Zadáte PIN do aplikace KB a peníze mizí. Falešná přihlašovací obrazovka cílí na Čechy, prozradí ji jediný detail
Bezpečnostní firma odhalila čtyři bankovní trojany, které dokážou nad otevřenou aplikací KB zobrazit falešné přihlášení.
Obsah článku
Nejde o prolomení serverů Komerční banky ani o chybu v její mobilní aplikaci. Útok začíná jinde: instalací škodlivé aplikace mimo Google Play, typicky z odkazu v SMS, WhatsAppu nebo na webové stránce. Jakmile si oběť takovou aplikaci nainstaluje a pod nátlakem jí povolí přístup ke službě Usnadnění, malware získá nad telefonem prakticky neomezenou kontrolu. Dokáže sledovat, kterou aplikaci uživatel otevírá, a ve zlomku sekundy přes ni přetáhne falešnou obrazovku, takzvaný overlay. V českém prostředí to veřejně doložil Zimperium právě na podvrhu přihlášení do Mobilní banky KB. Trojan přitom samostatně krade i PIN, gesto nebo heslo k odemčení samotného zařízení přes falešnou zamykací obrazovku. Kombinace obojího útočníkovi otevře cestu k tiché transakci přímo v oficiální bankovní aplikaci, kterou backend může vyhodnotit jako legitimní aktivitu majitele účtu.
Přepínač místo checkboxu: detail, který podvrh odhalí
Falešná přihlašovací obrazovka KB, kterou Zimperium zveřejnilo, na první pohled vypadá věrohodně. Nese logo Komerční banky, pole „Přihlašovací ID“ a „Heslo“ i výrazné růžové tlačítko „PŘIHLÁSIT SE“. Pozadí je tmavé, modrozelené. Jenže stačí srovnat ji s oficiálním přihlášením Mobilní banky KB a rozdíly vyskočí.
Skutečná přihlašovací obrazovka je bílá, obsahuje slogan „Mějte své finance pod kontrolou“, nabízí ikonu nápovědy a u volby „Pamatovat ID“ používá klasický checkbox, tedy zaškrtávací políčko. Falešná verze má místo něj posuvný přepínač (switch) a odlišnou formulaci „Pamatujte si ID“. Právě tento detail je nejsnáze rozpoznatelný i pro člověka, který nemá oba screenshoty vedle sebe. Kdo si zvykl na zaškrtávací políčko a najednou vidí přepínač, měl by zpozornět a aplikaci okamžitě zavřít.
Čtyři kampaně, osm set zasažených aplikací
Dubnový report Zimperia nepopisuje jednoho trojana, ale rovnou čtyři souběžné kampaně pojmenované RecruitRat, SaferRat, Astrinox a Massiv. Dohromady cílí na více než 800 aplikací, od bankovních služeb přes kryptoměnové peněženky až po sociální sítě. Česká republika figuruje mezi zasaženými zeměmi a KB je veřejně doložena jako příklad lokalizovaného cílení.
Co tyto trojské koně spojuje:
- Šíření mimo Google Play – přes droppery maskované například jako aktualizace Obchodu Play, doručené odkazem v SMS nebo messengeru.
- Zneužití služby Usnadnění – legitimní androidová funkce, která umí číst obsah obrazovky a provádět akce jménem uživatele. Malware ji využívá k monitorování otevřených aplikací a k provádění transakcí bez vědomí oběti.
- Krádež PINu zařízení – falešná zamykací obrazovka vyláká PIN k odemčení telefonu, čímž útočník získá plný přístup k zařízení.
- Ochrana proti odinstalaci – SaferRat dokáže zachytit pokus otevřít správu aplikací a přesměrovat uživatele jinam. RecruitRat zase nahradí svou ikonu průhledným obrázkem, takže z nabídky aplikací prakticky zmizí.
Podle Googlu pochází více než 95 % instalací z hlavních malwarových rodin zneužívajících citlivá oprávnění k finančním podvodům právě z internetového sideloadingu, tedy z prohlížečů, messengerů nebo správců souborů. Ne z oficiálního obchodu.
KB varovala ještě před zveřejněním zprávy
Komerční banka na hrozbu falešných aplikací upozorňuje dlouhodobě. Už 26. března 2026 vydala tiskovou zprávu o nové vlně podvodů, při nichž útočníci po telefonu přesvědčují klienty k instalaci „bezpečnostní aplikace“. Začátkem března popsala i scénář s vylákáním karetních údajů včetně PINu. Na podpůrné stránce „Falešná bankovní aplikace“ banka jasně říká: nikdy po vás nebudeme chtít stahovat aplikaci po telefonu ani sdělit PIN.
Důležité je také to, že KB do své Mobilní banky integrovala bezpečnostní vrstvu IBM Trusteer, která identifikuje nebezpečné chování jiných aplikací v telefonu. Problém tedy není v „děravé“ bankovní aplikaci. Problém je v kompromitovaném zařízení a v tom, že uživatel pod nátlakem sám povolí oprávnění, která by jinak Android zablokoval.
Co dělat, když máte podezření
Varovné signály, že telefon může být napaden:
- Nainstalovali jste aplikaci z odkazu mimo Google Play.
- Aplikace požaduje povolení „restricted settings“ nebo přístup ke službě Usnadnění bez smysluplného vysvětlení.
- Objevila se neočekávaná obrazovka typu „Android Update“.
- Ikona nedávno nainstalované aplikace zmizela.
- V nastavení soukromí vidíte podezřelou aktivitu neznámé aplikace.
Pokud cokoliv z toho platí, přestaňte telefon používat pro bankovnictví. Volejte KB na linku +420 955 551 505 pro blokaci přístupu k účtu, kartu blokujte na +420 955 512 230. Zkontrolujte čekající i blokované transakce a další neznámá zařízení v KB Klíči. Telefon restartujte do nouzového režimu (safe mode) a odinstalujte podezřelou aplikaci jednu po druhé.
Android zpřísňuje pravidla, ale až od podzimu
Google na rostoucí vlnu bankovních trojanů reaguje novými pravidly pro instalaci aplikací. Klíčové datum je 30. září 2026, kdy začne platit povinná verifikace vývojářů, zatím ovšem jen v Brazílii, Indonésii, Singapuru a Thajsku. Globální rozšíření plánuje Google na rok 2027. Pro pokročilé uživatele má v srpnu 2026 celosvětově začít takzvaný „advanced flow“ s jednodenní čekací dobou a opětovnou autentizací.
Do té doby je hlavní obrannou linií zdravý rozum: instalovat aplikace výhradně z Google Play, nepovolovat službu Usnadnění aplikacím, které k tomu nemají důvod, a na žádný telefonát ani zprávu, která žádá o instalaci „bezpečnostní“ aplikace, nereagovat.
Přepínač místo checkboxu je detail, který vás může zachránit, ale nejlepší ochrana je vůbec se k falešné obrazovce nedostat.