<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>čtečka dokumentů &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<atom:link href="https://mobify.cz/clanky/tagy/ctecka-dokumentu/feed/" rel="self" type="application/rss+xml" />
	<link>https://mobify.cz</link>
	<description></description>
	<lastBuildDate>Fri, 26 Jun 2026 01:40:23 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://mobify.cz/wp-content/uploads/2026/02/apple-touch-icon-150x150.png</url>
	<title>čtečka dokumentů &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<link>https://mobify.cz</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Přes 100 tisíc lidí si stáhlo čtečku dokumentů z Google Play. Ve skutečnosti jim kradla přístupy do bankovnictví</title>
		<link>https://mobify.cz/clanky/varovani/lide-stahovali-hacklou-ctecku-dokumentu/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Fri, 26 Jun 2026 06:25:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[aplikace]]></category>
		<category><![CDATA[bankovnictví]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[čtečka dokumentů]]></category>
		<category><![CDATA[Google Play]]></category>
		<category><![CDATA[krádež dat]]></category>
		<category><![CDATA[trojský kůň]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=11096</guid>

					<description><![CDATA[<p><strong><span dir="auto">Bankovní trojan Anatsa se opakovaně vrací do obchodu Google Play ukrytý v nenápadných PDF čtečkách, a jeho oběti se počítají na desítky až stovky tisíc.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Představte si, že v obchodě s aplikacemi hledáte obyčejnou čtečku dokumentů. Vyberete si jednu s tisíci stažení, nainstalujete ji a zapomenete. Jenže právě tohle je scénář, na který sází operátoři jednoho z nejrozšířenějších bankovních trojanů pro Android. Malware Anatsa se do Google Play dostává opakovaně, pokaždé v jiném kabátě, ale se stejným cílem: dostat se k přihlašovacím údajům do bankovnictví. A nejde o okrajový problém. Jen u jedné z dokumentových čteček, konkrétně aplikace <strong>PDF Reader: File Manager</strong> z únorové kampaně 2024, bezpečnostní firma ThreatFabric zdokumentovala přes 100 tisíc stažení. Celkově si v té vlně pět různých dropperů nainstalovalo přes 150 tisíc uživatelů. A kampaně pokračují dodnes.</p>



<h2 class="wp-block-heading">Tři vlny, pevný trik</h2>



<p class="wp-block-paragraph">Anatsa není jednorázový útok. Jde o sérii kampaní, které se liší názvem aplikace i datem, ale sdílejí identický mechanismus. Nejlépe zdokumentované vlny vypadají takto:</p>



<ul class="wp-block-list">
<li><strong>Únor 2024</strong> – pět dropperů včetně <strong>PDF Reader: Správce souborů</strong> s více než 100 tisíci staženími. Kampaň mířila mimo jiné i na Českou republiku.</li>



<li><strong>Červenec 2025</strong> – aplikace <strong>Prohlížeč dokumentů – File Reader</strong>, která od 2. června (pod krycím názvem „Hybrid Cars Simulator, Drift &amp; Racing“) nasbírala přes 50 tisíc instalací, než ji Google 30. června stáhl.</li>



<li><strong>Jaro 2026</strong> – <a href="https://www.zscaler.com/blogs/security-research/android-document-readers-and-deception-tracking-latest-updates-anatsa" target="_blank" rel="noreferrer noopener nofollow">ThreatLabz</a> identifikovali <strong>PDF Reader for Business Docs</strong> s balíčkem <strong>com.groundstation.informationcontrol.filestation_browsefiles_readdocs</strong>. Aplikace existovala v obchodě pouhých jedenáct dní, od 10. do 21. dubna, a stihla nasbírat řádově tisíce stažení.</li>
</ul>



<p class="wp-block-paragraph">Pokaždé jde o genericky pojmenovanou utilitu, která vypadá nevinně. Vždy projde kontrolou Google Play.</p>



<h2 class="wp-block-heading">Proč to projde přes Google Play</h2>



<p class="wp-block-paragraph">Tady je jádro problému. Anatsa neposílá do obchodu hotový malware. Používá takzvaný model dropperu: aplikace, kterou Google schválí, je zpočátku čistá. Škodlivý kód si stáhne až poté, z řídicího serveru útočníků, maskovaný jako běžná aktualizace.</p>



<p class="wp-block-paragraph">Celý řetězec má několik kroků. Nejprve si dropper stáhne konfigurační data a šifrované řetězce. Pak získá další DEX soubor ukrytý v assetech aplikace. Teprve na konci přijde URL finálního payloadu, samotného bankovního trojanu. Při automatické kontrole v Play Store tedy první APK nemusí obsahovat žádný škodlivý kód.</p>



<p class="wp-block-paragraph">K tomu přidejte techniky proti analýze: detekci emulátorů a sandboxů, dešifrování za běhu a záměrně poškozené ZIP hlavičky, které komplikují statickou analýzu. Google sice uvádí, že <a href="https://developers.google.com/android/play-protect" target="_blank" rel="noreferrer noopener nofollow">Play Protect</a> provádí přes 200 miliard skenů denně a aplikace testuje před zveřejněním, ale Anatsa je přesně typ hrozby, která využívá mezer mezi prvotní kontrolou a pozdějším chováním aplikace.</p>



<p class="wp-block-paragraph">Řečeno přímo: Google Play je bezpečnější než instalace z neověřených zdrojů. Ale není neprůstřelný.</p>



<h2 class="wp-block-heading">Co se děje po instalaci</h2>



<p class="wp-block-paragraph">Jakmile se Anatsa dostane do telefonu, začne pracovat systematicky. Nejprve si vyžádá přístup k Android Accessibility Services, funkci určené pro usnadnění ovládání uživatelům se specifickými potřebami. U obyčejné PDF čtečky je to zásadní varovný signál, kterého by si měl všimnout každý. Google sám ve svých pravidlech uvádí, že zneužití tohoto API je porušením zamýšleného účelu.</p>



<p class="wp-block-paragraph">S tímto oprávněním trojan:</p>



<ul class="wp-block-list">
<li>Detekuje nainstalované bankovní aplikace na zařízení.</li>



<li>Stáhne z řídicího serveru falešnou obrazovku přesně odpovídající konkrétní bance.</li>



<li>Překryje legitimní bankovní aplikaci; uživatel vidí důvěrně známé rozhraní, ale ve skutečnosti zadává údaje útočníkům.</li>



<li>Zachytí SMS zprávy a ověřovací kódy, čímž obejde dvoufaktorové ověření.</li>



<li>V některých variantách přidává keylogger a zneužívá oprávnění <strong>SYSTEM_ALERT_WINDOW</strong> pro překryvná okna.</li>
</ul>



<p class="wp-block-paragraph">Nejde přitom jen o krádež hesla. ThreatFabric u Anatsa popisuje takzvaný Device-Takeover Fraud (podvodné převzetí zařízení), kdy útočníci dokážou zneužít telefon oběti k provedení transakce přímo. Firma už v roce 2023 potvrdila několik případů podvodů s reálnými finančními ztrátami. Aktuálně Anatsa cílí na více než 800 finančních institucí po celém světě, s nově přidanými cíli v Německu, Španělsku, Finsku, Jižní Koreji a Singapuru.</p>



<h2 class="wp-block-heading">Cílí Anatsa i na české uživatele?</h2>



<p class="wp-block-paragraph">Historicky ano. Únorová kampaň 2024 podle ThreatFabric explicitně zahrnovala Českou republiku mezi cílové země. U novějších vln z let 2025 a 2026 veřejné zdroje konkrétní české bankovní aplikace nejmenují; ThreatLabz mluví obecně o stovkách cílených institucí globálně. To ale neznamená, že české banky v seznamu nejsou – interní seznam cílů není veřejně dostupný.</p>



<p class="wp-block-paragraph">V době naší rešerše jsme nenašli samostatné veřejné varování NÚKIB přímo k Anatsa. To nevylučuje interní monitoring ani obecná bezpečnostní doporučení, která české banky svým klientům pravidelně zasílají.</p>



<h2 class="wp-block-heading">Jak se chránit a co dělat, pokud máte podezření</h2>



<p class="wp-block-paragraph">Pokud jste v posledních dvou letech nainstalovali generickou PDF nebo čtečku dokumentů z Google Play, stojí za to si telefon zkontrolovat. Varovné signály před instalací i po ní:</p>



<ul class="wp-block-list">
<li>Aplikace s názvem typu „Reader“ nebo „Viewer“ od neznámého vývojáře, bez historie nebo ověřitelné značky.</li>



<li>Požadavek na Accessibility Services, přístup k SMS nebo oprávnění <strong>REQUEST_INSTALL_PACKAGES</strong>; u čtečky dokumentů nemá žádné z nich co dělat.</li>



<li>Upozornění od Play Protect; Google uvádí, že dokáže varovat i u aplikací, které už byly z obchodu odstraněny, a nabídnout jejich odinstalaci.</li>
</ul>



<p class="wp-block-paragraph">Pokud máte podezření, že jste některou z těchto aplikací měli nainstalovanou, postup je jednoznačný: okamžitě odinstalovat, spustit Play Protect, nepřihlašovat se do banky z podezřelého telefonu a změnit bankovní heslo z jiného, čistého zařízení. Při podezření na transakce kontaktujte banku.</p>



<p class="wp-block-paragraph">Anatsa ukazuje jednu nepříjemnou pravdu o mobilní bezpečnosti: největší slepé místo nevzniká u podezřelých aplikací, ale u těch nejnudnějších utilit, kterým důvěřujeme právě proto, že vypadají nevinně.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/05/google-play-telefon-768x432.jpg" type="image/jpeg" length="69069" />
	</item>
	</channel>
</rss>
