Nikdy nestahujte tuto aplikaci. Šmejdi přes ni během vteřin vyluxují bankovní účet, a vy sami jim jdete na ruku
Falešná bankovní aplikace vydávaná za bezpečnostní nástroj dokáže s pomocí NFC technologie vysát účet během chvíle.
Obsah článku
Vypadá to jako George klíč, jako ochranná aplikace vaší banky, jako poslední záchrana před údajným napadením účtu. Ve skutečnosti je to podvodný software, který vám nikdo nepošle z oficiálního obchodu, ale přijde jako odkaz v SMS nebo přes chatovací aplikaci. A právě tím začíná scénář, na jehož konci oběť sama přiloží platební kartu k telefonu, sama zadá PIN a sama tak útočníkovi na dálku předá vše, co potřebuje k pokusu o okamžitý výběr hotovosti z bankomatu. Nejde o chybu telefonu ani o prolomení zabezpečení banky. Jde o precizně zrežírovanou manipulaci, při které má člověk pocit, že právě zachraňuje své peníze, a přitom je předává útočníkovi. Česká spořitelna na tento typ útoku výslovně varovala už v říjnu 2024, Policie ČR ho řeší jako aktivní modus operandi dodnes.
Jak celý podvod probíhá krok za krokem
Všechno začíná nevinně vypadající zprávou. SMS nebo zpráva na WhatsAppu tvrdí, že na vašem účtu probíhá podezřelá aktivita. Obsahuje odkaz na stránku, která věrně napodobuje přihlášení do internetového bankovnictví. Oběť zadá přihlašovací údaje, a tím předá první klíč.
Během několika minut zazvoní telefon. Na displeji se může zobrazit číslo, které vypadá jako oficiální linka banky. Volající se představí jako pracovník bezpečnostního oddělení a mluví klidně, profesionálně, ale naléhavě. Tvrdí, že účet je kompromitovaný a že jedinou cestou k záchraně peněz je instalace speciální bezpečnostní aplikace. Pošle odkaz.
Tady přichází klíčový moment. Aplikace se nestahuje z Google Play ani z App Storu. Přijde jako instalační soubor nebo jako webová aplikace, která se tváří jako nativní bankovní nástroj. Bezpečnostní analytici z ESETu, kteří tento malware pojmenovali NGate, zjistili, že podvodníci využívají i takzvané WebAPK, které na první pohled mohou být téměř nerozlišitelné od skutečné aplikace.
Pak už jde všechno rychle. Falešný bankéř po telefonu oběť navede, aby v Georgi potvrdila zvýšení limitu pro výběr z bankomatu nebo převedla peníze ze spořicího účtu na běžný. Následně ve falešné aplikaci oběť zadá PIN své platební karty. A nakonec přijde instrukce: „Přiložte kartu k telefonu a zapněte NFC.“
V tu chvíli může začít útok. NFC komunikace proběhne mezi kartou a telefonem oběti a škodlivá aplikace ji může prostřednictvím internetu předávat útočníkovi, který se pokusí emulovat kartu na svém zařízení. S vylákaným PINem a případně navýšeným limitem pak může u bezkontaktního bankomatu provést výběr hotovosti. Celý proces od přiložení karty po pokus o výběr peněz může trvat jen několik sekund.
Tento podvod je nebezpečnější než běžný phishing
Klasický phishing končí krádeží přihlašovacích údajů. Vishing, tedy podvodný telefonát, typicky manipuluje oběť k převodu peněz nebo ke sdělení autorizačních kódů. Tady se obě techniky spojují a přidává se třetí vrstva: škodlivá aplikace s funkcí NFC relay. Útočník tak nemusí získat jen přístup k účtu, ale může se pokusit využít i data z fyzické platební karty.
Od klasického skimmingu, při kterém zloději kopírují data z magnetického proužku karty pomocí zařízení umístěného například na kompromitovaném bankomatu, se tento útok liší zásadně. Nepotřebuje žádné fyzické zařízení na bankomatu. Oběť sama dobrovolně, byť pod tlakem a ve stresu, předá útočníkovi potřebné údaje a aktivně spolupracuje na provedení útoku.
ESET prokázal, že kampaň cílila na klienty nejméně tří českých bank. V analýze se objevily domény imitující ČSOB, Raiffeisenbank i George. Kromě České spořitelny na stejný typ útoku veřejně upozornily i Komerční banka a Air Bank. Nejde o izolovaný trik jedné banky, ale o širší typ podvodu.
Koho si podvodníci vybírají a jaké jsou škody
Policie ČR výslovně uvádí, že pachatelé si vybírají oběti bez ohledu na věk nebo vzdělání. U tohoto konkrétního modu operandi ale statistiky ukazují určitý profil: více než 80 % obětí tvoří ženy a průměrný věk je 45 let. Průměrná škoda na jednu oběť přesahuje 700 000 Kč.
Jen na Děčínsku policie od prosince 2025 do ledna 2026 evidovala nejméně devět případů s celkovou škodou přes 2,3 milionu korun. Celostátní součet pro NFC relay útoky policie veřejně nepublikovala, ale regionální čísla ukazují, že nejde o zanedbatelný problém.
Spoofing, tedy podvržení telefonního čísla volajícího, přitom dělá obranu ještě těžší. Na displeji se zobrazí oficiální číslo banky. Policie ale upozorňuje na důležitý detail: když na takové číslo zavoláte zpět, dovoláte se skutečné instituci. Zobrazené číslo při příchozím hovoru samo o sobě nic nedokazuje.
Jak se bránit a co dělat, když už jste aplikaci nainstalovali
Rozpoznávací znaky podvodu jsou konkrétní:
- Odkaz ke stažení aplikace přijde v SMS nebo chatu, nevede do oficiálního obchodu.
- Volající vás nutí jednat okamžitě a naléhá na instalaci „bezpečnostní“ aplikace.
- Aplikace požaduje zadání PINu platební karty.
- Dostanete instrukci zapnout NFC a přiložit kartu k telefonu.
Česká spořitelna k tomu dodává zásadní orientační bod: pokud vám někdo nabízí instalaci George klíče prostřednictvím odkazu, jde o varovný signál. George Klíč je dostupný prostřednictvím oficiálních obchodů s aplikacemi a banka vás nebude žádat o jeho instalaci z neznámého odkazu.
Pokud jste aplikaci už nainstalovali a kartu přiložili, jednejte okamžitě:
- Zablokujte kartu, v Georgi nebo na oficiální nonstop lince banky.
- Kontaktujte banku a požádejte o blokaci internetového i mobilního bankovnictví.
- Odpojte telefon od internetu a podvodnou aplikaci odinstalujte. U zařízení, u kterého máte podezření na kompromitaci, zvažte tovární nastavení.
- Změňte všechna hesla k bankovnictví a dalším důležitým účtům, ideálně z jiného, důvěryhodného zařízení.
- Podejte oznámení na Policii ČR, nemažte zprávy, snímky obrazovky ani historii hovorů.
Neautorizované karetní transakce lze u České spořitelny reklamovat prostřednictvím George, telefonicky nebo na pobočce. Garance vrácení peněz ale neexistuje. Rozhoduje rychlost, s jakou banku o incidentu informujete.
Oběti nejsou hloupé, jsou zmanipulované
ČNB i Policie ČR popisují chování obětí jako nevědomou součinnost pod tlakem. Člověk, kterému někdo autoritativním hlasem sdělí, že mu právě mizí peníze z účtu, nepřemýšlí o tom, jestli odkaz vede do Google Play. Přemýšlí o tom, jak zachránit úspory. A přesně na to podvodníci sázejí: na strach, časový tlak a důvěru v instituci, za kterou se vydávají.
Nejnebezpečnější na celém schématu není samotná aplikace. Je to iluze, že ji instalujete proto, abyste se chránili.