Nový malware využívá umělou inteligenci od Googlu. Ovládne Android telefon a nejde ho odinstalovat
Bezpečnostní firma ESET odhalila malware PromptSpy, který jako první androidová hrozba zapojuje do útoku generativní AI model Google Gemini.
Obsah článku
Výzkumník Lukáš Štefanko z ESETu publikoval 19. února 2026 na WeLiveSecurity podrobný technický rozbor nového malwaru s označením PromptSpy. Název není náhodný: útočníci využívají prompty, tedy pokyny zadávané modelu Google Gemini, aby jim pomáhaly manipulovat s rozhraním napadeného telefonu. Malware se šíří prostřednictvím falešné bankovní aplikace MorganArg, která napodobuje americkou banku Chase. Jakmile se v telefonu usadí, převezme nad ním kontrolu prostřednictvím vzdáleného přístupu a vestavěného VNC modulu. A když se ho pokusíte odinstalovat, překryje tlačítko pro odstranění neviditelnou vrstvou, takže na něj jednoduše nekliknete. Běžná cesta přes nastavení tak nemusí fungovat.
Jak přesně Gemini pomáhá malwaru
PromptSpy posílá modelu Gemini předem připravený prompt spolu s XML výpisem toho, co je právě na obrazovce telefonu. Gemini na základě těchto dat vrátí JSON instrukce, kam kliknout, co podržet nebo kdy otevřít seznam posledních aplikací. Cílem AI části není přímo krást data. Jejím úkolem je pomoci udržet škodlivou aplikaci aktivní a připnutou v seznamu nedávných aplikací, aby ji systém neukončil a uživatel ji snadno nezavřel.
Tady je zásadní posun oproti některým starším androidovým trojanům. Ty často spoléhaly na pevně zadané souřadnice tlačítek nebo konkrétní texty v rozhraní, takže jejich chování mohlo být omezené na určité modely telefonů nebo verze Androidu. PromptSpy se tomuto omezení snaží vyhnout. Gemini dokáže rozpoznat prvky aktuálního rozhraní a podle nich zvolit další akci, ať jde o jiné rozložení, rozlišení nebo verzi systému. Útočník tak nemusí všechny kroky definovat pouze napevno pro konkrétní zařízení. AI tu funguje jako adaptivní prostředník mezi malwarem a uživatelským rozhraním.
Co všechno malware dokáže a proč „nejde odinstalovat“
Samotné ovládání telefonu zajišťuje především vestavěný VNC modul a zneužití služeb usnadnění přístupu (Accessibility Services). Operátor na druhém konci může vidět obrazovku v reálném čase a provádět klepnutí, gesta i textový vstup, jako by telefon držel v ruce. Kompletní výčet schopností podle ESETu:
- Zachycení PINu nebo hesla zamčené obrazovky
- Nahrání videa z odemykání gestem
- Snímky obrazovky a nahrávání obrazovky na vyžádání
- Seznam všech nainstalovaných aplikací
- Informace o aktuálně spuštěné aplikaci
- Sběr dat o zařízení
Oprávnění Accessibility je klíčové. Podle oficiální dokumentace Androidu umožňuje službám usnadnění přístupu číst obsah obrazovky a provádět programová gesta, která mohou napodobovat interakci uživatele. Pro malware jde o velmi silnou kombinaci: může získat přehled o tom, co se na obrazovce děje, a zároveň s ní do určité míry interagovat.
A proč nejde PromptSpy běžně odinstalovat? Při pokusu o odstranění nebo vypnutí Accessibility překryje konkrétní tlačítka neviditelnými obdélníky. Reaguje na oblasti s texty jako „stop“, „end“, „clear“ nebo „Uninstall“. Uživatel tlačítko vidí, ale klepnutí zachytí překryvná vrstva. Podle ESETu je v takové situaci možné telefon restartovat do nouzového režimu a odtud škodlivou aplikaci odinstalovat.
Jak se PromptSpy šíří a koho ohrožuje
Do telefonu se PromptSpy nedostane prostřednictvím Google Play. ESET popsal konkrétní řetězec: web mgardownload[.]com šířil dropper, po jehož spuštění se otevřela stránka m-mgarg[.]com napodobující prostředí Chase/JPMorgan. Dropper pak vyzval uživatele k instalaci „aktualizace“, která byla ve skutečnosti samotný PromptSpy. Oběť musí instalaci dokončit ručně a následně povolit Accessibility. Bez tohoto oprávnění malware nemůže využít všechny popsané funkce.
ESET k 19. únoru 2026 PromptSpy nezachytil ve vlastní telemetrii a připouští, že může jít o proof of concept. Kampaň podle jazykových a distribučních stop primárně mířila na Argentinu, přičemž stopy vývoje podle ESETu s určitou mírou jistoty vedou do čínsky mluvícího prostředí. Tři vzorky předchůdce VNCSpy se na VirusTotal objevily 13. ledna 2026 z Hongkongu, čtyři pokročilejší vzorky pak 10. února z Argentiny.
Podle nás je ale důležitější než aktuální počet obětí samotný precedens. Technika je funkční a podle popisu ESETu také potenciálně replikovatelná. Známé verze PromptSpy už blokuje Google Play Protect, který kontroluje i aplikace instalované mimo oficiální obchod.
Český kontext: podobné útoky tu už byly
PromptSpy sám o sobě na Česko necílí. Princip falešných bankovních aplikací a phishingových domén je ale v českém prostředí dobře známý. ESET v srpnu 2024 popsal PWA a WebAPK kampaně mířící na klienty českých bank, které fungovaly od listopadu 2023. Ve stejném měsíci zveřejnil analýzu malwaru NGate, který podle ESETu cílil na klienty tří českých bank a dokázal prostřednictvím NFC přenášet data platebních karet. NÚKIB ve své měsíční zprávě za srpen 2024 NGate označil za hrozbu zacílenou na české občany.
Konkrétní veřejné varování NÚKIB přímo k PromptSpy se nám v otevřených materiálech nepodařilo dohledat. Úřad ale obecně doporučuje stahovat aplikace z důvěryhodných zdrojů a věnovat pozornost oprávněním, která aplikace požadují. Právě žádost o Accessibility od bankovní nebo „aktualizační“ aplikace by měla být jasným varovným signálem.
Co dělat, když máte podezření na nákazu
Pokud v telefonu vidíte neznámou aplikaci MorganArg, zaznamenáte samovolné akce na displeji nebo vám nefunguje tlačítko odinstalace, jednejte rychle. Pokud je to možné, zapněte režim Letadlo, abyste přerušili síťové spojení a ztížili útočníkovi vzdálené ovládání. Pak telefon restartujte do nouzového režimu, typicky podržením tlačítka napájení, dlouhým stiskem možnosti „Vypnout“ a potvrzením restartu do Safe Mode. Přesný postup se liší podle výrobce. V nouzovém režimu přejděte do Nastavení → Aplikace, najděte podezřelou aplikaci a odinstalujte ji. Po restartu zkontrolujte, že máte zapnutý Google Play Protect.
PromptSpy zatím není masová epidemie. Je to ale názorná ukázka toho, jak může generativní AI posunout schopnosti androidového malwaru a usnadnit mu orientaci v uživatelském rozhraní. Je to také další důvod, proč každá žádost o Accessibility od aplikace stažené mimo Google Play zaslouží zdravou dávku nedůvěry.