<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>svítilna &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<atom:link href="https://mobify.cz/clanky/tagy/svitilna/feed/" rel="self" type="application/rss+xml" />
	<link>https://mobify.cz</link>
	<description></description>
	<lastBuildDate>Sat, 27 Jun 2026 21:43:39 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://mobify.cz/wp-content/uploads/2026/02/apple-touch-icon-150x150.png</url>
	<title>svítilna &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<link>https://mobify.cz</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Obyčejná svítilna v telefonu se mění v trojského koně. Obejde většinu antivirů a vysaje bankovní účet</title>
		<link>https://mobify.cz/clanky/varovani/obycejna-svitilna-v-telefonu-trojsky-kun/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Sun, 28 Jun 2026 03:04:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[aplikace]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[svítilna]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[trojský kůň]]></category>
		<category><![CDATA[varování]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=11099</guid>

					<description><![CDATA[<p><strong>Trojanová verze open-source aplikace Lumolight kryje vícefázový malware, který podle bezpečnostních analytiků zachytí jen 1–3 antiviry z desítek.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Představte si, že vám někdo pošle odkaz na aplikaci svítilny. Vypadá důvěryhodně, stejný název, stejná ikona, stejný popis jako projekt, který najdete na GitHubu i na F-Droidu. Jenže uvnitř balíčku je něco navíc: šifrovaný kód, který se rozbaluje po vrstvách jako matrjoška, až nakonec převezme kontrolu nad celým telefonem. Přesně takhle funguje framework MiningDropper, který v dubnu 2025 podrobně popsal tým <a href="https://cyble.com/blog/miningdropper-global-modular-android-malware/" target="_blank" rel="noreferrer noopener nofollow">Cyble Research and Intelligence Labs</a>. A „vysátí bankovního účtu“ v jeho případě není nadsázka, ale jedna z reálně popsaných funkcí finálního payloadu.</p>



<h2 class="wp-block-heading">Proč zrovna svítilna a proč zrovna aplikace Lumolight</h2>



<p class="wp-block-paragraph">Lumolight: Screen &amp; Flashlight je legitimní open-source projekt. Zdrojový kód je dostupný na <a href="https://github.com/BitMavrick/Lumolight" target="_blank" rel="noreferrer noopener nofollow">GitHubu</a>, aplikaci distribuuje F-Droid i Google Play a vývojář vystupuje pod jménem BitMavrick. Oprávnění, která si žádá, odpovídají účelu: přístup k blesku, vibracím a úpravě jasu. Na první pohled nic podezřelého.</p>



<p class="wp-block-paragraph">Právě to z ní dělá ideální masku. Útočníci vzali veřejně dostupný kód, přebalili ho do vlastního APK a doplnili škodlivé vrstvy. Výsledek vypadá jako Lumolight, chová se jako Lumolight a navíc tiše spouští infekční řetězec. Pro uživatele, který aplikaci stáhne z odkazu v chatu nebo na sociální síti, je rozdíl neviditelný. Důležité upřesnění: problém není v oficiálním listingu na Google Play ani v samotném open-source projektu. Veřejně popsaná kampaň probíhá přes phishingové weby, podvodné stránky a odkazy na sociálních sítích, tedy mimo důvěryhodné obchody.</p>



<h2 class="wp-block-heading">Jak se z nevinné utility stane trojský kůň</h2>



<p class="wp-block-paragraph">MiningDropper není obyčejný dropper s jednou funkcí. Cyble ho označuje za „malware-as-a-framework“, modulární systém, který umí doručit kryptominer, infostealer, RAT i bankovní trojan. Záleží na konfiguraci, kterou útočník zvolí.</p>



<p class="wp-block-paragraph">Technický řetězec probíhá v několika fázích:</p>



<ul class="wp-block-list">
<li><strong>Nativní knihovna</strong> – po spuštění aplikace se aktivuje soubor librequisitionerastomous.so, který obsahuje XOR-obfuskované řetězce a slouží jako bootstrapper.</li>



<li><strong>Dešifrování prvního payloadu</strong> – nativní kód rozbalí zašifrovaný asset do prvního DEX souboru.</li>



<li><strong>Falešná aktualizace</strong> – druhá fáze zobrazí obrazovku imitující aktualizaci Google Play. Uživatel vidí progress bar a čeká. Mezitím se na pozadí AES dešifrují další vrstvy.</li>



<li><strong>Dynamické načtení finálního malwaru</strong> – přes DexClassLoader se složí a spustí konečný payload. V analyzovaném vzorku šlo o BTMOB RAT.</li>
</ul>



<p class="wp-block-paragraph">Celý proces navíc obsahuje anti-emulační kontroly. Malware ověřuje platformní detaily, architekturu a model zařízení. Pokud vyhodnotí, že běží v emulátoru bezpečnostního analytika nebo na rootnutém zařízení, škodlivé vykonávání ukončí. Analytik tak vidí jen neškodnou svítilnu.</p>



<h2 class="wp-block-heading">Proč to projde většinou antivirů</h2>



<p class="wp-block-paragraph">Čísla z výzkumu Cyble mluví jasně. Za jediný měsíc zachytili přes 1 500 vzorků MiningDropperu. Více než polovina z nich vykazovala minimální detekci antivirovými enginy. Největší shluk (zhruba 668 vzorků) zaznamenal pouhé 3 detekce. U varianty BTMOB RAT doručované přes MiningDropper klesla detekce až na 1–3 enginy z desítek dostupných.</p>



<p class="wp-block-paragraph">Důvod je v architektuře. Statická analýza vidí jen nativní knihovnu a šifrované objekty. Škodlivý kód neexistuje jako celek, dokud ho zařízení samo nerozbalí za běhu. Sandboxy často nedostanou šanci projít celý řetězec, protože anti-emulace ho zastaví dřív. A split-APK rekonstrukce finálního balíčku znamená, že ani dynamická analýza nemusí zachytit kompletní obraz.</p>



<p class="wp-block-paragraph">Původní BTMOB RAT přitom byl podle Cyble distribuován bez packeru a antiviry ho zachytávaly výrazně lépe. Teprve integrace do MiningDropperu z něj udělala téměř neviditelný nástroj.</p>



<h2 class="wp-block-heading">Co přesně umí finální malware s bankovním účtem</h2>



<p class="wp-block-paragraph">BTMOB RAT po úspěšném nasazení disponuje arzenálem, který jde daleko za pouhé „čtení dat“. Podle <a href="https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/" target="_blank" rel="noreferrer noopener nofollow">analýzy Cyble</a> i navazujícího výzkumu Kaspersky zahrnují jeho schopnosti:</p>



<ul class="wp-block-list">
<li><strong>WebView injekce</strong> – podvržení přihlašovací stránky banky přímo v zařízení</li>



<li><strong>Keylogging</strong> – záznam každého stisku klávesy včetně hesel a PIN kódů</li>



<li><strong>Čtení obrazovky přes Accessibility Services</strong> – zachycení OTP kódů a 2FA potvrzení</li>



<li><strong>Simulace kliknutí a gest</strong> – útočník může potvrdit platbu, aniž by oběť cokoliv tušila</li>



<li><strong>Vzdálené ovládání přes WebSocket</strong> – plná kontrola nad zařízením v reálném čase</li>



<li><strong>Odemykání telefonu</strong> – přístup i k zamčenému zařízení</li>
</ul>



<p class="wp-block-paragraph">Příbuzná větev BeatBanker, kterou popsal <a href="https://securelist.com/beatbanker-miner-and-banker/119121/" target="_blank" rel="noreferrer noopener nofollow">Kaspersky</a>, navíc uměla překrýt rozhraní kryptoburzy Binance a peněženky Trust Wallet a podvrhnout cílovou USDT adresu; peníze tak odcházely rovnou útočníkovi. Vedlejší monetizace přes kryptomining vysvětluje, proč se infikovaný telefon může přehřívat a rychle vybíjet, i když uživatel žádnou náročnou aplikaci nespustil.</p>



<p class="wp-block-paragraph">Česká republika není ve veřejných reportech jmenována jako potvrzený trh s oběťmi. Kampaň ale cílí na Evropu, Latinskou Ameriku i Asii a schopnosti BTMOB nejsou omezeny na konkrétní seznam bank; po získání Accessibility a vzdálené kontroly představuje riziko pro jakoukoli finanční aplikaci v telefonu.</p>



<h2 class="wp-block-heading">Jak se bránit a co dělat, když máte podezření</h2>



<p class="wp-block-paragraph">Systémová svítilna vašeho telefonu je v pořádku. Mazat každou aplikaci s ikonou baterky není na místě. Klíčové je, odkud aplikaci máte a co si žádá.</p>



<p class="wp-block-paragraph"><strong>Varovné signály při instalaci</strong>:</p>



<ul class="wp-block-list">
<li>APK přišla z odkazu v SMS, chatu nebo na sociální síti, ne z oficiálního obchodu</li>



<li>Aplikace žádá Accessibility, overlay nebo povolení instalace z neznámých zdrojů</li>



<li>Po spuštění se objeví obrazovka „aktualizace Google Play“</li>
</ul>



<p class="wp-block-paragraph"><strong>Praktická kontrola telefonu</strong>:</p>



<ul class="wp-block-list">
<li>Spusťte Play Protect, skenuje aplikace z Play i mimo něj</li>



<li>Otevřete Privacy Dashboard v nastavení a zkontrolujte, které aplikace přistupovaly k citlivým oprávněním</li>



<li>Android 13 a novější blokuje sideloadovaným aplikacím přístup k citlivým nastavením, dokud ho ručně nepovolíte; pokud vás k tomu aplikace navádí, je to varovný signál</li>
</ul>



<p class="wp-block-paragraph"><strong>Pokud máte podezření na infekci</strong>:</p>



<ul class="wp-block-list">
<li>Aplikaci znovu neotvírejte a spusťte sken Play Protect</li>



<li>Odinstalujte podezřelou aplikaci; pokud to nejde, restartujte zařízení do safe mode</li>



<li>Odeberte Accessibility a overlay oprávnění všem neznámým aplikacím</li>



<li>Z jiného zařízení změňte hesla ke Google účtu a bankovnictví</li>



<li>Kontaktujte banku a zkontrolujte poslední transakce</li>
</ul>



<p class="wp-block-paragraph">Celá kampaň stojí na jediném předpokladu: že uživatel sám obejde bezpečnostní brzdy systému a povolí to, co by povolit neměl. MiningDropper je sofistikovaný framework s obchodním modelem; licence na BTMOB RAT stojí kolem 125 000 Kč jednorázově plus zhruba 7 500 Kč měsíčně za aktualizace. Ale i ten nejdražší nástroj potřebuje, aby mu oběť otevřela dveře.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/06/mobil-data-aplikace-768x432.jpg" type="image/jpeg" length="38223" />
	</item>
	</channel>
</rss>
