Na levných Android tabletech v Česku byl předinstalovaný čínský malware. Hackeři měli plný přístup k zařízení
Bezpečnostní firma Kaspersky odhalila backdoor Keenadu zabudovaný přímo ve firmwaru tabletů značky Alldocube, které se prodávaly i u nás.
Obsah článku
Tablety s malwarem byly infikované ještě předtím, než je kdokoliv vybalil z krabice. Kaspersky v únoru 2026 zveřejnila podrobnou technickou analýzu backdooru nazvaného Keenadu, který analytici vytáhli přímo z firmwaru tabletů Alldocube iPlay 50 mini Pro a iPlay 50 mini Pro NFE. Výrobce tyto modely oficiálně prodával přes Amazon v Německu, Francii, Španělsku a Itálii i přes AliExpress, tedy kanály, které čeští zákazníci běžně využívají. Minimálně model iPlay 60 mini Pro je navíc dohledatelný přímo na Allegro CZ. Přesný počet českých obětí Kaspersky neuvádí, ale modely byly českým kupujícím reálně dostupné. A co ten „plný přístup“? Ve variantě napadeného firmwaru mohl malware infikovat každou aplikaci v zařízení, nahrávat libovolné soubory, udělovat i odebírat oprávnění jiným aplikacím, sledovat polohu, stahovat zprávy, média i bankovní údaje. Dokonce monitoroval dotazy zadávané do prohlížeče Chrome, a to i v anonymním režimu.
Malware z výroby, ne z internetu
Nejznepokojivější na celém případu je způsob, jakým se Keenadu do zařízení dostal. Nešlo o podezřelou aplikaci staženou z pochybného webu. Škodlivý kód byl vložený do systémové knihovny libandroid_runtime.so, tedy do základní součásti Androidu, která se spouští při každém startu zařízení. Infikované obrazy firmwaru přitom nesly platné digitální podpisy; útočník musel zasáhnout přímo do výrobního procesu firmwaru nebo získat přístup k podpisovým klíčům.
Uživatel mohl dělat všechno správně. Neinstalovat nic podezřelého, nenavštěvovat rizikové stránky, používat silná hesla. A přesto bylo jeho zařízení kompromitované od prvního zapnutí. Tovární reset nepomůže, škodlivý kód sedí v systémové partition, kterou reset nemaže. Bez čistého firmwaru od výrobce se malwaru nelze zbavit standardními prostředky.
Čínská stopa, ne definitivní viník
Označení „čínský malware“ v titulku stojí na několika konkrétních indiciích, které Kaspersky veřejně popsala. Keenadu se nespustí, pokud je systémový jazyk zařízení nastaven na čínštinu a časové pásmo odpovídá Číně; jinými slovy, tvůrci chránili domácí uživatele. Ve zdrojovém kódu zůstaly cesty obsahující značku zh, v jednom z distribučních vektorů se objevila doména search-hub.cn a payloady se stahovaly z Alibaba Cloud.
To všechno ukazuje na čínské prostředí vývoje nebo operací. Kaspersky ale veřejně nepřipisuje útok žádné konkrétní hackerské skupině. Přesnější je tedy mluvit o silné čínské stopě než o potvrzeném státním útoku. Firma zároveň našla vazby na dřívější kampaň BADBOX a připomíná podobnosti s trojany Triada a Vo1d, které rovněž cílily na firmware levných Android zařízení.
Čtyři modely, tři cesty šíření
Kaspersky ve své zprávě přímo jmenuje dva modely: Alldocube iPlay 50 mini Pro (T811M) a iPlay 50 mini Pro NFE. Výrobce ale 4. března 2026 sám rozšířil seznam dotčených zařízení na čtyři:
- Alldocube iPlay 50 mini Pro (včetně NFE varianty)
- Alldocube iPlay 60 mini Pro
- Alldocube iPlay 60 Pro
- Alldocube iPlay 70 Pro
Kaspersky navíc zmiňuje, že infekce firmwaru se týkala i hardwaru od dalších výrobců, ale konkrétní značky nezveřejňuje.
Keenadu se přitom nešířil jen přes firmware. Kaspersky identifikovala celkem tři distribuční cesty: předinstalaci do firmwaru tabletů, vložení do systémových aplikací a distribuci přes běžné obchody s aplikacemi včetně Google Play. Na Google Play se malware dostal prostřednictvím aplikací pro ovládání chytrých kamer, které měly dohromady přes 300 tisíc stažení. Google je po upozornění odstranil a podle vyjádření pro BleepingComputer chrání uživatele s Google Play Services služba Play Protect.
Co dělat, když máte dotčený tablet
Alldocube problém veřejně přiznal 25. února 2026, o dva dny později představil plán nápravy a 4. března oznámil, že všechny čtyři dotčené modely dostaly OTA aktualizaci s čistým firmwarem. Kaspersky potvrdila, že nové verze firmwaru od výrobce už Keenadu neobsahují.
Pokud vlastníte některý z jmenovaných modelů, postup je následující:
– Zkontrolujte, zda máte k dispozici aktualizaci firmwaru, a nainstalujte ji.
– Po aktualizaci zařízení projděte bezpečnostním nástrojem; Kaspersky detekuje malware pod označením HEUR:Backdoor.AndroidOS.Keenadu.
– Pokud aktualizace není dostupná, zvažte ruční flash čistého firmwaru.
– Do vyřešení situace zařízení nepoužívejte pro bankovnictví, přihlašování ani jiné citlivé operace.
Důležité: samotný tovární reset problém neřeší. Škodlivý kód přežije v systémové partition, kterou standardní reset nemaže.
Není to poprvé a nebude naposledy
Keenadu není izolovaný incident. Kaspersky ho sama srovnává s trojanem Triada, který v dubnu 2025 analytici našli ve firmwaru padělaných Android telefonů. Oba případy ukazují na stejný systémový problém: u levných zařízení s nejasným původem a slabou kontrolou dodavatelského řetězce je riziko kompromitace firmwaru výrazně vyšší. Nejde o paušální odsouzení všech čínských značek, ale o připomínku, že u tabletu za pár tisíc korun z marketplace neplatíte jen nižší cenou za hardware, ale potenciálně i bezpečností svých dat.
Kdo si v posledních dvou letech koupil levný Android tablet přes AliExpress nebo evropský Amazon, udělá dobře, když zkontroluje model a verzi firmwaru. Cena za pohodlný nákup může být vyšší, než se zdálo.