo zprávu přes messenger od někoho, kdo se vydává za důvěryhodnou instituci. Následuje odkaz na falešnou stránku napodobující Google Play, kde si uživatel stáhne APK soubor, tedy aplikaci mimo oficiální obchod. Hned po instalaci si RedHook vyžádá oprávnění služby přístupnosti (Accessibility). A právě tady začíná problém.
Služba přístupnosti v Androidu umí číst obsah obrazovky, mačkat tlačítka, provádět gesta a jednat jménem uživatele. Je navržena pro lidi se zrakovým postižením, ale v rukou malwaru se stává univerzálním ovladačem celého telefonu. RedHook ji zneužije k několika věcem najednou:
- Phishing bankovních údajů – zobrazí falešnou zprávu přes aktuální bankovní aplikaci a zachytí přihlášení i heslo.
- Keylogging – zaznamenává každý stisk klávesnice.
- Čtení a streamování displeje – útočník v reálném čase vidí, co se na telefonu děje.
- Sběr SMS – zachytí i jednorázové ověřovací kódy.
- Automatizace UI – malware dokáže sám proklikávat obrazovku, zadávat částky a potvrzovat operace.
Podle analýzy Group-IB nová verze RedHooku navíc na pozadí zapíná vybrané možnosti vývojáře a bezdrátové ladění, připojí se přes lokální smyčku (adresa 127.0.0.1) sama k sobě a získá oprávnění na úrovni uživatele s UID 2000. V praxi to znamená, že si bez rootu a bez připojeného počítače vytvoří práva, která běžně patří vývojářským nástrojům. Může měnit systémová nastavení, instalovat i odinstalovat aplikace a udělovat si další oprávnění. Kombinace krádeže přihlašovacích údajů a plné kontroly nad zařízením dává útočníkovi vše potřebné k tomu, aby bankovní operace provedl „zevnitř“ napadeného telefonu.
Proč ho z telefonu nedostanete
Tvrzení, že se RedHook „nedá odinstalovat“, neznamená, že je magicky nesmazatelný. Znamená to, že běžný postup (otevřít nastavení, najít aplikaci a klepnout na Odinstalovat) jednoduše nemusí fungovat. Malware používá hned několik triků, aby v telefonu přežil:
- Dva procesy, které se vzájemně oživují. RedHook běží ve dvou oddělených službách. Když systém nebo uživatel ukončí jednu, druhá ji přes mechanismus bindService() okamžitě restartuje. Group-IB tento mechanismus označuje jako „vzájemné vzkříšení“.
- Kontrola každých pět minut. Malware si pravidelně ověřuje, že obě služby běží.
- Autostart po restartu. Přes systémový broadcast BOOT_COMPLETED se RedHook po každém zapnutí telefonu znovu spustí, obnoví Wireless ADB a svého privilegovaného pomocníka.
- Udržování procesu s vysokou prioritou. Používá neviditelnou aktivitu o velikosti 1×1 pixel, tiché přehrávání zvuku, WakeLock a úpravu skóre správce paměti (oom_score_adj), aby ho systém nevyhodil z paměti.
Výsledek? I když se vám podaří jednu službu ukončit, druhá ji znovu aktivuje. Restartujete telefon, malware naběhne znovu. Běžný uživatel nemá šanci ho v tomto kolotoči dohnat.
Hrozí RedHook v Česku?
Dosavadní aktivita RedHooku je podle veřejných zdrojů navázaná na Vietnam a nově také Indonésii. Česká kampaň zatím veřejně doložená není. Jenže to neznamená, že se českých uživatelů netýká.
Výzkumníci z firmy ESET v roce 2024 popsali malware NGate, který přes NFC cílil přímo na klienty tří českých bank. Technika šíření byla přitom nápadně podobná: telefonát od falešného bankéře, odkaz na „aktualizovanou“ aplikaci a ruční instalace APK. Komerční banka na svém webu přímo varuje před falešnými bankovními aplikacemi šířenými přes telefonáty a odkazy. Geografická vzdálenost sama o sobě nikoho nechrání; kód RedHooku obsahuje rutiny specifické pro telefony Samsung, Xiaomi, Oppo, Vivo, Huawei, Meizu i Google, což ukazuje snahu o co nejširší kompatibilitu.
České banky sice staví na vícevrstvé ochraně (biometrika, PIN, samostatné ověřovací nástroje typu KB Klíč), ale pokud útočník ovládne samotné zařízení přes Accessibility a ADB, čistě aplikační ochrana už nemusí stačit. Útočník totiž vidí displej, čte SMS kódy a umí za uživatele klikat.
Jak se chránit a co dělat při podezření
Nejúčinnější obrana je prevence. Stačí dodržovat několik zásad:
- Nainstalujte si aplikaci výhradně z Google Play. Pokud vás kdokoli, i údajný bankéř, posílá stahovat APK z odkazu, jde o podvod.
- Nepovolujte službu přístupnosti ani „omezená nastavení“ aplikacím, které neznáte.
- Nechte zapnutý Google Play Protect, který kontroluje i nainstalované aplikace mimo obchod.
- Udržujte aktualizovaný systém.
- NÚKIB doporučuje stahovat aplikace jen z autorizovaných zdrojů a pečlivě kontrolovat požadovaná oprávnění.
Pokud máte podezření, že už je pozdě, a nedávno jste ignorovali varovné signály: ručně jste instalovali APK mimo obchod, aplikace chtěla přístupnost nebo překryvy, v nastavení máte zapnuté Bezdrátové ladění, aniž byste věděli proč, nebo se v seznamu služeb přístupnosti objevila neznámá položka.
V takovém případě je nejbezpečnější cestou tovární reset. Právě kvůli vzájemnému oživování procesů a obnově po restartu je to jediný spolehlivý způsob, jak RedHook z telefonu odstranit. Hesla k bankovnictví i dalším službám měňte z jiného, čistého zařízení. A banku okamžitě kontaktujte.
Jak zareaguje Google?
Konkrétní záplatu přímo pro scénář, který RedHook zneužívá (tedy automatické zapnutí Developer options a Wireless debugging přes Accessibility), Google veřejně neoznámil. Firma ale chystá jiná opatření: od 30. září 2026 zavede v Brazílii, Indonésii, Singapuru a Thajsku takzvaný Android Developer Verifier, který zpřísní instalaci aplikací mimo Play na certifikovaných zařízeních. Globální rozšíření má přijít v roce 2027. Zároveň Google uvádí, že ADB jako vývojářský nástroj zůstane zachován.
RedHook není magie. Nepřijde sám, nepotřebuje žádnou bezpečnostní díru v systému. Potřebuje jediné: aby mu uživatel otevřel dveře. Jenže jakmile je jednou uvnitř, zavřít je zpátky je zatraceně těžké.