Nový virus na Androidu krade hesla k bankovnictví a nedá se odinstalovat. Šíří se přes falešnou aplikaci na Google Play
Bezpečnostní firma odhalila bankovní trojan, který se šíří přes podvržené webové stránky věrně napodobující vzhled obchodu Google Play.
Obsah článku
Důležité upřesnění hned na úvod: škodlivá aplikace se nenachází přímo v oficiálním Google Play. Útočníci vytvořili falešné weby, které obchod od Googlu vizuálně kopírují do posledního detailu, a na nich nabízejí ke stažení aplikaci TVTap, populární IPTV přehrávač, který na skutečném Play Storu není dostupný. Právě to z něj dělá účinné lákadlo. Část uživatelů je zvyklá takové aplikace hledat mimo oficiální obchod, a když narazí na stránku, která vypadá jako Google Play, nemusí zpozornět. Jakmile si ale APK soubor stáhnou a nainstalují, pustí do telefonu trojana, který získá rozsáhlou kontrolu nad zařízením, může krást přihlašovací údaje k bankovnictví a aktivně bránit vlastnímu odstranění.
Jak infekce probíhá krok za krokem
Řetězec začíná kliknutím na odkaz. Podle analýzy Group-IB první zdokumentovaná kampaň cílila na italské uživatele a stránky zpřístupňovaly APK pouze zařízením s italskou IP adresou. Na falešném webu se našly stopy dvou identifikátorů Meta Pixel, což naznačuje využití placené reklamy nebo jiné formy malvertisingu na sociálních sítích.
Po stažení APK dropper požádá o povolení „instalovat jiné aplikace“. Hned poté udělá něco neobvyklého: spustí lokální VPN, která blokuje síťovou komunikaci aplikace Google Play. Tím může omezit komunikaci, kterou by Google Play Protect využíval ke kontrole aplikací a jejich chování. Neznamená to však, že by se Play Protect automaticky vypnul nebo že by se o aplikaci nemohl dozvědět vůbec. Následuje žádost o oprávnění Accessibility, tedy služby usnadnění přístupu. Jakmile ji uživatel potvrdí, trojan získá velmi rozsáhlé možnosti ovládání telefonu.
Proč se nedá běžně odinstalovat
RemControl hlídá klíčové obrazovky systému. Pokud se pokusíte otevřít správu aplikací, nastavení Accessibility nebo některé další systémové nabídky, malware může automaticky simulovat stisknutí tlačítka zpět a uživatele z nastavení vyhodit dříve, než stihne něco změnit. Opakuje to podle toho, kterou obrazovku se uživatel pokouší otevřít.
Nejde tedy o to, že by malware byl technicky neodstranitelný. Problém je v tom, že běžný uživatel se k odinstalaci standardní cestou nemusí dostat. Group-IB jako nouzové řešení uvádí dvě cesty:
- Safe Mode – restart telefonu do nouzového režimu, ve kterém se aplikace třetích stran nespouštějí, a následné ruční odstranění malwaru
- Tovární reset – kompletní vymazání zařízení, které odstraní uživatelská data i nainstalované aplikace; pokud malware brání provedení resetu z běžného prostředí, lze ho provést jinou cestou podle konkrétního modelu telefonu
Co trojan dělá s vaším bankovnictvím
Když RemControl rozpozná, že jste spustili bankovní aplikaci, může ji překrýt celoplošným falešným přihlašovacím formulářem. Vypadá jako vaše banka. Zadáte PIN, heslo nebo jiný kód a údaje mohou putovat útočníkovi. K tomu malware umí zaznamenávat stisky kláves, streamovat obraz displeje a telefon na dálku ovládat. Podvodná transakce tak může proběhnout přímo z vašeho zařízení v rámci vaší relace. Pro banku pak může být obtížnější odlišit takovou aktivitu od legitimního chování klienta.
Každá instalace si navíc generuje vlastní podpisový certifikát, takže dva nakažené telefony nemusí mít shodný otisk. Adresu řídicího serveru si malware stahuje ze zašifrovaných zpráv na veřejných kanálech Telegramu, takže útočník může měnit infrastrukturu bez nutnosti vydávat novou verzi malwaru.
Týká se to českých uživatelů?
Veřejná zpráva Group-IB uvádí potvrzené cíle v Itálii, Francii, Španělsku, Polsku, Portugalsku, Kanadě a státech Perského zálivu. Česká republika mezi nimi není a jmenný seznam více než 30 cílených bank nebyl ve veřejné verzi reportu zveřejněn. Přímé ohrožení českých bank tedy z dostupných dat nelze potvrdit.
Jenže technika je snadno přenositelná. Malware počítá s více než 30 jazykovými variantami, řídicí server byl registrován už v květnu 2026 a první vzorky se na VirusTotal objevily v červenci. Stačí nová distribuční stránka, jiný jazyk a jiný seznam bank. Důležitější než čekat, až se objeví kampaň s českou lokalizací, je proto pochopit princip útoku.
Jak se chránit
- Instalujte aplikace výhradně z oficiální aplikace Google Play nebo z webu play.google.com.
- Pokud vás Android žádá o povolení „instalovat aplikace z prohlížeče“ nebo z jiného zdroje, zastavte se. Standardní instalace z Play Storu toto oprávnění nepotřebuje.
- Zpozorněte při jakékoli žádosti o oprávnění Accessibility u aplikace, která ho zjevně nepotřebuje.
- Nechte zapnutý Play Protect a pravidelně kontrolujte jeho stav.
- Při podezření na infekci přestaňte na telefonu používat bankovnictví, kontaktujte banku z jiného zařízení a zkuste odstranění v Safe Mode.
Největší slabinou v tomto případě není děravý Play Store. Je to zvyk stahovat lákavé aplikace z webu ve chvíli, kdy je člověk nenajde v oficiálním obchodě. RemControl na tomto zvyku postavil celou distribuční kampaň a právě proto je důležité kontrolovat zdroj aplikace i požadovaná oprávnění.