<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>virus &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<atom:link href="https://mobify.cz/clanky/tagy/virus/feed/" rel="self" type="application/rss+xml" />
	<link>https://mobify.cz</link>
	<description></description>
	<lastBuildDate>Fri, 11 Sep 2026 23:35:58 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://mobify.cz/wp-content/uploads/2026/02/apple-touch-icon-150x150.png</url>
	<title>virus &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<link>https://mobify.cz</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Virus mění palubní systémy aut v nástroj hackerů. Zasaženy jsou desítky milionů vozidel po celém světě</title>
		<link>https://mobify.cz/clanky/varovani/virus-palubni-system-aut-nastroj-hackeru/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Sat, 12 Sep 2026 08:49:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[auto]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[palubní systém auta]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[vozidlo]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15770</guid>

					<description><![CDATA[<p><strong>Bezpečnostní firma Kaspersky odhalila první zdokumentovaný malware, který cíleně napadá androidové palubní jednotky v automobilech.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Dne 21. srpna 2026 publikoval Kaspersky technickou analýzu vícefázového útoku, který proměňuje infotainment systém auta v součást hackerského botnetu. Nejde o jeden „virus“ v klasickém slova smyslu, ale o řetězec škodlivého softwaru: útočníci zneužili legitimní aktualizační aplikaci TWCore, zabudovanou ve firmwaru čínského dodavatele DoFun, a přes ni do palubní jednotky propašovali dropper JarService. Ten následně rozbalil loader a nakonec modul zhima, který z autorádia udělá proxy uzel, tedy skrytý přestupní bod, přes který proudí cizí internetový provoz. Palubní systém pak bez vědomí řidiče zobrazuje reklamy, provádí reklamní podvody, odesílá HTTP požadavky a stahuje další moduly. A údaj desítek milionů vozidel vychází ze samotného DoFun, které na svém webu <a href="https://dofunplay.com/cloud/index_en.html" target="_blank" rel="noreferrer noopener nofollow">uvádí</a>, že jeho cloudová platforma obsluhuje přes 30 milionů řidičů po celém světě. Kaspersky přesný počet potvrzených infekcí ani seznam zasažených zemí veřejně nezveřejnil, ohrožená je ale celá platforma s masovým globálním dosahem.</p>



<h2 class="wp-block-heading">Jak útok funguje krok za krokem</h2>



<p class="wp-block-paragraph">Infekční řetězec začíná u aplikace TWCore, která v ekosystému DoFun slouží jako systémový updater. Řidič ji nikdy nevidí, protože nemá uživatelské rozhraní. Právě proto je tak nebezpečná: útočníci ji zneužili jako vstupní bránu.</p>



<p class="wp-block-paragraph">Prvním krokem je dropper <strong>JarService</strong> (balík <strong><code>com.tw.jar1</code></strong>), který se tváří jako systémová služba. Druhým krokem je loader, který připraví prostředí pro hlavní zátěž. Třetí fáze je nejzávažnější: modul <strong>zhima</strong> promění palubní jednotku v rezidenční proxy uzel. Prakticky to znamená, že internetový provoz cizích lidí proudí přes datové připojení auta. Podle <a href="https://securelist.com/android-head-unit-malware/121106/" target="_blank" rel="noreferrer noopener nofollow">analýzy Kaspersky</a> třetí fáze kontaktuje řídicí server každých 90 minut a umí přijímat devět různých příkazů, od otevírání webových stránek přes odesílání požadavků až po stahování dalších modulů.</p>



<p class="wp-block-paragraph">Zásadní odlišnost od běžného malwaru na telefonu: tady nečeká nikdo na kliknutí uživatele. Škodlivý kód přišel přes legitimní aktualizační kanál zabudovaný přímo ve firmwaru. Jde tedy spíš o zneužití dodavatelského řetězce než o klasický phishing.</p>



<h2 class="wp-block-heading">Kdo za tím stojí a co z toho má</h2>



<p class="wp-block-paragraph">Kaspersky našel vazby na skupinu MoYu a proxy sítě PXYEDGE a ProxyForU. Bezpečnostní firma <a href="https://www.humansecurity.com/learn/blog/satori-disrupting-badbox-2/" target="_blank" rel="noreferrer noopener nofollow">HUMAN Security</a> už dříve popsala, že MoYu prodává přístup do rezidenčních proxy sítí přes službu IpMoYu. Kupci takové sítě pak využívají ke konkrétním podvodům:</p>



<ul class="wp-block-list">
<li><strong>Převzetí cizích účtů</strong></li>



<li><strong>Zakládání falešných účtů</strong> pro spam a manipulaci</li>



<li><strong>Automatizovaný skupování limitovaného zboží</strong></li>



<li><strong>Hromadné stahování dat z webů</strong></li>



<li><strong>Reklamní podvody</strong> generující peníze z falešných zobrazení</li>
</ul>



<p class="wp-block-paragraph">Obchodní model je prostý: čím víc zařízení v botnetu, tím víc proxy uzlů na prodej. A palubní jednotky, které bývají online celé hodiny denně a mají stabilní datové připojení, jsou pro tento účel ideální.</p>



<h2 class="wp-block-heading">Týká se to i českých řidičů?</h2>



<p class="wp-block-paragraph">Přímý seznam zasažených aut, značek nebo VIN kódů neexistuje. DoFun ale není výrobce, jehož jméno byste našli na krabici, je to white-label dodavatel. Poskytuje cloud, obchod s aplikacemi, aktualizační službu i mobilní aplikaci CarMate a podporuje celou řadu hardwarových platforem (T5, T7, TS7, TS9, TS10, TS18). Nabízí dokonce možnost, aby si prodejce autorádio označil vlastní značkou. Řidič kupuje „Android autorádio pro Octavii“ a vůbec netuší, že pod kapotou běží software od DoFun.</p>



<p class="wp-block-paragraph">A právě takové dodatečně montované androidové jednotky se v Česku běžně prodávají. Na tuzemských e-shopech najdete aftermarket autorádia s Androidem, Wi-Fi, GPS a CAN-BUS pro vozy jako Volkswagen Passat B8, Škoda Octavia 2 nebo Škoda Yeti. Zda konkrétní kus obsahuje firmware DoFun, bez nahlédnutí do systémového menu nezjistíte. Veřejné potvrzení českých infekcí chybí, ale typ zařízení, na který útok cílí, se u nás prodává zcela běžně.</p>



<h2 class="wp-block-heading">Jak zjistit, jestli máte DoFun, a co s tím</h2>



<p class="wp-block-paragraph">Pokud máte aftermarket androidovou palubní jednotku a chcete vědět, jestli běží na softwaru od DoFun, existuje konkrétní cesta. Podle návodu z oficiální komunity <a href="https://bbs.carmate.cc/article/78881" target="_blank" rel="noreferrer noopener nofollow">CarMate</a> otevřete v menu palubní jednotky <strong>360° Safety → Settings → General setting → software</strong>. Tam by měl být údaj o výrobci softwaru. U platforem TS10 a TS18 je postup ověřený, u jiných jednotek může být potřeba hledat v obecném systémovém info nebo se zeptat prodejce.</p>



<p class="wp-block-paragraph">Příznaky napadení, které může zaregistrovat i laik:</p>



<ul class="wp-block-list">
<li>Infotainment je <strong>výrazně pomalejší</strong> než dřív</li>



<li>Systém <strong>padá nebo je nestabilní</strong></li>



<li>Internetové připojení v autě je <strong>znatelně pomalejší</strong></li>



<li>Objevuje se <strong>nevyžádaná reklama</strong></li>



<li>Neobvykle <strong>vysoká spotřeba mobilních dat</strong></li>
</ul>



<p class="wp-block-paragraph">Kaspersky v <a href="https://www.kaspersky.co.uk/about/press-releases/kaspersky-discovers-a-malware-campaign-targeting-car-head-units" target="_blank" rel="noreferrer noopener nofollow">tiskové zprávě</a> uvádí, že DoFun po nahlášení problém opravil. Konkrétní číslo opravené verze firmwaru ani veřejný návod k instalaci záplaty ale dodavatel nevydal. Praktické minimum: připojte palubní jednotku k internetu, spusťte kontrolu systémových aktualizací a nechte si od prodejce nebo servisu potvrdit, že máte build s opravou. A pokud jednotku nepotřebujete online, nenechávejte ji trvale připojenou k síti.</p>



<h2 class="wp-block-heading">Infotainment ano, brzdy ne, ale klid na duši to není</h2>



<p class="wp-block-paragraph">Důležité upřesnění: ve zveřejněné analýze není jediný doklad o tom, že by útočníci převzali řízení, brzdy nebo pohon vozidla. Veškerá popsaná aktivita se odehrává v doméně infotainmentu: sběr identifikátorů zařízení, webové příkazy, reklamní podvody a proxy provoz. To ale neznamená, že jde o banalitu. Kompromitovaná palubní jednotka s přístupem k internetu a potenciálně i k některým komfortním funkcím auta přes CAN-BUS je bezpečnostní problém, který si žádný řidič nepřeje ignorovat.</p>



<p class="wp-block-paragraph">Kaspersky malware zachytil při monitoringu v červnu 2026, indicie v kódu ukazují minimálně na 8. červen jako datum distribuce. Celá kauza odhaluje zranitelnost, o které většina řidičů neměla tušení: to, co vypadá jako obyčejné autorádio s navigací, může být součástí globální infrastruktury kybernetického podsvětí.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/09/android-palubni-system-auta-768x432.jpg" type="image/jpeg" length="48806" />
	</item>
		<item>
		<title>Jen nestahujte „bankovní aplikaci“. Nový virus využívá umělou inteligenci, aby ovládl telefon, a nejde smazat</title>
		<link>https://mobify.cz/clanky/varovani/nestahujte-bankovni-aplikaci-novy-virus/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Sat, 12 Sep 2026 05:19:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[bankovní aplikace]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[umělá inteligence]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15758</guid>

					<description><![CDATA[<p><strong>Firma ESET popsala první známý androidový malware, který aktivně využívá generativní AI od Googlu. Běžnou odinstalací se ho nezbavíte.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Jmenuje se PromptSpy a maskuje se jako bankovní aplikace MorganArg s ikonou připomínající americkou banku Chase. Nešíří se přes Google Play, ale přes falešné weby, a jakmile se usadí v telefonu, požádá o oprávnění služeb přístupnosti, zamkne se mezi běžícími aplikacemi a překryje tlačítko Odinstalovat neviditelnou vrstvou, která zachytí každý dotyk. Výsledek: klepáte na „Odinstalovat“, ale nic se neděje. Podle analýzy ESET Research, kterou 19. února 2026 <a href="https://www.welivesecurity.com/en/eset-research/promptspy-ushers-in-era-android-threats-using-genai/" target="_blank" rel="noreferrer noopener nofollow">publikoval Lukáš Štefanko na WeLiveSecurity</a>, jde o první případ, kdy androidový malware za běhu komunikuje s modelem Gemini, aby se přizpůsobil konkrétnímu telefonu a verzi systému. Umělá inteligence tu není reklamní nálepka, ale řeší reálný problém útočníků.</p>



<h2 class="wp-block-heading">Jak přesně funguje AI uvnitř viru</h2>



<p class="wp-block-paragraph">Klasický mobilní malware má v kódu napevno zapsané souřadnice tlačítek a názvy prvků rozhraní. Stačí, aby výrobce telefonu změnil launcher nebo Google posunul položku v nastavení o pár pixelů, a celý útok selže. PromptSpy tohle obchází elegantně: pošle Gemini textový prompt spolu s XML výpisem aktuální obrazovky (typy prvků, jejich texty, souřadnice). Gemini vrátí JSON s konkrétními pokyny: kam klepnout, co podržet, kudy přejet prstem. Malware instrukce provede přes služby přístupnosti.</p>



<p class="wp-block-paragraph">Důležité upřesnění: Gemini nekrade peníze. Nekontroluje bankovní účet, nepřepisuje příkazy k platbě. Jeho role je čistě „údržbářská“, pomáhá malwaru přežít na různých zařízeních, zamknout se v seznamu posledních aplikací a zablokovat pokusy o odstranění. Samotné ovládnutí telefonu pak zajišťuje vestavěný VNC modul, který útočníkům dává plný vzdálený přístup k displeji.</p>



<h2 class="wp-block-heading">Co se stane po instalaci</h2>



<p class="wp-block-paragraph">Řetězec útoku podle ESETu vypadá takto:</p>



<ul class="wp-block-list">
<li>Oběť klikne na odkaz z SMS, e-mailu nebo podvodného webu a stáhne si dropper, aplikaci, která vypadá jako bankovní.</li>



<li>Dropper otevře falešnou bankovní stránku ve španělštině a nabídne „aktualizaci“. Ta je ve skutečnosti hlavním škodlivým kódem.</li>



<li>Po spuštění payload požádá o služby přístupnosti a zobrazí klidnou obrazovku „Loading, please wait“.</li>



<li>Na pozadí se spojí s řídicím serverem, získá klíč k Gemini API a začne pracovat.</li>
</ul>



<p class="wp-block-paragraph">Od té chvíle malware umí zachytit PIN nebo heslo z uzamčené obrazovky, nahrávat displej i gesta, pořizovat snímky obrazovky a předat útočníkům plné vzdálené ovládání přes VNC. Aktivuje se i po restartu díky systémové události BOOT_COMPLETED, nejde tedy o jednorázový kód, ale o nástroj navržený k dlouhodobému přežití.</p>



<p class="wp-block-paragraph">Klíčový API klíč k Gemini si přitom PromptSpy neukládá natvrdo do vlastního kódu. Přijímá ho ze serveru útočníků, což znamená, že AI vrstva je provozně řízená a dá se aktualizovat bez vydání nové verze malwaru.</p>



<h2 class="wp-block-heading">Nejde smazat? Jak se ho přesto zbavit</h2>



<p class="wp-block-paragraph">Formulace „nejde smazat“ neznamená, že je malware nesmrtelný. Znamená, že běžný postup (otevřít nastavení, najít aplikaci, klepnout na Odinstalovat) nefunguje. PromptSpy zneužívá služby přístupnosti k tomu, aby přes kritická tlačítka (stop, end, clear, Uninstall) položil neviditelné obdélníky. Uživatel klepá, ale dotyk zachytí překryvná vrstva.</p>



<p class="wp-block-paragraph">Řešení existuje a je poměrně přímočaré:</p>



<ul class="wp-block-list">
<li><strong>Restartovat telefon do Safe Mode</strong>, v tomto režimu se aplikace třetích stran dočasně vypnou, včetně PromptSpy. Postup se liší podle výrobce, ale typicky stačí podržet tlačítko vypnutí a pak dlouze klepnout na „Vypnout“ nebo „Restartovat“, dokud se neobjeví nabídka <a href="https://support.google.com/android/answer/7664998" target="_blank" rel="noreferrer noopener nofollow">Safe Mode</a>.</li>



<li><strong>V Safe Mode přejít do Nastavení → Aplikace</strong> a MorganArg klasicky odinstalovat.</li>



<li><strong>Zkontrolovat Google Play Protect</strong>, nainstalovat dostupné bezpečnostní aktualizace.</li>



<li><strong>Z jiného čistého zařízení změnit hesla</strong> k bankovnictví, e-mailu a dalším důležitým službám.</li>
</ul>



<h2 class="wp-block-heading">Hrozí to i v Česku?</h2>



<p class="wp-block-paragraph">Přímé veřejné varování českých institucí konkrétně na PromptSpy se nám k září 2026 dohledat nepodařilo. Známé vzorky míří primárně na Argentinu: název MorganArg ESET interpretuje jako „Morgan Argentina“, podvržené rozhraní je ve španělštině a čtyři pokročilejší vzorky byly nahrány z argentinských IP adres. ESET navíc přiznává, že PromptSpy dosud nezachytil ve vlastní telemetrii, a nevylučuje, že může jít o proof of concept.</p>



<p class="wp-block-paragraph">To ale neznamená, že se českých uživatelů netýká. Podobné androidové bankovní kampaně v Česku už doložené jsou. V roce 2024 ESET popsal malware <a href="https://www.welivesecurity.com/en/eset-research/ngate-android-malware-relays-nfc-traffic-to-steal-cash/" target="_blank" rel="noreferrer noopener nofollow">NGate</a>, který cílil na klienty tří českých bank a umožňoval výběry z bankomatů přes přeposílání NFC komunikace; NÚKIB to následně potvrdil. A v srpnu 2026 CSIRT.CZ varoval před dalším androidovým malwarem vydávajícím se za finanční instituce včetně českých a slovenských. Technika se mění, princip zůstává: falešná bankovní aplikace mimo Google Play, povolení instalace z neznámých zdrojů, žádost o služby přístupnosti.</p>



<h2 class="wp-block-heading">Tohle je důležitější, než se zdá</h2>



<p class="wp-block-paragraph">Největší posun není v tom, že malware „používá AI“, to zní jako marketingová fráze. Podstatné je, co mu AI prakticky dává: nezávislost na konkrétním modelu telefonu, verzi Androidu nebo typu launcheru. Klasický bankovní trojan fungoval na Samsungu s One UI, ale na Xiaomi s MIUI selhal, protože tlačítka byla jinde. PromptSpy se prostě zeptá Gemini, kde jsou teď.</p>



<p class="wp-block-paragraph">ESET v pololetní zprávě H1 2026 zařadil PromptSpy mezi klíčové příklady nových hrozeb a poznamenal, že absence dalších podobných vzorků může souviset s tím, že Google aktivně monitoruje zneužití Gemini API. Jinými slovy: obrana funguje, ale závod začal.</p>



<p class="wp-block-paragraph">Kdo instaluje aplikace výhradně z Google Play a neuděluje neznámým aplikacím oprávnění přístupnosti, má riziko výrazně nižší. Kdo ale klikne na odkaz v SMS a povolí vše, co mu telefon nabídne, dává PromptSpy přesně to, co potřebuje, a zbavit se ho pak bude muset v Safe Mode.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/08/telefon-android-samsung-galaxy-s26-tri-barvy-768x432.jpg" type="image/jpeg" length="27212" />
	</item>
		<item>
		<title>Nový malware na Androidu krade peníze z banky, i když je telefon offline. Česko je na seznamu ohrožených zemí</title>
		<link>https://mobify.cz/clanky/varovani/novy-malware-na-androidu-krade-penize/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 17:31:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[banka]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[peníze]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15728</guid>

					<description><![CDATA[<p><strong>Bezpečnostní firma odhalila Android malware, který umí vytáhnout bankovní přihlašovací údaje i ze zařízení bez přímého připojení k internetu.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Dne 20. srpna 2026 zveřejnila nizozemská bezpečnostní společnost ThreatFabric rozsáhlý technický report o dosud neznámé rodině škodlivého softwaru pro Android, kterou pojmenovala Manic. Nejde o běžný bankovní trojan. Manic v sobě spojuje schopnosti bankovního malwaru, spywaru a nástroje pro kompletní vzdálené ovládání telefonu. Česká republika figuruje v reportu dvakrát: mezi zeměmi s cílenými bankovními aplikacemi i mezi zeměmi, jejichž státní a eID služby malware sleduje. A klíčový detail, který odlišuje Manic od všeho, co jsme dosud na Androidu viděli v běžném provozu: ukradená data dokáže odeslat i tehdy, když infikovaný telefon nemá přímý přístup k internetu. Využije k tomu jiný nakažený telefon v okolí.</p>



<h2 class="wp-block-heading">Jak funguje krádež „offline“ a co to vlastně znamená</h2>



<p class="wp-block-paragraph">Slovo „offline“ v tomto kontextu neznamená, že malware magicky odesílá data z telefonu ležícího v šuplíku bez jakéhokoli signálu. Znamená to, že infikované zařízení nepotřebuje vlastní internetové připojení k tomu, aby ukradené údaje doručilo útočníkům. Manic funguje jako store-and-forward relay. Zachycené PINy, hesla, jednorázové ověřovací kódy z SMS i notifikací ukládá do lokální šifrované fronty chráněné algoritmem AES-GCM. Pak hledá další infikovaný telefon v dosahu přes Wi-Fi Direct, Bluetooth RFCOMM nebo BLE GATT. Jakmile najde zařízení, které má přístup k internetu, předá mu balík dat. Podle <a href="https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware" target="_blank" rel="noreferrer noopener nofollow">reportu ThreatFabric</a> může řetězec přeskočit až čtyři infikovaná zařízení, než data dorazí na řídicí server útočníků.</p>



<p class="wp-block-paragraph">Finanční škoda pak nevzniká v okamžiku krádeže dat, ale následně, když útočníci použijí ukradené přihlašovací údaje k přístupu do bankovní aplikace nebo když vzdáleně převezmou legitimní bankovní relaci přímo na napadeném telefonu.</p>



<h2 class="wp-block-heading">Manic je nebezpečnější než klasický bankovní trojan</h2>



<p class="wp-block-paragraph">Většina známých bankovních trojanů pro Android pracuje s takzvaným overlay útokem: přes legitimní bankovní aplikaci zobrazí falešnou přihlašovací obrazovku a čeká, až uživatel zadá údaje do podvrhu. Manic tohle nedělá. Místo toho zneužívá pravou číselnou klávesnici legitimní aplikace. Technika nazvaná <strong><code>pinPadOverlay</code></strong> čte přímo vstupy z reálného rozhraní banky, takže uživatel při zadávání PINu nevidí nic podezřelého. Žádná podivně vypadající obrazovka, žádné přebliknutí.</p>



<p class="wp-block-paragraph">K tomu přidejte další vrstvy:</p>



<ul class="wp-block-list">
<li><strong>Accessibility keylogger</strong> – po získání oprávnění k usnadnění přístupu zaznamenává veškeré vstupy na obrazovce, včetně hesel a e-mailových přihlášení.</li>



<li><strong>SMS a notifikační přístup</strong> – sbírá jednorázové ověřovací kódy dřív, než si jich uživatel všimne.</li>



<li><strong>Vzdálené ovládání přes WebRTC</strong> – útočník může sledovat obrazovku telefonu v reálném čase a provádět akce za uživatele.</li>



<li><strong>169 sledovaných aplikací</strong> – nejde jen o banky. Manic monitoruje platební služby, kryptoměnové peněženky, autentikátory, messengery, prohlížeče, e-mailové klienty i státní a eID aplikace.</li>
</ul>



<p class="wp-block-paragraph">Červencový build navíc po instalaci zmizí z launcheru. V seznamu aplikací ho nenajdete. Maskuje se pod názvy napodobujícími systémové komponenty, například <strong>dev.huawei.media.helper</strong> nebo <strong>tech.intel.dialer.updater</strong>.</p>



<h2 class="wp-block-heading">Česko na seznamu: co přesně víme a co ne</h2>



<p class="wp-block-paragraph">Report výslovně jmenuje Českou republiku mezi bankovními i gov/eID cíli. Na seznamu ohrožených zemí jsou dále Ukrajina, Rusko, Polsko, Slovensko, Rakousko, Německo, Francie, Španělsko, Nizozemsko, Estonsko, Litva a Spojené království. Zařazení Česka není obecné; malware obsahuje konfiguraci zaměřenou na konkrétní české bankovní a státní aplikace. Jejich přesné názvy ale ThreatFabric ve veřejné verzi reportu nezveřejnil.</p>



<p class="wp-block-paragraph">Důležitý kontext: veřejně nejsou dostupná čísla o tom, kolik zařízení v Česku bylo skutečně nakaženo. Jde o reálně existující a aktivní hrozbu s potvrzeným zacílením na české aplikace, nikoli o potvrzenou masovou nákazu. Google prostřednictvím mluvčího pro server <a href="https://www.bleepingcomputer.com/news/security/new-manic-android-malware-can-exfiltrate-data-through-nearby-devices/" target="_blank" rel="noreferrer noopener nofollow">BleepingComputer</a> uvedl, že na Google Play nenašel aplikace obsahující Manic a že známé verze blokuje Play Protect na zařízeních s Google Play Services.</p>



<p class="wp-block-paragraph">Časová osa přitom ukazuje, že přípravy běžely měsíce: první infrastruktura útočníků pochází z února 2026, první zachycené vzorky malwaru z konce května a silnější build s pokročilou ochranou proti analýze z července.</p>



<h2 class="wp-block-heading">Jak se chránit a co dělat při podezření</h2>



<p class="wp-block-paragraph">Riziko výrazně roste u lidí, kteří instalují aplikace mimo Google Play, z odkazů v SMS, e-mailech nebo chatových zprávách. Právě sideloading falešných APK je nejpravděpodobnější cesta nákazy. Praktická kontrola telefonu zabere pár minut:</p>



<ul class="wp-block-list">
<li><strong>Accessibility služby:</strong> Nastavení → Usnadnění přístupu – projděte aktivní služby. Cokoli, co tam nepatří k vědomě nainstalované asistenční aplikaci, vypněte.</li>



<li><strong>Přístup k notifikacím:</strong> Nastavení → Aplikace → Speciální přístup → Přístup k oznámením – zkontrolujte, které aplikace čtou vaše notifikace.</li>



<li><strong>Play Protect:</strong> Otevřete Google Play → klepněte na profil → Play Protect. Měl by být zapnutý a ukazovat poslední sken. Podle <a href="https://support.google.com/android/answer/2812853?hl=en" target="_blank" rel="noreferrer noopener nofollow">Googlu</a> Play Protect denně skenuje přes 350 miliard aplikací.</li>



<li><strong>Podezřelé názvy aplikací:</strong> Hledejte cokoli připomínající systémovou komponentu, co jste sami neinstalovali, zejména s názvy obsahujícími „updater“, „helper“, „processor“ nebo „executor“ v kombinaci se značkami výrobců.</li>
</ul>



<p class="wp-block-paragraph">Pokud máte podezření na nákazu, nepoužívejte bankovní aplikaci z podezřelého telefonu. Zkuste Safe Mode, který dočasně vypne všechny stažené aplikace; pokud problém zmizí, viníkem je pravděpodobně některá z nich. Hesla k bankovnictví a dalším důležitým službám měňte výhradně z jiného, čistého zařízení. Jako krajní řešení zbývá tovární reset.</p>



<p class="wp-block-paragraph">Manic ukazuje směr, kterým se mobilní hrozby posouvají. Už nejde jen o falešné přihlašovací obrazovky a primitivní SMS trojany. Jde o platformu, která telefon tiše převezme, vytěží z něj vše cenné a k odeslání dat nepotřebuje ani váš internet.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/08/mobilni-telefon-android-aplikace-na-displeji-768x432.jpg" type="image/jpeg" length="46832" />
	</item>
		<item>
		<title>Vypnutý internet vás neochrání. Nový malware na Androidu krade PIN a hesla přes cizí telefon ve vaší blízkosti</title>
		<link>https://mobify.cz/clanky/varovani/novy-malware-na-androidu-krade-pin/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:48:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[krádež dat]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[PIN]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15726</guid>

					<description><![CDATA[<p><strong>Malware Manic sbírá PINy a hesla přímo z legitimních aplikací, a když nemá internet, pošle je ven přes jiný nakažený telefon v okolí.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Představte si situaci: váš telefon nemá mobilní data ani Wi-Fi, a přesto z něj právě unikají přihlašovací údaje k bance. Zní to absurdně, ale přesně tohle umí Manic, nově popsaná rodina androidového malwaru, kterou bezpečnostní firma <a href="https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware" target="_blank" rel="noreferrer noopener nofollow">ThreatFabric</a> veřejně představila 20. srpna 2026. Krádež dat totiž nevyžaduje připojení k internetu. Manic ukradená hesla, PINy, SMS kódy i recovery fráze ke kryptopeněženkám uloží do lokální fronty, zašifruje je a čeká. Jakmile se v rádiovém dosahu objeví další už infikovaný Android (v kanceláři, v tramvaji, v čekárně), předá mu balík dat přes Wi-Fi Direct nebo Bluetooth. Ten ho pošle dál. Výchozí nastavení počítá až se čtyřmi takovými přeskoky, než data dorazí na server útočníka. Vypnutí internetu tak není pojistka. Je to jen zdržení.</p>



<h2 class="wp-block-heading">Jak Manic krade PIN bez falešné bankovní obrazovky</h2>



<p class="wp-block-paragraph">Starší bankovní trojany jako BlackRock fungovaly jednoduše: přes cílovou aplikaci položily falešnou přihlašovací obrazovku a čekaly, až uživatel zadá údaje. Manic jde jinou cestou. Využívá službu Accessibility, systémovou funkci Androidu určenou pro usnadnění ovládání, jako keylogger. Čte vstupy přímo v legitimních aplikacích, aniž by je nahrazoval. U bankovního PINu překryje jen oblast číselníku transparentní vrstvou, zaznamená klepnutí a pak je přes Accessibility přepošle do skutečné aplikace. Uživatel nic nepozná. Banka nic nepozná. A data mezitím putují do fronty.</p>



<p class="wp-block-paragraph">Nejde přitom jen o banky. ThreatFabric uvádí 169 sledovaných aplikací napříč kategoriemi: bankovnictví, kryptoměnové peněženky a burzy, eID, autentikátory, prohlížeče, e-maily, messengery, včetně vojensky zaměřených komunikačních nástrojů. Manic chce celou digitální identitu.</p>



<h2 class="wp-block-heading">Cizí telefon v blízkosti: brána ven, ne vstupní vektor</h2>



<p class="wp-block-paragraph">Důležité upřesnění: „cizí telefon ve vaší blízkosti“ neznamená, že vás nakazí náhodný mobil spolucestujícího v metru. Samotná blízkost k nákaze nestačí. Aby Manic fungoval, musí být váš telefon už kompromitovaný, typicky přes phishingový web nebo podvrženou aplikaci vydávající se za užitečný nástroj. Podle <a href="https://thehackernews.com/2026/08/manic-android-malware-exfiltrates-data.html" target="_blank" rel="noreferrer noopener nofollow">The Hacker News</a>, které cituje ThreatFabric, první známá verze wrapperu se tvářila jako rezervační aplikace.</p>



<p class="wp-block-paragraph">Teprve po nákaze přichází na řadu okolní zařízení. Pokud je i další telefon v rádiovém dosahu infikovaný, poslouží jako přestupní uzel (gateway) pro odeslání zašifrovaného balíku dat na řídicí server útočníka. ThreatFabric neuvádí přesnou vzdálenost v metrech, jen formulaci „v rádiovém dosahu“. Wi-Fi Direct má obecně delší dosah než Bluetooth, který podle Bluetooth SIG může fungovat od méně než metru po více než kilometr v závislosti na hardwaru a podmínkách. Nejde o telefon kdekoli na světě, ale o zařízení ve vašem fyzickém okolí.</p>



<p class="wp-block-paragraph">Princip není úplně bez precedentu. Už v éře Symbianu se červ Cabir šířil přes Bluetooth a v českém prostředí malware NGate zneužíval NFC relay k platebním podvodům. Manic ale přidává něco nového: víceúrovňovou store-and-forward exfiltraci s více skoky, kde každý nakažený telefon funguje jako článek řetězu.</p>



<h2 class="wp-block-heading">Česko je na seznamu cílů</h2>



<p class="wp-block-paragraph">Hlavní zaměření Manicu je podle ThreatFabric Ukrajina, ale Česká republika figuruje v cílovém setu výslovně, jak v kategorii bankovních aplikací, tak u státních a eID služeb. Konkrétní seznam českých aplikací veřejná analýza nejmenuje, ale samotné zařazení mezi cílové země znamená, že útočníci mají české bankovní a státní aplikace v hledáčku.</p>



<p class="wp-block-paragraph">K 7. září 2026 se nepodařilo dohledat veřejné varování české bezpečnostní instituce přímo k Manicu. To ale neznamená, že je téma mimo radar. Český <a href="https://csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/novy-malware-zneuziva-android-telefony-k-nfc-platebnim-podvodum/" target="_blank" rel="noreferrer noopener nofollow">CSIRT</a> v srpnu 2026 varoval před jiným androidovým malwarem WindRelay/SpyNote a <a href="https://www.eset.com/cz/o-nas/pro-novinare/tiskove-zpravy/zneuzivani-nfc-je-pri-kyberutocich-v-cesku-stale-castejsi-eset-je-pripisuje-jedne-skupine-utocniku/" target="_blank" rel="noreferrer noopener nofollow">ESET</a> už v květnu 2026 popsal nárůst NGate v Česku a na Slovensku. Mobilní bankovní malware cílený na české uživatele je realita, ne abstraktní hrozba ze zahraničních reportů.</p>



<h2 class="wp-block-heading">Co zkontrolovat a čeho se vyvarovat</h2>



<p class="wp-block-paragraph">Manic se aktivně snaží zůstat neviditelný. Červencová verze podle ThreatFabric umí schovat ikonu z launcheru, obsahuje příkaz <strong><code>disable_gp</code></strong> pro pokus o vypnutí Google Play Protect přes automatizaci uživatelského rozhraní a maskuje činnost pod černé nebo falešné aktualizační obrazovky. Na pozadí běží workery s periodou 10–15 minut.</p>



<p class="wp-block-paragraph">Přesto existují praktické kroky, které riziko výrazně snižují:</p>



<ul class="wp-block-list">
<li><strong>Neinstalovat APK mimo důvěryhodný obchod.</strong> Google přes The Hacker News uvedl, že známé verze Manicu v době vyjádření na Google Play nenašel. Malware se šíří přes phishingové weby a podvržené aplikace.</li>



<li><strong>Nepovolovat restricted settings</strong> u aplikací instalovaných mimo obchod. Android 13 a novější toto omezení zavádí právě proto, aby zbrzdil sideloadovaný malware.</li>



<li><strong>Zkontrolovat oprávnění.</strong> Nejrizikovější kombinace: Accessibility, přístup k notifikacím, zobrazení přes jiné aplikace (<strong>SYSTEM_ALERT_WINDOW</strong>) a široký přístup k souborům (<strong>MANAGE_EXTERNAL_STORAGE</strong>). Pokud je má aplikace, kterou nepoznáváte nebo která k nim nemá zjevný důvod, odeberte je.</li>



<li><strong>Nechat zapnutý Play Protect.</strong> Není samospasitelný, ale je to první linie obrany, která je ve výchozím stavu aktivní a skenuje i aplikace z jiných zdrojů.</li>



<li><strong>Pokud máte podezření na infekci:</strong> škodlivou aplikaci odstraňte, zrevidujte oprávnění a hesla měňte z jiného, čistého zařízení. Ne z telefonu, který mohl být kompromitovaný.</li>
</ul>



<h2 class="wp-block-heading">Vypnutí dat nestačí</h2>



<p class="wp-block-paragraph">Největší omyl, který Manic odhaluje, je představa, že offline telefon je bezpečný telefon. Není, pokud už jednou dostala škodlivá aplikace privilegia. Krádež dat probíhá lokálně, bez připojení. Internet potřebuje až finální článek řetězu, a tím nemusí být váš telefon. „Vypnout data“ je v nejlepším případě nouzové omezení škod po kompromitaci. Spolehlivá ochrana začíná dřív, u toho, co do telefonu pustíte a jaká oprávnění tomu dáte.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/telefon-google-vyhledavac-768x432.jpg" type="image/jpeg" length="30007" />
	</item>
		<item>
		<title>Windows 11 v říjnu zapne skrytou ochranu jádra, která blokuje virus. Hlavně ji nevypínejte, i když vás může štvát</title>
		<link>https://mobify.cz/clanky/novinky/windows-11-v-rijnu-zapne-skrytou-ochranu/</link>
		
		<dc:creator><![CDATA[Vojtěch Kalivoda]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 15:52:00 +0000</pubDate>
				<category><![CDATA[Novinky]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[ochrana]]></category>
		<category><![CDATA[počítač (PC)]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows 11]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15716</guid>

					<description><![CDATA[<p><strong>Microsoft od říjnových aktualizací začne automaticky zapínat funkci Memory Integrity na milionech dosud nechráněných počítačů s Windows 11.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Funkce se jmenuje Memory Integrity, technicky HVCI (Hypervisor-protected Code Integrity), a v systému je schovaná pod cestou Zabezpečení Windows > Zabezpečení zařízení > Podrobnosti izolace jádra. Není to žádná novinka, existuje roky, jenže dosud ji Windows automaticky zapínaly jen na čistých instalacích a na certifikovaných Secured-core počítačích. Většina strojů upgradovaných ze starších verzí ji měla vypnutou. Něž o virus jde přesněji o ochranu proti škodlivému nebo nedůvěryhodnému kódu, který se pokouší proniknout do jádra systému přes ovladače. A právě útoky přes zranitelné ovladače patří podle <a href="https://learn.microsoft.com/en-us/defender-endpoint/tamper-resiliency" target="_blank" rel="noreferrer noopener nofollow">Microsoftu</a> k nejčastějším technikám, jak útočník získá plnou kontrolu nad počítačem. Proč ji nevypínat? Protože bez ní zůstane jádro systému otevřené přesně těm útokům, kvůli kterým ji Microsoft zavádí. A proč vás může štvát? Protože odhalí staré a problematické ovladače, které Windows dosud tiše tolerovaly, a zablokuje je.</p>



<h2 class="wp-block-heading">Co přesně Memory Integrity dělá a proč ji potřebujete</h2>



<p class="wp-block-paragraph">Memory Integrity běží v izolovaném virtualizovaném prostředí a kontroluje každý kus kódu, který se pokouší spustit v režimu jádra. Pokud ovladač není důvěryhodný, podepsaný nebo je na seznamu známých zranitelných ovladačů, funkce ho nepustí dál. Spolu s HVCI se vynucuje i <a href="https://learn.microsoft.com/en-us/windows/security/application-security/application-control/app-control-for-business/design/microsoft-recommended-driver-block-rules" target="_blank" rel="noreferrer noopener nofollow">seznam blokovaných zranitelných ovladačů</a>, tedy databáze ovladačů, o kterých se ví, že je útočníci aktivně zneužívají.</p>



<p class="wp-block-paragraph">Běžný antivir, třeba vestavěný Microsoft Defender, skenuje soubory, programy a chování systému. Hledá viry, ransomware, phishing. Memory Integrity dělá něco jiného: hlídá nejnižší vrstvu, kam se Defender nedostane. Jedno bez druhého nefunguje kompletně. Váš počítač tedy nebyl dosud „bez ochrany“, jen mu chyběla tato konkrétní vrstva ochrany jádra.</p>



<h2 class="wp-block-heading">Říjnový rollout: ne najednou, ne všem</h2>



<p class="wp-block-paragraph">Podle <a href="https://techcommunity.microsoft.com/blog/windows-itpro-blog/expanding-memory-integrity-protection-across-windows-devices/4551984" target="_blank" rel="noreferrer noopener nofollow">oznámení z 1. září 2026</a> začne Microsoft rozšiřovat automatické zapnutí Memory Integrity od říjnových quality updates, tedy kolem Patch Tuesday 13. října. Nejde ale o jednorázové přepnutí všech počítačů. Rollout bude postupný a Microsoft slibuje, že bude respektovat dřívější volby uživatelů i administrátorů. Kdo si funkci v minulosti sám vypnul, tomu ji říjnová aktualizace znovu nezapne.</p>



<p class="wp-block-paragraph">Automatické zapnutí se týká jen způsobilých zařízení. Minimální požadavky:</p>



<ul class="wp-block-list">
<li><strong>Procesor:</strong> Intel 8. generace a novější, AMD Zen 2 a novější, nebo Snapdragon 8180+</li>



<li><strong>RAM:</strong> alespoň 8 GB (u x64 systémů)</li>



<li><strong>Úložiště:</strong> SSD s kapacitou minimálně 64 GB</li>



<li><strong>BIOS/UEFI:</strong> zapnutá virtualizace</li>



<li><strong>Ovladače:</strong> kompatibilní s HVCI</li>
</ul>



<p class="wp-block-paragraph">Před zapnutím Microsoft vyhodnocuje hardware, kompatibilitu ovladačů i výkonové dopady. Stroje, které podmínky nesplňují, by měly zůstat beze změny. Žádné regionální omezení oznámeno nebylo, čeští uživatelé spadají do rolloutu stejně jako všichni ostatní.</p>



<h2 class="wp-block-heading">Proč vás to může štvát a co s tím</h2>



<p class="wp-block-paragraph">Samotná ochrana výkon moderních počítačů prakticky neovlivní. Co ale může obtěžovat, je důsledek: Memory Integrity zablokuje ovladač, který dosud tiše fungoval, protože nesplňuje bezpečnostní požadavky. Tiskárna přestane tisknout. Zvuková karta ztichne. Starší herní periférie se neprobudí. Microsoft výslovně varuje i před vzácnými případy, kdy nekompatibilní ovladač způsobí modrou obrazovku nebo selhání při startu.</p>



<p class="wp-block-paragraph">Když se to stane, postup je jednoduchý:</p>



<ul class="wp-block-list">
<li>Otevřete Zabezpečení Windows > Zabezpečení zařízení > Podrobnosti izolace jádra; systém obvykle ukáže název a výrobce problematického ovladače.</li>



<li>Hledejte aktualizovaný ovladač přes Windows Update, Správce zařízení nebo přímo na webu výrobce.</li>



<li>Pro pokročilejší diagnostiku: Prohlížeč událostí > Applications and Services Logs > Microsoft > Windows > CodeIntegrity > Operational, událost s ID 3087.</li>
</ul>



<p class="wp-block-paragraph">Teprve když aktualizace neexistuje a zařízení nutně potřebujete, je dočasné vypnutí Memory Integrity přijatelným nouzovým krokem. Ale opravdu jen dočasným. Vypnutím přijdete o ochranu jádra proti útokům přes ovladače, a pokud máte Secured-core počítač, vypadnete z jeho vyššího bezpečnostního stavu.</p>



<h2 class="wp-block-heading">Microsoft tlačí na ochranu jádra</h2>



<p class="wp-block-paragraph">Útoky přes ovladače nejsou teoretická hrozba. Útočník najde legitimní, ale zranitelný podepsaný ovladač, načte ho do jádra a přes něj obejde veškerou ochranu: antivir, firewall, vše. Microsoft ve své dokumentaci k odolnosti proti manipulaci uvádí, že právě tohle je jedna z nejrozšířenějších technik. Podle bezpečnostní zprávy k Windows 11 přes 80 % podniků za poslední dva roky zažilo útok cílený na firmware nebo nízkoúrovňové komponenty.</p>



<p class="wp-block-paragraph">Dosud byla Memory Integrity zapnutá hlavně na čistých instalacích a na Secured-core strojích, které mají navíc ochranu firmwaru a DMA. Miliony upgradovaných počítačů ale zůstávaly bez této vrstvy, ne proto, že by na ni neměly hardware, ale proto, že Microsoft nechtěl riskovat problémy s kompatibilitou. Říjnový rollout je signál, že firma vyhodnotila riziko útoků jako vyšší než riziko rozbitých ovladačů.</p>



<p class="wp-block-paragraph">Pět týdnů do října je dost na to, abyste si zkontrolovali stav ve svém počítači a případně aktualizovali ovladače. Memory Integrity najdete v Zabezpečení Windows pod izolací jádra. Pokud je už zapnutá, nemusíte dělat nic. Pokud ne, říjen to za vás pravděpodobně vyřeší a vy ji nechte zapnutou.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/04/laptop-windows-11-768x432.jpg" type="image/jpeg" length="41311" />
	</item>
		<item>
		<title>Na levných Android tabletech v Česku byl předinstalovaný čínský malware. Hackeři měli plný přístup k zařízení</title>
		<link>https://mobify.cz/clanky/varovani/android-tablety-obsahuji-cinsky-malware/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Tue, 08 Sep 2026 19:16:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Alldocube]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Čína]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[tablet]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15645</guid>

					<description><![CDATA[<p><strong>Bezpečnostní firma Kaspersky odhalila backdoor Keenadu zabudovaný přímo ve firmwaru tabletů značky Alldocube, které se prodávaly i u nás.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Tablety s malwarem byly infikované ještě předtím, než je kdokoliv vybalil z krabice. Kaspersky v únoru 2026 zveřejnila <a href="https://securelist.com/keenadu-android-backdoor/118913/" target="_blank" rel="noreferrer noopener nofollow">podrobnou technickou analýzu</a> backdooru nazvaného Keenadu, který analytici vytáhli přímo z firmwaru tabletů Alldocube iPlay 50 mini Pro a iPlay 50 mini Pro NFE. Výrobce tyto modely oficiálně prodával přes Amazon v Německu, Francii, Španělsku a Itálii i přes AliExpress, tedy kanály, které čeští zákazníci běžně využívají. Minimálně model iPlay 60 mini Pro je navíc dohledatelný přímo na Allegro CZ. Přesný počet českých obětí Kaspersky neuvádí, ale modely byly českým kupujícím reálně dostupné. A co ten „plný přístup“? Ve variantě napadeného firmwaru mohl malware infikovat každou aplikaci v zařízení, nahrávat libovolné soubory, udělovat i odebírat oprávnění jiným aplikacím, sledovat polohu, stahovat zprávy, média i bankovní údaje. Dokonce monitoroval dotazy zadávané do prohlížeče Chrome, a to i v anonymním režimu.</p>



<h2 class="wp-block-heading">Malware z výroby, ne z internetu</h2>



<p class="wp-block-paragraph">Nejznepokojivější na celém případu je způsob, jakým se Keenadu do zařízení dostal. Nešlo o podezřelou aplikaci staženou z pochybného webu. Škodlivý kód byl vložený do systémové knihovny <strong>libandroid_runtime.so</strong>, tedy do základní součásti Androidu, která se spouští při každém startu zařízení. Infikované obrazy firmwaru přitom nesly platné digitální podpisy; útočník musel zasáhnout přímo do výrobního procesu firmwaru nebo získat přístup k podpisovým klíčům.</p>



<p class="wp-block-paragraph">Uživatel mohl dělat všechno správně. Neinstalovat nic podezřelého, nenavštěvovat rizikové stránky, používat silná hesla. A přesto bylo jeho zařízení kompromitované od prvního zapnutí. Tovární reset nepomůže, škodlivý kód sedí v systémové partition, kterou reset nemaže. Bez čistého firmwaru od výrobce se malwaru nelze zbavit standardními prostředky.</p>



<h2 class="wp-block-heading">Čínská stopa, ne definitivní viník</h2>



<p class="wp-block-paragraph">Označení „čínský malware“ v titulku stojí na několika konkrétních indiciích, které Kaspersky veřejně popsala. Keenadu se nespustí, pokud je systémový jazyk zařízení nastaven na čínštinu a časové pásmo odpovídá Číně; jinými slovy, tvůrci chránili domácí uživatele. Ve zdrojovém kódu zůstaly cesty obsahující značku <strong>zh</strong>, v jednom z distribučních vektorů se objevila doména <strong>search-hub.cn</strong> a payloady se stahovaly z Alibaba Cloud.</p>



<p class="wp-block-paragraph">To všechno ukazuje na čínské prostředí vývoje nebo operací. Kaspersky ale veřejně nepřipisuje útok žádné konkrétní hackerské skupině. Přesnější je tedy mluvit o silné čínské stopě než o potvrzeném státním útoku. Firma zároveň našla vazby na dřívější kampaň BADBOX a připomíná podobnosti s trojany Triada a Vo1d, které rovněž cílily na firmware levných Android zařízení.</p>



<h2 class="wp-block-heading">Čtyři modely, tři cesty šíření</h2>



<p class="wp-block-paragraph">Kaspersky ve své zprávě přímo jmenuje dva modely: Alldocube iPlay 50 mini Pro (T811M) a iPlay 50 mini Pro NFE. Výrobce ale 4. března 2026 sám rozšířil seznam dotčených zařízení na čtyři:</p>



<ul class="wp-block-list">
<li>Alldocube iPlay 50 mini Pro (včetně NFE varianty)</li>



<li>Alldocube iPlay 60 mini Pro</li>



<li>Alldocube iPlay 60 Pro</li>



<li>Alldocube iPlay 70 Pro</li>
</ul>



<p class="wp-block-paragraph">Kaspersky navíc zmiňuje, že infekce firmwaru se týkala i hardwaru od dalších výrobců, ale konkrétní značky nezveřejňuje.</p>



<p class="wp-block-paragraph">Keenadu se přitom nešířil jen přes firmware. Kaspersky identifikovala celkem tři distribuční cesty: předinstalaci do firmwaru tabletů, vložení do systémových aplikací a distribuci přes běžné obchody s aplikacemi včetně Google Play. Na Google Play se malware dostal prostřednictvím aplikací pro ovládání chytrých kamer, které měly dohromady přes 300 tisíc stažení. Google je po upozornění odstranil a podle vyjádření pro BleepingComputer chrání uživatele s Google Play Services služba Play Protect.</p>



<h2 class="wp-block-heading">Co dělat, když máte dotčený tablet</h2>



<p class="wp-block-paragraph">Alldocube problém veřejně přiznal 25. února 2026, o dva dny později představil plán nápravy a 4. března oznámil, že všechny čtyři dotčené modely dostaly OTA aktualizaci s čistým firmwarem. Kaspersky potvrdila, že nové verze firmwaru od výrobce už Keenadu neobsahují.</p>



<p class="wp-block-paragraph">Pokud vlastníte některý z jmenovaných modelů, postup je následující:</p>



<p class="wp-block-paragraph">&#8211; Zkontrolujte, zda máte k dispozici aktualizaci firmwaru, a nainstalujte ji.<br>&#8211; Po aktualizaci zařízení projděte bezpečnostním nástrojem; Kaspersky detekuje malware pod označením <strong>HEUR:Backdoor.AndroidOS.Keenadu</strong>.<br>&#8211; Pokud aktualizace není dostupná, zvažte ruční flash čistého firmwaru.<br>&#8211; Do vyřešení situace zařízení nepoužívejte pro bankovnictví, přihlašování ani jiné citlivé operace.</p>



<p class="wp-block-paragraph">Důležité: samotný tovární reset problém neřeší. Škodlivý kód přežije v systémové partition, kterou standardní reset nemaže.</p>



<h2 class="wp-block-heading">Není to poprvé a nebude naposledy</h2>



<p class="wp-block-paragraph">Keenadu není izolovaný incident. Kaspersky ho sama srovnává s trojanem <a href="https://securelist.com/triada-trojan-modules-analysis/116380/" target="_blank" rel="noreferrer noopener nofollow">Triada</a>, který v dubnu 2025 analytici našli ve firmwaru padělaných Android telefonů. Oba případy ukazují na stejný systémový problém: u levných zařízení s nejasným původem a slabou kontrolou dodavatelského řetězce je riziko kompromitace firmwaru výrazně vyšší. Nejde o paušální odsouzení všech čínských značek, ale o připomínku, že u tabletu za pár tisíc korun z marketplace neplatíte jen nižší cenou za hardware, ale potenciálně i bezpečností svých dat.</p>



<p class="wp-block-paragraph">Kdo si v posledních dvou letech koupil levný Android tablet přes AliExpress nebo evropský Amazon, udělá dobře, když zkontroluje model a verzi firmwaru. Cena za pohodlný nákup může být vyšší, než se zdálo.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/09/android-logo-panacek-768x432.jpg" type="image/jpeg" length="15928" />
	</item>
		<item>
		<title>5 aplikací z Google Play vám kradou hesla k bance. Ihned je smažte, má je přes 150 tisíc lidí</title>
		<link>https://mobify.cz/clanky/varovani/5-aplikaci-z-google-play-krade-hesla/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Fri, 14 Aug 2026 14:18:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[aplikace]]></category>
		<category><![CDATA[banka]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[Google Play]]></category>
		<category><![CDATA[heslo]]></category>
		<category><![CDATA[krádež dat]]></category>
		<category><![CDATA[trojský kůň]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=14262</guid>

					<description><![CDATA[<p><strong><span dir="auto">Pět nenápadných utilit pro čištění telefonu a čtení PDF sloužilo jako brána pro bankovní trojan. Česko patřilo mezi cílené země.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Bezpečnostní firma ThreatFabric odhalila v únoru 2024 kampaň, při které se pět aplikací dostupných přímo v oficiálním obchodě Google Play změnilo v nástroje na kradení přihlašovacích údajů k mobilnímu bankovnictví. Podle serveru <a href="https://www.bleepingcomputer.com/news/security/anatsa-android-malware-downloaded-150-000-times-via-google-play/" target="_blank" rel="noreferrer noopener nofollow">BleepingComputer</a> si tyto aplikace stáhlo nejméně 150 tisíc uživatelů, přičemž šlo o konzervativní odhad; reálné číslo mohlo přesáhnout 200 tisíc. Google sice všech pět aplikací z obchodu stáhl, jenže u lidí, kteří je měli nainstalované, problém nezmizel sám od sebe. Anatsa totiž po instalaci funguje nezávisle na obchodu a dokáže převzít část řízení telefonu, včetně provádění neoprávněných transakcí z účtu.</p>



<h2 class="wp-block-heading">Které aplikace to jsou a jak je najít</h2>



<p class="wp-block-paragraph">Názvy aplikací zní tak obecně, že je snadno přehlédnete. Rozhodující je proto takzvané ID balíčku, tedy technický identifikátor aplikace. Tady je kompletní seznam:</p>



<ul class="wp-block-list">
<li><strong>Čistič telefonu – Průzkumník souborů</strong> (com.volabs.androidcleaner)</li>



<li><strong>Prohlížeč PDF – Průzkumník souborů</strong> (com.xolab.fileexplorer)</li>



<li><strong>Čtečka PDF – prohlížeč a editor</strong> (com.jumbodub.fileexplorerpdfviewer)</li>



<li><strong>Čistič telefonu: Průzkumník souborů</strong> (com.appiclouds.phonecleaner)</li>



<li><strong>Čtečka PDF: Správce souborů</strong> (com.tragisoap.fileandpdfmanager)</li>
</ul>



<p class="wp-block-paragraph">Jedna z těchto aplikací dosáhla před odstraněním až 100 tisíc stažení. Útočníci je cíleně tlačili do žebříčků typu Top New Free a Top Free Tools, kde působily jako běžné nástroje.</p>



<h2 class="wp-block-heading">Jak se z nevinné aplikace stala zbraň</h2>



<p class="wp-block-paragraph">Síla této kampaně spočívala v tom, že aplikace při prvním schválení v Google Play neobsahovaly škodlivý kód. Prošly kontrolou, získaly publikum a teprve potom přišla aktualizace s dropperovou logikou. <a href="https://www.threatfabric.com/blogs/anatsa-trojan-returns-targeting-europe-and-expanding-its-reach" target="_blank" rel="noreferrer noopener nofollow">ThreatFabric</a> popisuje vícestupňový proces: nejprve se ze vzdáleného serveru stáhla konfigurace, poté modul s kódem a nakonec samotný trojan Anatsa. Aktivace se navíc filtrovala podle výrobce telefonu, verze Androidu i země; v kódu se objevily filtry pro <strong>cz</strong> i <strong>sk</strong>. Jedna z vln z listopadu 2023 cílila specificky na zařízení Samsung s Androidem 13.</p>



<p class="wp-block-paragraph">Po instalaci malware využil službu přístupnosti (Accessibility Service), překryl bankovní aplikace falešnými přihlašovacími obrazovkami, zaznamenával stisky kláves a dokázal číst dění na displeji. Nešlo tedy jen o krádež hesla. Šlo o snahu převzít kontrolu nad telefonem a provádět operace jménem uživatele.</p>



<h2 class="wp-block-heading">Česko v hledáčku: říkají české banky</h2>



<p class="wp-block-paragraph">Česko figurovalo mezi cílovými zeměmi kampaně. Přesný počet českých instalací veřejně znám není, ale <a href="https://www.kb.cz/cs/o-bance/novinky/bezpecnost/aktualni-hrozby-duben-2024" target="_blank" rel="noreferrer noopener nofollow">Komerční banka</a> v dubnu 2024 ve svém přehledu hrozeb Anatsu jmenovitě zmínila a uvedla „větší počet případů napadení u klientů“. Popsala přitom stejný model útoku: černé obrazovky, překryvy a falešné výzvy k aktualizaci.</p>



<p class="wp-block-paragraph">Anatsa přitom není jednorázový incident. ThreatFabric dokumentuje jeho vlny v letech 2021, 2023, 2024 a znovu v roce 2025. Modus operandi zůstává podobný: nasadit legitimně vypadající utilitu, počkat na schválení a pak ji proměnit ve zbraň. Už v roce 2023 byly potvrzeny reálné finanční ztráty u obětí v Evropě.</p>



<h2 class="wp-block-heading">Co udělat, pokud jste některou z aplikací měli</h2>



<p class="wp-block-paragraph">Samotné smazání aplikace je nutný první krok, ale nestačí. Česká spořitelna ve svých bezpečnostních doporučeních radí:</p>



<ul class="wp-block-list">
<li>Aplikaci ihned odinstalovat.</li>



<li>Vrátit telefon do továrního nastavení.</li>



<li>Změnit hesla k internetovému bankovnictví.</li>



<li>Při podezření okamžitě kontaktovat banku, protože malware mohl číst i potvrzovací SMS.</li>
</ul>



<p class="wp-block-paragraph">Varovné signály, že telefon může být infikovaný: aplikace náhle požaduje povolení služby přístupnosti, uvnitř vyskočí výzva k „nutné aktualizaci“ mimo Google Play nebo se při otevření bankovní aplikace objeví neobvyklá překryvná hláška.</p>



<h2 class="wp-block-heading">Ani Google Play už není na 100 % bezpečný</h2>



<p class="wp-block-paragraph">Google tvrdí, že aplikace v Play procházejí kontrolou a průběžným prověřováním prostřednictvím Play Protect. Tato kauza ale ukazuje limit celého modelu: když škodlivý kód přijde až v pozdější aktualizaci a další části se stahují vzdáleně po částech, automatická kontrola ho nemusí zachytit včas. NÚKIB v samostatných doporučeních varuje před náhle populárními aplikacemi a doporučuje kontrolovat jejich oprávnění, zejména u utilit, které logicky žádná zvláštní oprávnění potřebovat neměly.</p>



<p class="wp-block-paragraph">Pětice aplikací z Google Play je pryč. Trojan Anatsa ale ne; vrací se v nových obálkách a čeká na další vlnu uživatelů, kteří si stahují „čistič telefonu“ a nekontrolují, co po nich aplikace požaduje.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/telefon-android-menu-aplikace-768x432.jpg" type="image/jpeg" length="38183" />
	</item>
		<item>
		<title>Antiviry na Androidu blokují neškodné aplikace, ale skutečný malware jim prochází bez povšimnutí. Výzkum ukázal proč</title>
		<link>https://mobify.cz/clanky/android/antivir-android-blokuje-neskodne-aplikace/</link>
		
		<dc:creator><![CDATA[Oliver Cerman]]></dc:creator>
		<pubDate>Tue, 04 Aug 2026 02:31:00 +0000</pubDate>
				<category><![CDATA[Android]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[aplikace]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=13635</guid>

					<description><![CDATA[<p><strong><span dir="auto">Nová studie odhalila systémovou chybu v tom, jak dnešní detektory Androidu malwaru posuzují aplikaci, a navrhují framework, který ji řeší.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zálohovací aplikace, správci zařízení nebo bezpečnostní nástroje. Všechny potřebují široká oprávnění, aby mohly dělat svou práci. Jenže právě tato oprávnění je v očích řady detektorů malwaru dělají podezřelými. Výsledek? Neškodné aplikace končí na blacklistech, zatímco skutečně škodlivý kód, který svá oprávnění obratně maskuje mezi běžně vypadajícími funkcemi, projde bez povšimnutí. Tým vedený Shiwen Songem ze Singapore Management University ve <a href="https://arxiv.org/abs/2607.23272" target="_blank" rel="noreferrer noopener nofollow">studii publikované na arXiv</a> ukázal, proč se to děje: dnešní skenery často čtou zástupné signály (oprávnění, citlivá API, grafy volání) místo toho, aby rekonstruovaly skutečné chování aplikace a posoudily, zda dává smysl vzhledem k tomu, co aplikace slibuje uživatelům. Výzkumníci zároveň představili framework PRAXIS, který tento problém řeší zásadně jiným přístupem. A čísla, která naměřili, jsou výmluvná.</p>



<h2 class="wp-block-heading">Proč skenery pletou oprávnění s nebezpečím</h2>



<p class="wp-block-paragraph">Většina současných detekčních přístupů funguje na jednoduchém principu: vezme seznam oprávnění, která aplikace žádá, podívá se na volání citlivých API a porovná vzorce s tím, co zná z databází malwaru. Problém je, že tento postup nerozlišuje kontext. Aplikace pro zálohování souborů legitimně potřebuje přístup k úložišti, kontaktům i síti a statisticky pak může vypadat podobně jako spyware.</p>



<p class="wp-block-paragraph">Studie pracovala s testovací sadou 270 benigních aplikací z 49 kategorií Google Play, z nichž každá deklarovala minimálně devět takzvaných nebezpečných oprávnění. Šest porovnávaných baseline detektorů (Drebin, MalScan, MsDroid, MaskDroid, LAMD a ForDroid) u těchto aplikací vykázalo míru falešných poplachů mezi 54,1 a 80,0 procenty. Více než polovina aplikací se širokými oprávněními byla označena jako malware.</p>



<p class="wp-block-paragraph">Na druhé straně barikády stojí škodlivý kód, který vypadá nevinně. Studie popisuje konkrétní vzorec: aplikace čte příchozí SMS a odesílá je přes HTTP na vzdálený server. Obě operace (čtení zpráv i síťová komunikace) existují i v legitimních aplikacích. Detektory založené na izolovaných signálech je proto snadno přehlédnou.</p>



<h2 class="wp-block-heading">Tři důvody, proč je behaviorální detekce tak těžká</h2>



<p class="wp-block-paragraph">Autoři studie pojmenovali tři překážky, které brání přechodu od povrchových signálů ke skutečné analýze chování:</p>



<ul class="wp-block-list">
<li><strong>Škodlivé chování je řídké</strong>. V kódu aplikace tvoří zlomek celkové funkčnosti a je schované mezi tisíci legitimními operacemi.</li>



<li><strong>Chování se těžko mapuje na kód</strong>. Jedno škodlivé chování, třeba krádež SMS, je rozprostřené přes více funkcí a cest spuštění. Najít všechny relevantní části vyžaduje propojení fragmentů, které samy o sobě vypadají neškodně.</li>



<li><strong>Kontext je implicitní</strong>. Aplikace sama neřekne, jestli běží na pozadí za zády uživatele. Detektoru nikdo neprozradí, zda čtení SMS odpovídá deklarované funkci kalkulačky, nebo zda uživatel o sběru dat vůbec ví.</li>
</ul>



<h2 class="wp-block-heading">Co dělá PRAXIS jinak</h2>



<p class="wp-block-paragraph">Framework PRAXIS (název vychází z „evidence-based detection“) opouští model „spočítej oprávnění a porovnej s databází“. Místo toho pracuje ve třech krocích. Nejprve z hrubých signálů formuluje hypotézy o možném chování. Pak každou hypotézu ověřuje analýzou kódu a hledá konkrétní důkazní řetězce, které potvrdí nebo vyvrátí, že se dané chování skutečně odehrává. Nakonec posuzuje kontext: je uživatel o chování informován? Odpovídá to deklarované funkci aplikace? Skládají se jednotlivé kroky do útočného vzorce?</p>



<p class="wp-block-paragraph">Výsledky mluví jasně. PRAXIS dosáhl celkového F1 skóre 87,4 procenta, nejsilnější základní linie (Drebin) skončila na 68,8 procenta a nejslabší (MsDroid) na 52,6 procenta. U benigních aplikací s vysokými oprávněními klesl podíl falešných poplachů na 13,0 procenta, tedy o 41 až 67 procentních bodů méně než u porovnávaných metod.</p>



<p class="wp-block-paragraph">Jeden detail přitom ukazuje, jak zásadní je právě kontextová vrstva. Když výzkumníci z PRAXIS odstranili modul pro posuzování kontextu, F1 skóre spadlo na 24,7 procenta. Samotné „našli jsme podezřelé API“ bez pochopení, proč a za jakých okolností se volá, nestačí ani u sofistikovaného frameworku.</p>



<h2 class="wp-block-heading">Co to znamená pro běžného uživatele</h2>



<p class="wp-block-paragraph">PRAXIS je výzkumný prototyp, nikoli aplikace ke stažení z Google Play. Komerční adopce zatím nebyla oznámena. Studie navíc netestovala konkrétní značky jako Avast, ESET nebo Bitdefender, ale kritizuje principy detekce, nikoli jednotlivé produkty. Část komerčních antivirů už ostatně sama přidává behaviorální vrstvy: Bitdefender nabízí App Anomaly Detection, ESET provádí audit oprávnění a Avast integruje ochranu proti phishingu a podvodům.</p>



<p class="wp-block-paragraph">Důležitější než značka antiviru je ale způsob, jakým k ochraně telefonu přistupujete. Podle nás má smysl kombinovat několik vrstev:</p>



<ul class="wp-block-list">
<li>Nechat aktivní <a href="https://support.google.com/googleplay/answer/2812853" target="_blank" rel="noreferrer noopener nofollow">Google Play Protect</a>, který kontroluje aplikace při instalaci i průběžně a umí škodlivou aplikaci zablokovat nebo odstranit.</li>



<li>Před instalací zkontrolovat <a href="https://support.google.com/googleplay/answer/11416267" target="_blank" rel="noreferrer noopener nofollow">sekci Bezpečnost dat</a> v Google Play, která ukazuje, jaká data aplikace sbírá a s kým je sdílí.</li>



<li>Ověřit, jestli požadované oprávnění odpovídá hlavní funkci aplikace. Kalkulačka nepotřebuje přístup k SMS. Svítilna nepotřebuje číst kontakty.</li>



<li>Ověřit identitu vývojáře. Google Play nově zobrazuje verifikační odznak u ověřených vývojářů.</li>
</ul>



<h2 class="wp-block-heading">Problém, který nový přístup nevyřeší</h2>



<p class="wp-block-paragraph">PRAXIS má slepá místa. Největší slabinou zůstává obsah načtený až za běhu aplikace, škodlivé stránky zobrazené přes WebView nebo payloady stažené a dešifrované až po instalaci. Statická analýza kódu je v těchto případech bezmocná, protože škodlivý obsah jednoduše není v instalačním balíčku přítomen.</p>



<p class="wp-block-paragraph">Jen v prvním čtvrtletí roku 2026 evidoval <a href="https://securelist.com/malware-report-q1-2026-mobile-statistics/119819/" target="_blank" rel="noreferrer noopener nofollow">Kaspersky</a> přes 2,67 milionu zablokovaných mobilních útoků a více než 306 tisíc zachycených škodlivých instalačních balíčků. Mobilní malware není okrajový problém a detekce založená na povrchových signálech ho zjevně nezvládá. PRAXIS ukazuje směr od slepého počítání oprávnění k pochopení toho, co aplikace skutečně dělá a proč. Otázkou není, jestli se tímto směrem bezpečnostní průmysl vydá, ale jak rychle.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/mobilni-telefon-android-v-ruce-768x432.jpg" type="image/jpeg" length="56649" />
	</item>
		<item>
		<title>Microsoft odhalil virus, který ničí PC; přepíše disk a data už nikdy neobnovíte. Maskuje se jako aktualizace</title>
		<link>https://mobify.cz/clanky/varovani/microsoft-odhalil-virus-ktery-nici-pc/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 08:40:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Aktualizace]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[data]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[počítač (PC)]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=13400</guid>

					<description><![CDATA[<p><strong><span dir="auto">Microsoft Threat Intelligence zveřejnil podrobný rozbor malwaru GigaWiper, který po průniku přepíše disky a zamaskuje se jako aktualizace OneDrivu.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Dne 9. července 2026 publikoval Microsoft na svém bezpečnostním blogu <a href="https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/" target="_blank" rel="noreferrer noopener nofollow">technickou analýzu destruktivního backdooru GigaWiper</a>, jehož první vzorky byly zaznamenány už v říjnu 2025. Nejde o klasický ransomware, u kterého existuje šance na obnovu dat po zaplacení výkupného. GigaWiper nabízí tři režimy destrukce a po jejich spuštění jsou lokální data nenávratně zničena; bezpečnostní specialista ani běžný nástroj je nedokáže jednoduše obnovit. Klíčový trik, kterým se malware udržuje v systému, spočívá ve vytvoření úlohy pojmenované „OneDrive Update“ v Plánovači úloh Windows. Nejde tedy o falešný balíček z Windows Update, jak by se mohlo zdát. Útočníci zneužívají důvěryhodně znějící službu OneDrive, aby získali trvalý přístup k napadenému počítači.</p>



<h2 class="wp-block-heading">Tři cesty, jak GigaWiper zničí vaše data</h2>



<p class="wp-block-paragraph">GigaWiper není jednoduchý škodlivý program s jedinou funkcí. Microsoft popsal tři odlišné destruktivní režimy, z nichž každý sám o sobě stačí k tomu, aby data na disku přestala existovat.</p>



<p class="wp-block-paragraph"><strong>Přímé zničení fyzického disku.</strong> Malware přes rozhraní WMI najde všechny fyzické disky v počítači. U disků, na kterých neběží Windows, znovu inicializuje metadata oddílů a následně zapisuje přímo do surového obsahu disku. Po takovém zásahu neexistuje tabulka oddílů ani souborový systém; disk je z pohledu operačního systému prázdné úložiště.</p>



<p class="wp-block-paragraph"><strong>Falešný ransomware.</strong> Druhý režim vypadá jako klasický vyděračský útok: soubory se zašifrují algoritmem AES-256, přejmenují se na příponu .candya změní se tapeta plochy. Jenže klíč i inicializační vektor malware náhodně vygeneruje a nikam je neuloží. Neexistuje výzva k zaplacení výkupného, neexistuje platební adresa ani způsob dešifrování. Je to stěrač převlečený za ransomware.</p>



<p class="wp-block-paragraph"><strong>Vícenásobný přepis systémového disku.</strong> Třetí režim, který Microsoft označuje jako WipeCMain, cílí přímo na disk s Windows. Přepisuje ho několika průchody s různými bajtovými vzory. Výsledek je stejný jako u prvního režimu: data jsou pryč.</p>



<p class="wp-block-paragraph">Podstatné je, že GigaWiper zasahuje i další fyzické disky připojené k počítači. Záloha na druhém interním disku nebo trvale připojeném externím disku tedy nepomůže.</p>



<h2 class="wp-block-heading">Proč se maskuje zrovna za aktualizaci OneDrivu</h2>



<p class="wp-block-paragraph">Maskování za legitimní systémové procesy je osvědčená útočná taktika. Databáze <a href="https://attack.mitre.org/techniques/T1036/004/" target="_blank" rel="noreferrer noopener nofollow">MITRE ATT&amp;CK</a> ji eviduje jako subtechniku „Masquerade Task or Service“ a uvádí desítky případů, kdy různé skupiny zneužívají důvěryhodně znějící názvy úloh a služeb. GigaWiper z tohoto scénáře vychází.</p>



<p class="wp-block-paragraph">Konkrétně vytvoří v Plánovači úloh Windows úlohu pojmenovanou přesně „OneDrive Update“ a spojí ji s klíčem v registru HKCU\SOFTWARE\OneDrive\Environment. Úloha se spouští při každém startu systému a opakuje se každou minutu. Právě tento krátký interval je zásadním vodítkem. Legitimní aktualizační mechanismus OneDrivu podle <a href="https://learn.microsoft.com/en-us/sharepoint/sync-client-update-process" target="_blank" rel="noreferrer noopener nofollow">oficiální dokumentace Microsoftu</a> kontroluje nové verze přibližně jednou za 24 hodin a aktualizace provádí přes proces OneDriveSetup.exe /update /restart. Úloha, která se spouští šedesátkrát za hodinu a spouští neznámý binární soubor, je proto silně podezřelá.</p>



<p class="wp-block-paragraph">Název „OneDrive Update“ zvolili útočníci záměrně. OneDrive je předinstalovaný na stovkách milionů počítačů s Windows a jeho aktualizační úloha nikoho nepřekvapí. Administrátor, který projde seznam naplánovaných úloh, si ji snadno může splést s legitimním procesem.</p>



<h2 class="wp-block-heading">Nejprve špionáž, pak destrukce</h2>



<p class="wp-block-paragraph">GigaWiper není jen stěrač. Než útočníci vydají příkaz ke zničení dat, malware funguje jako plnohodnotný backdoor napsaný v jazyce Go. Umí sbírat systémové informace, pořizovat snímky obrazovky, zaznamenávat dění na monitoru, vzdáleně ovládat počítač přes rozhraní VNC a odesílat soubory na servery útočníků prostřednictvím protokolu MinIO.</p>



<p class="wp-block-paragraph">Komunikaci s řídicí infrastrukturou zajišťuje přes RabbitMQ (protokol AMQP) pro příjem příkazů a Redis pro odesílání výstupů. Jak upozorňuje sekundární analýza společnosti Binary Defense, v podnikových sítích, kde se RabbitMQ legitimně používá, může tento provoz splynout s běžnou komunikací mezi aplikacemi, což odhalení výrazně komplikuje.</p>



<p class="wp-block-paragraph">Logika je pragmatická: útočníci nejprve maximalizují hodnotu přístupu, stahují citlivá data, mapují síť a získávají potřebné údaje. Teprve když z napadeného prostředí vytěží maximum, spustí destrukci a „spálí“ svůj přístup. Microsoft v analýze uvádí, že GigaWiper vychází ze starších destruktivních rodin Crucio a FlockWiper, ale spojuje jejich funkce do jednoho implantátu. Méně nástrojů v síti znamená menší šanci na odhalení.</p>



<p class="wp-block-paragraph">Část bezpečnostních expertů spojuje GigaWiper s aktivitou napojenou na Írán; Binary Defense s odkazem na Google Threat Intelligence Group hovoří o cílení na izraelské subjekty. Microsoft ve svém veřejném rozboru konkrétního aktéra nejmenuje. Veřejně potvrzené české oběti se zatím nepodařilo ověřit.</p>



<h2 class="wp-block-heading">Jak se bránit a co konkrétně zkontrolovat</h2>



<p class="wp-block-paragraph">GigaWiper je nástroj nasazovaný až po průniku; útočníci ho instalují poté, co se do sítě nebo počítače dostanou jiným způsobem. Nejde o malware, který by se masově šířil e-mailem nebo přes infikované webové stránky. To ale neznamená, že se běžného uživatele netýká: pokud by se na konkrétní počítač dostal, zničí data bez ohledu na to, zda jde o firemní nebo domácí zařízení.</p>



<p class="wp-block-paragraph">Co zkontrolovat v Plánovači úloh:</p>



<ul class="wp-block-list">
<li>Úlohu přesně pojmenovanou „OneDrive Update“</li>



<li>Spouštění při startu systému s opakováním každou minutu</li>



<li>Akci spouštějící neznámý binární soubor místo standardního OneDriveSetup.exe</li>



<li>Přítomnost klíče HKCU\SOFTWARE\OneDrive\Environment v registru</li>



<li>Nastavení skrytého úkolu a automatického restartu při selhání</li>
</ul>



<h4 class="wp-block-heading"><strong>Jak má vypadat záloha, která přežije stěrač:</strong></h4>



<p class="wp-block-paragraph">Microsoft ve svých doporučeních <a href="https://learn.microsoft.com/en-us/security/ransomware/protect-against-ransomware-phase1" target="_blank" rel="noreferrer noopener nofollow">doporučení pro ochranu proti ransomwaru</a> požaduje pravidlo 3-2-1-1: tři kopie dat, na dvou různých médiích, jedna kopie mimo pracoviště a jedna neměnná (immutable) nebo plně izolovaná. Záloha na druhém disku ve stejném počítači nestačí, protože GigaWiper cíleně vyhledává a přepisuje i další fyzické disky.</p>



<p class="wp-block-paragraph">Microsoft Defender detekuje GigaWiper pod názvy zahrnujícími GigaWiper, FlockWiper a WprFlock; Malwarebytes uvádí detekce Trojan.FlockWiper a Backdoor.GigaWiper. Aktualizovaný antivirus s cloudovou ochranou je základní, nikoli však dostačující vrstva obrany.</p>



<p class="wp-block-paragraph">GigaWiper připomíná, že nejnebezpečnější malware dnes nemusí krást hesla ani zobrazovat reklamy. Tiše čeká, sbírá data a na povel smaže vše, co najde. Jedinou skutečnou pojistkou jsou zálohy, ke kterým se útočník nedostane.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/02/windows-11-768x432.webp" type="image/webp" length="27088" />
	</item>
		<item>
		<title>Rozmyslete si, než stáhnete aplikaci pro Windows 11 od Googlu: 72 webů nabízí zavirované verze a řadí je výše než originál</title>
		<link>https://mobify.cz/clanky/varovani/aplikace-pro-windows-11-od-googlu-pozor/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 02:40:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[aplikace]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[počítač (PC)]]></category>
		<category><![CDATA[varování]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[Windows 11]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=13382</guid>

					<description><![CDATA[<p><strong><span dir="auto">Bezpečnostní firma Check Point odhalila síť více než 100 falešných stahovacích webů, které přes Google kradou kliknutí a části uživatelů doručují malware.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Když do Googlu zadáte název oblíbeného nástroje pro Windows 11, třeba PowerToys, CrystalDiskMark nebo EasyBCD, může se stát, že první výsledek nevede na stránku skutečného vývojáře. Vede na přesně vytvořenou kopii, která vypadá důvěryhodně, v adresním řádku má věrohodnou doménu a tlačítko „Download“ ukazuje na legitimní odkaz na GitHub. Jenže po kliknutí spustíte skript, který vás místo na GitHub pošle úplně jinam. Přesně tento mechanismus popsal <a href="https://research.checkpoint.com/2026/impersonation-click-hijacking-and-tds-inside-a-malware-distribution-ecosystem/" target="_blank" rel="noreferrer noopener nofollow">Check Point Research</a> 3. června 2026 ve své technické analýze. Číslo 72 konkrétních napodobenin aplikací pro Windows pak v červenci 2026 zveřejnil Bogdan Pătrăucean, rumunský vývojář aplikace Wintoys, který pomocí anonymizovaných údajů WHOIS propojil desítky domén registrovaných na stejné kontaktní údaje. Část této širší infrastruktury již prokazatelně distribuovala škodlivý software a několik zasažených komunit, včetně SignalRGB a Lively Wallpaper, muselo své uživatele veřejně varovat.</p>



<h2 class="wp-block-heading">Jak se falešné weby dostaly nad originály</h2>



<p class="wp-block-paragraph">Nejde o placenou reklamu v Googlu, alespoň pro to veřejné zdroje neposkytují důkazy. Analytická firma Fullstory už v listopadu 2025 popsala mechanismus, který stojí za vysokou pozicí těchto napodobenin: WordPressové šablony plněné obsahem generovaným umělou inteligencí a převzatým z jiných webů, placené zpětné odkazy přes takzvané „pay-for-play“ publikace a několik vzájemně propojených domén. Z jejich vzorku 165 podobných webů téměř polovina mířila na projekty hostované na GitHubu nebo SourceForge, tedy na menší open-source nástroje, jejichž autoři často nemají právní oddělení ani rozpočet na SEO.</p>



<p class="wp-block-paragraph">Výsledek? Falešný web s generickými návody a zastaralým logem se ve výsledcích Googlu dostal nad oficiální stránku projektu. Check Point i Fullstory to dokumentují na konkrétních příkladech. Pro běžného uživatele, který hledá utilitu a klikne na první odkaz, je rozdíl prakticky neviditelný.</p>



<h2 class="wp-block-heading">Klik, který vypadá nevinně, ale spouští řetězec</h2>



<p class="wp-block-paragraph">Tady je klíčový technický detail, který odlišuje tuto kampaň od klasického phishingu. Nejde o falešný formulář. Web funguje jako legitimní projektový portál a když najedete myší na tlačítko „Download“, v levém dolním rohu prohlížeče uvidíte aktuální adresu GitHubu. Vypadá to bezpečně.</p>



<p class="wp-block-paragraph">Jenže první klik zachytí JavaScript. Místo GitHubu se otevře takzvaný Traffic Distribution System (TDS), tedy přesměrovací řetězec, který na základě vaší polohy, prohlížeče, IP adresy a dalších parametrů rozhodne, kam vás pošle. Část uživatelů dostane nebezpečný software, třeba falešný instalátor Opery. Část obdrží přímo malware. Při opakovaném pokusu ze stejné IP adrese navíc může výsledek vypadat úplně jinak, protože skripty využívají frekvenční limity a lokální úložiště prohlížeče. To, že „jsem to zkoušel a nic se nestalo“, tedy nic nevyvrací.</p>



<p class="wp-block-paragraph">Check Point v širší infrastruktuře doložil tři malwarové rodiny:</p>



<ul class="wp-block-list">
<li><strong>RemusStealer</strong> – infostealer zaměřený na více než 20 webových prohlížečů, několik typů rozšíření, kryptopeněženky, nástroje pro dvoufaktorové ověření a správce hesel. Krade také obsah schránky, snímky obrazovky a soubory.</li>



<li><strong>AnimateClipper</strong> – upravuje kryptoměnové adresy ve schránce, takže převod může odejít na účet útočníka.</li>



<li><strong>SessionGate</strong> – vícestupňový loader s antianalytickými technikami používaný k doručování dalšího nežádoucího softwaru.</li>
</ul>



<p class="wp-block-paragraph">První veřejně zachycená nabídka RemusStealeru z podzemního prostředí se objevila 12. února 2026 na ruskojazyčném fóru. Relevantní vzorky na VirusTotal měly více než 5 000 odeslaných souborů, což ukazuje na nezanedbatelný rozsah kampaně.</p>



<h2 class="wp-block-heading">Které aplikace jsou zasažené</h2>



<p class="wp-block-paragraph">Check Point ve své analýze jmenuje napodobeniny nástrojů Ghidra, dnSpy, ILSpy, grpcurl, MQTT Explorer, MFCMAPI, WinSetupFromUSB, CrystalDiskMark nebo GUIFormat. Vývojář Wintoys ve své analýze 72 domén identifikoval kopie PowerToys, WinUtil, EasyBCD, CrystalDiskMark a samotného Wintoys.</p>



<p class="wp-block-paragraph">Veřejná varování přišla i odjinud. Moderátoři komunity <a href="https://signalrgb.com/" target="_blank" rel="noreferrer noopener nofollow">SignalRGB</a> upozornili, že doména signalrgb.io je škodlivá a jediným oficiálním zdrojem je signalrgb.com. Podobně se ozvala i komunita Lively Wallpaper.</p>



<p class="wp-block-paragraph">Důležité upřesnění: u všech 72 domén není samostatně doloženo, že každá z nich přímo distribuovala malware. Bezpečně lze říct, že jde o síť napodobenin windowsových aplikací, přičemž širší ekosystém, do kterého patří, už malware prokazatelně šířil. Pro běžného uživatele je ale prakticky jedno, jestli konkrétní falešný web je dnes „jen“ SEO past a zítra zdroj malwaru. Pokud stahujete <code>.exe</code> soubor z neověřené domény, nacházíte se v rizikové zóně.</p>



<h2 class="wp-block-heading">Jak se chránit a co dělat, pokud jste už něco stáhli</h2>



<p class="wp-block-paragraph">Česká lokalizace ani <code>.cz</code> domény nejsou ve veřejných zdrojích doložené, jde o globální, anglicky vedenou infrastrukturu. Česko ale není z geofiltrování TDS automaticky vyloučeno, takže čeští uživatelé mohli do řetězce spadnout stejně jako kdokoli jiný.</p>



<p class="wp-block-paragraph">Základní pravidlo: softwaru věřte distribučnímu kanálu, ne pozici ve vyhledávání. Oficiální zdroje klíčových zmíněných aplikací:</p>



<ul class="wp-block-list">
<li>PowerToys – vydávání přes <a href="https://learn.microsoft.com/en-us/windows/powertoys/install" target="_blank" rel="noreferrer noopener nofollow">GitHub nebo Microsoft Store</a>.</li>



<li>CrystalDiskMark – web Crystal Dew World (crystalmark.info).</li>



<li>EasyBCD – webová stránka NeoSmart Technologies (neosmart.net).</li>



<li>Wintoys – výhradně Microsoft Store; sám vývojář uvádí, že jiný distribuční kanál nepoužívá.</li>



<li>Lively Wallpaper – GitHub repozitář rocksdanister/lively.</li>



<li>SignalRGB – pouze signalrgb.com.</li>
</ul>



<p class="wp-block-paragraph">U každého staženého instalátoru si ověřte digitální podpis: pravé tlačítko na soubor → Vlastnosti → karta Digitální podpisy. V PowerShellu totéž provede příkaz <code>Get-AuthenticodeSignature</code>. Nepodepsaný <code>.exe</code> soubor u známého nástroje je silný varovný signál.</p>



<p class="wp-block-paragraph">Pokud jste v poslední době stáhli některou z těchto aplikací z neověřeného webu, Microsoft doporučuje aplikaci odinstalovat, aktualizovat definice Windows Defenderu, spustit úplnou kontrolu a při pochybnostech také <a href="https://support.microsoft.com/en-US/Windows/Security/Threat-Malware-Protection/protect-your-pc-from-unwanted-software" target="_blank" rel="noreferrer noopener nofollow">offline kontrolu</a>. Zkontrolujte historii ochrany v nastavení Zabezpečení Windows. Pokud jste po spuštění podezřelého souboru měli v prohlížeči uložená hesla, správce hesel nebo rozšíření pro kryptopeněženky, RemusStealer cílí přesně na tyto údaje. Změna hesel není přehnaná opatrnost, ale základní bezpečnostní krok.</p>



<p class="wp-block-paragraph">Celá kampaň ukazuje posun v tom, jak se malware distribuuje. Útočníci už nepotřebují, abyste klikli na podezřelý e-mail nebo otevřeli přílohu od neznámého odesílatele. Stačí zadat do Googlu název aplikace a kliknout na první výsledek.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/05/stolni-pc-windows-768x432.jpg" type="image/jpeg" length="79152" />
	</item>
	</channel>
</rss>
