75 aplikací kradlo peníze a přihlašovací údaje k bankám. Google i Apple je smazaly, z vašeho telefonu ale nezmizely
Bezpečnostní firmy ESET, McAfee, Kaspersky a Dr.Web postupně odhalily desítky škodlivých aplikací v Google Play i App Store. Dohromady jich je přes 75.
Obsah článku
Číslo 75 není jeden seznam z jedné databáze. Je to konzervativní součet několika nezávislých kampaní, které spojuje jedno: všechny tahaly z uživatelů peníze nebo citlivé přihlašovací údaje a všechny se šířily přes oficiální obchody Google a Apple. ESET v květnu 2026 zveřejnil analýzu 28 podvodných aplikací kampaně CallPhantom s více než 7,3 milionu stažení. McAfee o dva měsíce dříve popsala přes 50 androidových vzorků rootkitové operace NoVoice. Kaspersky v dubnu odhalila 26 phishingových aplikací v App Store, které napodobovaly kryptopeněženky MetaMask, Ledger nebo Trust Wallet. A Dr.Web ve svých čtvrtletních přehledech za první polovinu roku 2026 přidal další trojany typu Stream Hive, Prime Link nebo ShowLounge. Google i Apple nakonec všechny tyto aplikace ze svých obchodů stáhly. Jenže „stáhly z obchodu“ neznamená „smazaly z telefonu“. Google to uvádí přímo ve své nápovědě: odstranění aplikace z Google Play zastaví nová stažení a aktualizace, ale aplikaci z vašeho zařízení neodstraní. Apple funguje stejně, kdo si aplikaci stáhl dříve, má ji v telefonu dál.
Čtyři kampaně, čtyři způsoby, jak přijít o peníze
Ne každá z těchto 75+ aplikací dělala totéž. Mechanismy krádeže se výrazně lišily:
- Falešná předplatná a Wap Click – kampaň CallPhantom (ESET) lákala uživatele k platbě za neexistující funkci zobrazení historie volání cizího čísla. Dr.Web popsal aplikace jako Junk Clean Master nebo Fast Cleaner, které aktivovaly placená předplatná přes Wap Click bez vědomí uživatele.
- Bankovní trojany – Kaspersky ve své čtvrtletní zprávě za 2. čtvrtletí 2026 popsala trojanizovaný PDF reader v Google Play, který po spuštění zobrazil falešnou výzvu k instalaci „aktualizace“ a tím nasadil bankovní trojan Anatsa. Ten pak sbíral přihlašovací údaje k bankovním aplikacím.
- Phishing na kryptopeněženky – 26 iOS aplikací z kampaně FakeWallet (Kaspersky) se tvářilo jako MetaMask, Coinbase, TokenPocket nebo Bitpie. Po spuštění vyžadovaly zadání obnovovací fráze nebo privátního klíče. Kdo je zadal, přišel o veškerá kryptoaktiva.
- Rootkit s perzistencí po resetu – operace NoVoice (McAfee) přepisovala systémovou knihovnu Androidu tak, že škodlivý kód běžel při spouštění každé aplikace. Na zařízeních s Androidem 7 a starším ani tovární reset infekci neodstranil.
Jak je možné, že to prošlo kontrolou
Útočníci schválně oddělují „schvalovatelnou“ a škodlivou část. U Androidu Kaspersky popsala podmíněné doručování škodlivého kódu: aplikace při kontrole v Google Play působila neškodně, škodlivý kód stáhla až po instalaci na reálné zařízení. U iPhonu šlo o takzvané „stub“ aplikace: navenek kalkulačka nebo hra, po spuštění ale otevřely phishingový web.
Apple sama přiznává, že část aplikací je nejdřív schválena jako běžná utilita a teprve po kontrole změní chování. Za rok 2025 kvůli takovým praktikám typu „návnada a výměna“ odstranila téměř 59 tisíc aplikací. Google ve stejném období zablokoval 1,75 milionu porušujících aplikací. Kontrola je tedy masivní, ale ne stoprocentní. A právě ta zbývající procenta stačí.
Jak zjistit, jestli máte problém v telefonu
Na Androidu otevřete Google Play, klepněte na svůj profil, zvolte „Správa aplikací a zařízení“ a projděte seznam nainstalovaných aplikací. Hledejte konkrétní názvy: Call History of Any Number, Phone Call History Tracker, Stream Hive, Prime Link, ShowLounge, PixStudio – Photo Editor, Smart File Cleaner, Junk Clean Master, Fast Cleaner, Easy Messages nebo Chat Messages. Na iPhonu projděte knihovnu aplikací přes vyhledávání a zkontrolujte historii nákupů v App Store. Podezřelé jsou zejména aplikace peněženek s názvy nebo ikonami blízkými MetaMask, Ledger, Trust Wallet, Coinbase nebo imToken.
Pokud něco z toho najdete, nestačí aplikaci jen odinstalovat. Postup by měl vypadat takto:
- Odinstalovat aplikaci – to je první a nejsnazší krok.
- Zkontrolovat předplatná – samotná odinstalace předplatné neruší. Na Androidu: Google Play → Platby a předplatná. Na iPhonu: Nastavení → Apple ID → Předplatná.
- Požádat o vrácení peněz – na Google Play přes oficiální postup vrácení platby, na Apple přes reportaproblem.apple.com. Pozor: pokud platba šla mimo oficiální účtování obchodu, Apple ani Google vrácení peněz neřeší.
- Změnit hesla – a to z jiného, čistého zařízení. U bankovních aplikací kontaktovat banku.
- U kryptopeněženek – pokud jste zadali obnovovací frázi, okamžitě přesuňte prostředky do nové peněženky.
- U podezření na NoVoice na starším Androidu – počítejte s tím, že může být nutný reflash čistého firmwaru.
Oficiální obchody jsou bezpečnější, ne bezpečné
Google sama uvádí, že mimo Google Play je malwaru více než padesátkrát víc než v oficiálním obchodě. NÚKIB doporučuje stahovat z autorizovaných obchodů, ale zároveň varuje před slepou důvěrou, zejména u náhle populárních aplikací a u těch, které vyžadují neobvyklá oprávnění.
Loňská vlna SlopAds (224 aplikací, 38 milionů stažení) byla primárně reklamním podvodem: skryté WebView a miliardy falešných reklamních požadavků. Letošní kampaně jsou menší v počtu, ale tvrdší v dopadu. Nejde o podstrčenou reklamu. Jde o přímý zásah do bankovních účtů, kryptopeněženek a platebních údajů.
Největší problém není to, že škodlivá aplikace pronikne do oficiálního obchodu. Největší problém je, že po odhalení zůstává odpovědnost za úklid (odinstalace, zrušení předplatného, změna hesel, jednání s bankou) celá na uživateli.