Nový virus na Androidu naklonuje bankovní aplikaci a schová ji do skrytého profilu. Antivirus ji tam nenajde
Bankovní trojan si do telefonu dotáhne pomocníka, který vytvoří oddělený pracovní profil a přesune do něj kopii bankovní aplikace.
Obsah článku
Bezpečnostní firma Group-IB v září 2026 veřejně popsala techniku, která posouvá mobilní bankovní podvody o úroveň výš. Trojan Gigabud, aktivní už od roku 2022, si nově přibral nástroj nazvaný Vwork. Ten je upravenou verzí legitimní open-source aplikace Shelter, která běžně slouží k oddělení pracovních a osobních aplikací na Androidu. Vwork ale dělá něco jiného: na pokyn operátora vytvoří na telefonu oběti takzvaný pracovní profil, do něj naklonuje cílovou bankovní aplikaci nebo do něj doručí její upravenou kopii a svou vlastní ikonu z telefonu schová. Pracovní profil je přitom legitimní funkce Androidu, navržená pro oddělení pracovních a osobních aplikací a dat. A právě tato izolace je problém. Bezpečnostní nástroj nebo bankovní aplikace běžící v osobním profilu nemusí mít přístup k tomu, co se odehrává v pracovním profilu. Když se podvodná transakce odehraje v pracovním profilu, může se tím přerušit vazba mezi malwarem odhaleným v osobním profilu a následnou podezřelou transakcí. Neznamená to, že žádný bezpečnostní nástroj Gigabud nikdy neodhalí (Malwarebytes například uvádí, že jeho komponenty detekuje), ale klonovaná bankovní aplikace v odděleném profilu může uniknout kontrolám, které nepočítají s korelací událostí napříč profily.
Jak se útok dostane do telefonu
Řetězec infekce začíná klasickým sociálním inženýrstvím. Oběť dostane odkaz přes SMS, messenger nebo sociální síť. Stránka se tváří jako web aerolinky, daňového úřadu nebo vládní služby a nabízí ke stažení APK soubor, tedy aplikaci mimo oficiální obchod Google Play. Po instalaci falešná aplikace požádá o několik nebezpečných oprávnění:
- Přístupnost (Accessibility) – umožní trojanu číst obsah obrazovky, ťukat a psát za uživatele.
- Překryvné vrstvy (Overlay) – dovolí zobrazit falešné přihlašovací okno přes skutečnou bankovní aplikaci.
- Výjimka z úspory baterie – pomáhá zajistit, aby systém trojan neomezoval na pozadí.
Jakmile uživatel Přístupnost povolí, získá operátor výrazně větší možnost telefon na dálku ovládat. Může prostřednictvím této funkce simulovat dotyky a psaní, zatímco překryvné vrstvy slouží například ke krádeži přihlašovacích údajů. Group-IB popisuje udělení Přístupnosti jako zásadní okamžik, od kterého může útočník zařízení výrazně ovládat.
Proč je pracovní profil tak nebezpečný trik
Běžný bankovní trojan krade přihlašovací údaje a provádí podvodné transakce ve stejném profilu, kde běží i bezpečnostní software. Bankovní aplikace i další bezpečnostní mechanismy tak mohou korelovat podezřelé chování: neznámá aplikace s Přístupností plus bankovní přihlášení ve stejném prostoru může vyvolat bezpečnostní kontrolu.
Gigabud s Vwork tuhle logiku rozbíjí. Po prvotní infekci v osobním profilu Vwork založí pracovní profil, naklonuje do něj cílovou bankovní aplikaci a operátor přesune transakční fázi útoku tam. Z pohledu bankovní aplikace může být problematické, že její bezpečnostní kontrola nevidí aplikace a aktivitu z druhého profilu. Z pohledu antiviru v osobním profilu se v pracovním prostoru nic podezřelého nemusí zobrazit, protože oba kontejnery jsou od sebe systémově oddělené.
Během samotné transakce navíc operátor může ztmavit obrazovku telefonu. Oběť vidí černý displej, zatímco na pozadí může prostřednictvím Přístupnosti probíhat ovládání zařízení a pokus o převod peněz.
Čísla z praxe ukazují, že nejde jen o laboratorní teorii. Jen v Indonésii Group-IB mezi únorem a červencem 2026 zaznamenala přibližně 1 469 kompromitovaných zařízení, 1 281 potenciálně kompromitovaných přihlášení a odhadovanou škodu kolem 960 tisíc dolarů, tedy přibližně 23 milionů korun. Group-IB zároveň upozorňuje, že jde o aktivitu, kterou sama pozorovala, nikoli o kompletní statistiku všech případů v zemi.
Koho se to týká, a koho zatím ne
Veřejně potvrzené nasazení varianty Gigabudu s Vwork je zatím zdokumentováno v Indonésii. Group-IB ale našla vzorky Gigabudu připravené pro spolupráci s Vwork, které cílily na Brazílii, Kolumbii, Egypt, Indonésii, Laos, Mexiko, Maroko, Filipíny, Thajsko, Turecko a jeden nejmenovaný stát Perského zálivu. Samotná existence těchto vzorků ale neznamená, že tam byly potvrzeny infekce nebo že se tam Vwork skutečně použil.
České banky ani české phishingové domény v dostupné dokumentaci nefigurují. To ale neznamená, že se technika nemůže přenést. Distribuce přes SMS, messengery a sociální sítě funguje jazykově nezávisle, stačí přeložit phishingovou stránku a upravit malware pro cílové bankovní aplikace. Technika je zdokumentovaná a pracovní profil je legitimní součástí Androidu, takže podobný model může být použit i v dalších kampaních.
Jak útok odhalit a co dělat
Nejčasnější varovný signál může být samotný vznik pracovního profilu na telefonu, který si uživatel ani jeho zaměstnavatel vědomě nenastavil. Konkrétní kontrolní body:
- V Nastavení → Účty nebo v části věnované účtům a profilům hledejte položku „Pracovní profil“ nebo „Work Profile“.
- V seznamu aplikací si všímejte duplicitní bankovní aplikace s malou ikonou aktovky.
- V Nastavení → Přístupnost zkontrolujte, zda nemá aktivní oprávnění neznámá aplikace.
- Vwork schová svou ikonu z launcheru, ale podle Group-IB může být dohledatelný ve správci souborů jako poskytovatel dokumentů.
Samotný pracovní profil ještě nemusí znamenat napadení, může jít o legitimní firemní nasazení. Ale druhá instance bankovní aplikace v pracovním profilu, kterou jste si sami nevytvořili, je důvod k okamžité kontrole telefonu.
Pokud jste nedávno instalovali APK z neoficiálního zdroje a povolili mu Přístupnost, Malwarebytes doporučuje kontaktovat banku přes ověřený kanál, odebrat podezřelé aplikaci oprávnění Přístupnosti, odinstalovat ji a spustit kontrolu přes Google Play Protect. V případě podezření na kompromitaci je vhodné zvážit také tovární reset. Případnou podezřelou transakci co nejdříve reklamujte u banky. Pravidla pro vrácení prostředků se liší podle okolností a toho, zda šlo o skutečně neautorizovanou transakci, proto není možné automaticky slíbit její proplacení. V Česku se lze obrátit i na finančního arbitra nebo ČNB.
Antivirus nestačí, klíčová je prevence oprávnění
Nejúčinnější obrana neleží jen v antiviru, ale také v tom, co uživatel neudělá. Neinstalovat APK mimo Google Play. Nepovolovat Přístupnost aplikaci, která ji zjevně nepotřebuje. Mít zapnutý Play Protect. Aktualizovat systém i bankovní aplikaci. A pro bankovnictví preferovat další faktor ověření, který není navázaný jen na SMS. Stejná doporučení uvádí i Group-IB.
Gigabud s Vwork ukazuje posun, který stojí za pozornost: útočníci už se nesnaží obejít jen samotnou bankovní aplikaci, ale také způsob, jakým bezpečnostní mechanismy vyhodnocují dění v telefonu. Oddělený profil, který měl chránit firemní data před osobními, se v tomto případě stává prostředím, které může útočník využít k oddělení podvodné aktivity od malwaru v hlavním profilu.