Falešný antivirus na Androidu krade PIN kódy a fotí obrazovku. Vypadá jako ochrana, ale vykrádá bankovnictví
Aplikace TrustBastion slibovala ochranu před podvody a malwarem. Místo toho stahovala do telefonu trojského koně, který zachytával PIN k odemčení displeje a podvrhoval přihlašovací obrazovky bank.
Obsah článku
Bezpečnostní firma Bitdefender zveřejnila podrobný technický rozbor kampaně už 29. ledna 2026. Popsala v něm dvoufázový útok, který začíná nevinně vypadající instalací a končí úplným převzetím telefonu. Uživatel si stáhne aplikaci, která se tváří jako bezpečnostní štít: detekce podvodů, podvodných SMS, phishingu. Jenže hned po spuštění zobrazí „povinnou aktualizaci“ s dialogem vizuálně nerozlišitelným od oficiálních oken Google Play. Tím stáhne druhou fázi: plnohodnotného trojského koně s dálkovým přístupem. A právě ten krade, odposlouchává a snímá.
Jak útok probíhá krok za krokem
Celý řetězec stojí na tom, že každý jednotlivý krok vypadá legitimně. Uživatel narazí na reklamu nebo výzvu varující, že jeho telefon je infikovaný. Stáhne si TrustBastion ručně, mimo Google Play. Aplikace se nainstaluje a okamžitě vyžádá „nutný update“. Dialog připomíná systémové okno Androidu, takže většina lidí potvrdí bez přemýšlení.
Aktualizace ve skutečnosti stáhne škodlivý payload z platformy Hugging Face, která slouží primárně vývojářům umělé inteligence. Trojský kůň se pak zamaskuje pod název „Phone Security“ a začne žádat oprávnění: služby usnadnění (Accessibility), překryvné vrstvy (overlay) a záznam obrazovky. Každé z těchto oprávnění je samo o sobě legitimní systémová funkce. Dohromady ale otevírají dveře k totální kontrole nad zařízením.
Po stažení původního repozitáře se stejný kód objevil znovu, tentokrát pod značkou Premium Club. Nejde tedy o jednorázovou akci, ale o přebarvovaný útok, který mění kabát a pokračuje dál.
Co přesně malware krade a jak „fotí“ obrazovku
Payload žádá oprávnění pro nahrávání a přenos obrazovky, tedy průběžné zachytávání obsahu displeje v reálném čase. Útočníci tak vidí vše, co uživatel na telefonu dělá, včetně zadávání hesel, procházení zpráv nebo potvrzování plateb. Zachycený obsah se odesílá na řídicí server (C2).
Krádež PIN kódu funguje přes falešná systémová rozhraní. Malware zobrazí překryvnou vrstvu, která vypadá jako zamykací obrazovka Androidu. Uživatel zadá PIN nebo nakreslí odemykací gesto a pošle ho rovnou útočníkům. Ti pak mohou telefon ovládat i po zamčení.
U bankovnictví je mechanismus obdobný, ale cíl jiný: trojský kůň podvrhne přihlašovací obrazovku nad legitimní finanční aplikací. Uživatel zadá jméno a heslo do podvrhu, aniž si čehokoli všimne. Ve veřejném reportu Bitdefender výslovně jmenuje imitace platebních služeb Alipay a WeChat. Důležité upřesnění: primární zdroj rozlišuje mezi krádeží PIN k odemčení telefonu a krádeží bankovních přihlašovacích údajů přes překryvnou vrstvu. Obojí je doložené, ale jde o dvě různé techniky sloužící jednomu cíli: převzetí kontroly nad financemi oběti.
Proč je tak těžké ho zachytit
Bitdefender popsal u TrustBastionu takzvaný polymorfismus na straně serveru. Řídicí server generoval nový vzorek škodlivého kódu přibližně každých 15 minut. Za 29 dní zaznamenali analytici přes 6 000 unikátních variant. Klasická detekce podle seznamu hashů nebo názvu souboru je proti takovému tempu prakticky bezmocná.
Širší kontext potvrzuje, že nejde o izolovaný případ. Podle zprávy Zimperium z března 2026 vzrostly androidové finanční transakce spojené s malwarem meziročně o 67 %. Moderní bankovní trojany už nekradou jen hesla, přebírají celé zařízení. Kombinují překryvné vrstvy, služby usnadnění, keylogging, čtení SMS, blokování hovorů a právě snímání obrazovky. TrustBastion do tohoto trendu zapadá přesně.
Týká se to českých uživatelů?
Ve veřejném rozboru nejsou jmenované české banky ani české služby. Kampaň je doložená v zahraničním prostředí. Samostatné varování přímo před TrustBastionem se v otevřených českých zdrojích nepodařilo dohledat, ani od NÚKIB, ani od bank, ani od Policie ČR.
Jenže technika útoku je univerzální. Funguje na jakémkoli Androidu, v jakémkoli jazyce, proti jakékoli bankovní aplikaci. Stačí vyměnit překryvnou vrstvu za českou banku. NÚKIB už v minulosti varoval před obdobným androidovým malwarem cílícím na mobilní bankovnictví a doporučoval měnit hesla výhradně z jiného zařízení. Česká spořitelna na svém webu radí instalovat aplikace jen z oficiálních obchodů, při podezření je okamžitě odinstalovat a kontaktovat banku.
Co dělat, když máte podezření, a jak se chránit
Pokud v telefonu najdete aplikaci s názvem TrustBastion nebo Premium Club, případně „Phone Security“ požadující neobvyklá oprávnění, jednejte bez odkladu:
- Přestaňte telefon používat k přihlašování do bank a dalších citlivých služeb.
- Z jiného zařízení změňte hesla ke všem finančním aplikacím a e-mailu.
- Kontaktujte banku a informujte ji o možném kompromitování přístupů.
- Aplikaci odinstalujte a zvažte tovární nastavení telefonu.
Do budoucna platí několik pravidel, která zní banálně, ale proti tomuto typu útoku fungují spolehlivě: neinstalovat aplikace mimo Google Play, po každém jednorázovém použití vypnout povolení instalace z neznámých zdrojů, nepovolovat služby usnadnění aplikacím, kterým plně nedůvěřujete, a nechat zapnutý Google Play Protect.
Nejnebezpečnější na celé kampani není žádná jednotlivá technika. Je to skutečnost, že každý krok útoku vypadá jako něco, co by uživatel od bezpečnostní aplikace čekal: varování, aktualizace, systémové oprávnění. Právě důvěra v rozhraní, které připomíná ochranu, je tím nejsilnějším nástrojem útočníků.