Reklamy nabízejí filmy zdarma, ve skutečnosti kradou hesla k mobilnímu bankovnictví. Nachytaly se už statisíce lidí
Placená reklamní kampaň na Facebooku, Instagramu a TikToku slibovala bezplatné streamování filmů. Místo toho šířila malware.
Obsah článku
Mezi 11. červnem a 3. červencem 2026 běžela v ekosystému Meta a na TikToku série placených bannerů lákajících na bezplatnou streamovací službu. Kdo na reklamu klikl, dostal se na podvodný web, který ho navedl ke stažení aplikace mimo Google Play. Ta aplikace se jmenuje StreamRat a místo filmů zdarma umí téměř kompletně převzít telefon a krást přihlašovací údaje k mobilnímu bankovnictví. Podle analýzy bezpečnostní firmy ThreatFabric zasáhla jediná kampaň přibližně 570 tisíc uživatelských účtů Meta. To jsou ony „statisíce“, jde o dosah reklamy, tedy počet lidí, kteří ji viděli nebo s ní interagovali. Skutečný počet kompromitovaných zařízení výzkumníci nezveřejnili, ale i samotný rozsah distribuce je alarmující.
Jak útok funguje krok za krokem
Celý řetězec začíná nevinně vypadajícím bannerem v sociálním feedu. Reklama slibuje bezplatné sledování filmů nebo TV pořadů a odkazuje na web, který vypadá jako legitimní streamovací služba. Tady se ale příběh láme.
Web nejprve ověří, zda návštěvník používá Android. Pokud ano, zjistí, odkud přišel (z Instagramu, TikToku, Facebooku nebo běžného prohlížeče) a podle toho zobrazí přizpůsobené instrukce. Výchozí varianta pro Chrome obsahovala šest kroků, které uživatele provedly povolením instalace z neznámých zdrojů a stažením APK souboru. Kdo tyto kroky dokončil, nainstaloval si StreamRat.
Po spuštění aplikace požádá o klíčová oprávnění:
- Služba přístupnosti (Accessibility Service) – umožňuje malwaru sledovat, co se na obrazovce děje, sbírat zadávaný text a simulovat dotyky
- Sdílení obrazovky (MediaProjection) – útočník vidí obrazovku telefonu v reálném čase, případně malware pořizuje snímky obrazovky přibližně každých 200 milisekund
- VPN – dropper dočasně vytvoří nefunkční VPN připojení, které odpojí ostatní aplikace od internetu, pravděpodobně aby zablokoval cloudové bezpečnostní kontroly během instalace
Jakmile oběť tato oprávnění udělí, StreamRat odešle útočníkovi seznam nainstalovaných aplikací, sleduje, která je právě v popředí, a čeká. Ve chvíli, kdy uživatel otevře bankovní aplikaci, malware nasadí interaktivní překryv, tedy falešnou přihlašovací obrazovku, do které oběť zadá své údaje. Ty okamžitě putují k útočníkovi. Současně StreamRat podporuje vzdálené ovládání telefonu, takže útočník může provádět operace přímo v zařízení.
Proč je tento podvod nebezpečnější než běžný phishing
Na SMS phishing si většina lidí postupně zvykla. Zpráva od neznámého čísla s podezřelým odkazem vzbudí ostražitost. StreamRat ale přišel jinou cestou, přes placenou reklamu v prostředí, kterému uživatelé důvěřují. Facebook, Instagram, TikTok. Místa, kde lidé denně scrollují a klikají na obsah.
Meta deklaruje manuální kontrolu reklam a zákaz šíření malwaru. TikTok uvádí, že prověřuje kreativu, cílovou stránku i cílení. Problém je, že samotné bannery vypadaly jako běžná nabídka streamovací služby. Škodlivá část se rozvinula až po prokliku, a to selektivně: web servíroval škodlivý obsah jen na Androidu a přizpůsoboval instrukce podle zdroje příchodu. Standardní kontrola kreativy a cílové stránky tento vícevrstvý útok po prokliku nemusela zachytit.
Podle Malwarebytes, který kampaň popsal 3. září 2026, je to přesně příklad situace, kdy formální existence kontrolních procesů nestačí. ThreatFabric navíc spojuje distribuci StreamRatu s aktérem, který dříve šířil malwarové rodiny GodFather a Mirax. Nejde o náhodný jednorázový podvod, ale o součást dlouhodobého malwarového ekosystému.
Co to znamená pro české uživatele
Zdokumentovaná kampaň cílila primárně na španělsky mluvící uživatele ve Španělsku. Česká vlna zatím doložena není. To ale neznamená klid, stejná taktika je snadno přenositelná. Stačí lokalizovat banner a cílovou stránku.
NÚKIB opakovaně varuje před stahováním náhle populárních aplikací a před instalací mimo oficiální obchody. České banky, Česká spořitelna i Komerční banka, ve svých bezpečnostních návodech shodně radí totéž: nestahovat aplikace z neznámých zdrojů a v případě podezření okamžitě kontaktovat banku.
Pro srovnání: v českém prostředí se v minulosti objevil malware NGate, který cílil na klienty českých bank prostřednictvím NFC relé útoku při výběrech z bankomatů. StreamRat je jiný typ hrozby, míří na kompletní převzetí telefonu a přihlašovacích údajů, ale oba případy ukazují, že malware pro Android zaměřený na bankovnictví není abstraktní zahraniční problém.
Co dělat, když jste si podobnou aplikaci nainstalovali
Důležité upřesnění: pouhé zobrazení reklamy nestačí k infekci. Útok vyžaduje několik aktivních kroků: proklik, stažení APK, povolení instalace z neznámých zdrojů a udělení oprávnění. Pokud jste ale těmito kroky prošli, jednejte okamžitě:
- Spusťte kontrolu přes Google Play Protect
- Podezřelou aplikaci odinstalujte a zkontrolujte, jaká oprávnění jí byla udělena
- Změňte hesla k bankovnictví i dalším důležitým službám
- Kontaktujte banku a požádejte o kontrolu nebo dočasnou blokaci přístupu
- Pokud se aplikace nedaří odstranit, proveďte tovární reset
- Po vyčištění aktualizujte systém i všechny aplikace
Varovné signály, které měly zazvonit už při instalaci: aplikace se nestahuje z Google Play, web radí povolit neznámé zdroje, aplikace žádá službu přístupnosti, sdílení obrazovky nebo VPN, a přitom má být „jen“ přehrávač filmů.
StreamRat ukázal, že nejnebezpečnější podvod není ten, který přijde z neznámého čísla v SMS. Je to ten, který si koupí místo přímo ve vašem feedu, mezi fotkami přátel a videi s recepty.