Nový trojský kůň pro Android se tváří jako legitimní aplikace. Ve vteřině vám pak vysaje bankovní účet, aniž si všimnete
Bezpečnostní tým Zimperium popsal trojského koně Rokarolla, který ovládne telefon s Androidem tak důkladně, že oběť nevidí jedinou varovnou známku, a peníze odtečou dřív, než stihne zamrkat.
Obsah článku
Představte si, že si stáhnete TikTok z odkazu, který vám přišel ve zprávě. Aplikace se nainstaluje, na obrazovce proběhne logo Google Play Protect, telefon vás požádá o pár oprávnění. Nic podezřelého, jenže od tohoto okamžiku váš telefon pracuje proti vám. Přesně tak funguje Rokarolla, nový bankovní trojan pro Android, který 16. června 2026 veřejně zdokumentoval tým zLabs společnosti Zimperium. Nejde o další primitivní virus šířený podřadným APK souborem. Rokarolla kombinuje sofistikované sociální inženýrství s téměř úplným převzetím zařízení, a v české infrastruktuře okamžitých plateb dokáže peníze z účtu odeslat doslova za půl sekundy.
Jak se Rokarolla dostane do telefonu
Řetězec útoku začíná podvodným webem. Stránka vypadá jako legitimní zdroj ke stažení TikToku nebo prohlížeče Chrome, grafika sedí, doména na první pohled nevzbuzuje podezření. Uživatel stáhne APK soubor a spustí instalaci. V tu chvíli se na obrazovce objeví důvěrně známé rozhraní Google Play Protect, které „ověřuje bezpečnost“. Jenže to není Play Protect. Je to první stupeň malwaru (takzvaný dropper), který pod tímto krytím potichu doinstaluje druhý, hlavní stupeň škodlivého kódu.
Dropper pak požádá o sérii oprávnění: přístupnost (Accessibility), SMS, oznámení, správu hovorů. Každé z nich zní jednotlivě rozumně. Dohromady ale znamenají totální kontrolu. A právě tady je skutečný zlom celého útoku, ne stažení souboru, ale moment, kdy uživatel klepne na „Povolit“. Od té chvíle má Rokarolla klíče ke všemu.
Co malware umí a proč si ničeho nevšimnete
Rokarolla disponuje 137 vzdálenými příkazy a cílí na 217 bankovních a kryptoměnových aplikací. Po infekci odešle na řídicí server seznam aplikací nainstalovaných v telefonu. Pro každou shodnou cílovou aplikaci si stáhne HTML phishingový overlay, falešnou přihlašovací obrazovku přesně odpovídající vizuálu dané banky. Když oběť otevře svou bankovní aplikaci, Rokarolla ji okamžitě překryje podvrženým přihlášením. Uživatel zadá jméno, heslo, číslo karty, PIN. Všechno putuje rovnou k útočníkovi.
Ale krádež přihlašovacích údajů je jen začátek. Malware současně:
- čte a odesílá SMS, čímž zachytí jednorázové ověřovací kódy
- přebírá oznámení a vidí push notifikace z banky dřív než vy
- blokuje příchozí hovory, takže vám banka nemůže zavolat s varováním
- zapisuje stisky kláves a pořizuje snímky obrazovky
- umlčí zvuky a vibrace telefonu
- skryje svou ikonu z plochy i seznamu aplikací
- aktivně vypíná Google Play Protect, aby ho bezpečnostní kontrola neodhalila
- drží displej aktivní, aby mohl provádět operace na pozadí
Výsledek? Telefon se chová normálně. Žádné podivné zvuky, žádná neznámá ikona, žádné varování. Oběť často zjistí, co se stalo, až z výpisu účtu, nebo vůbec.
Proč „ve vteřině“ není nadsázka
Samotná krádež přihlašovacích údajů proběhne v okamžiku, kdy je uživatel vyplní do podvržené obrazovky. Útočník pak má vše potřebné k provedení transakce: login, heslo, údaje o kartě i zachycený SMS kód. A tady přichází na řadu česká platební infrastruktura.
Podle České národní banky zpracuje systém CERTIS polovinu okamžitých plateb do 0,5 sekundy. Devětadevadesát procent transakcí proběhne do 1,5 sekundy. Systém běží nepřetržitě, 24 hodin denně, 7 dní v týdnu. Jakmile útočník získá přístup k účtu a odešle platbu, peníze jsou na druhé straně prakticky okamžitě. Vrátit je zpět už tak snadné není; ČNB upozorňuje, že pokud transakci předcházelo silné ověření a uživatel ho sám potvrdil, může ztrátu nést on. Každý případ se posuzuje individuálně, ale automatický nárok na vrácení peněz neexistuje.
Jak se bránit, a co dělat, když je pozdě
Rokarolla se šíří výhradně mimo Google Play, přes podvodné weby a ruční instalaci APK souborů. To je dobrá zpráva pro každého, kdo důsledně stahuje aplikace jen z oficiálního obchodu. Ale není to absolutní záruka; v minulosti se přes Google Play dostal například trojan SharkBot maskovaný jako falešný antivirus, jak zdokumentovala NCC Group.
Praktická obrana stojí na několika zásadách:
- Nestahujte aplikace z odkazů ve zprávách, e-mailech ani z neznámých webů. TikTok i Chrome mají oficiální stránky v Google Play.
- Buďte podezřívaví k oprávněním. Pokud aplikace typu prohlížeč nebo sociální síť žádá přístup k Accessibility, SMS nebo správě hovorů, něco je špatně. Legitimní aplikace tato oprávnění nepotřebují.
- Nechte zapnutý Google Play Protect. Kontroluje aplikace i z jiných zdrojů než Play a dokáže škodlivou aplikaci deaktivovat.
- Sledujte, jestli vám po instalaci nezmizela ikona aplikace. To je jeden z nejjasnějších signálů Rokarolly.
Pokud máte podezření, že je telefon infikovaný, Česká spořitelna doporučuje přepnout do nouzového režimu, spustit kontrolu Play Protect, odinstalovat podezřelé aplikace a v krajním případě provést tovární reset. Hesla měňte výhradně z čistého zařízení. A hlavně: okamžitě volejte banku.
Rokarolla v kontextu: evoluce, ne revoluce
Bankovní trojany pro Android nejsou novinkou. Cerberus uměl overlaye a keylogging už v roce 2019. SharkBot přidal automatizaci převodů přímo na zařízení. Rokarolla ale posouvá laťku šíří ovládání: 137 příkazů, blokace hovorů, převzetí SMS i notifikací, pořizování snímků obrazovky připomínající vzdálený přístup, manipulace se schránkou, umlčení telefonu. Podle nás jde o nejkomplexnější veřejně zdokumentovaný bankovní trojan pro Android, který se zatím objevil.
Ve veřejně dostupné analýze Zimperium bohužel není zveřejněn úplný seznam 217 cílených aplikací, takže nelze potvrdit, zda mezi nimi figurují české banky. Není to ale důvod k uklidnění; malware si seznam cílů stahuje dynamicky ze serveru a může ho kdykoli rozšířit. NÚKIB obecně doporučuje obezřetnost při instalaci aplikací a pečlivou kontrolu oprávnění, byť konkrétně k Rokarolle se zatím veřejně nevyjádřil.
Android 16 přináší novou obranu v podobě atributu accessibilityDataSensitive, který umožňuje vývojářům bankovních aplikací skrýt citlivé obrazovky před neověřenými nástroji přístupnosti. Je to krok správným směrem. Ale funguje jen tam, kde ho vývojář aktivně nasadí, a to zatím zdaleka neudělali všichni.
Rokarolla není apokalypsa. Je to ale připomínka, že nejslabším článkem zabezpečení telefonu zůstává jedno klepnutí na „Povolit“, a že v éře okamžitých plateb už na nápravu nezbývá čas.