Pozor na mobily z bazaru, i když jsou levné. Banka vám pak nemusí vrátit ani korunu, hackeři mají žně
Telefon za pár tisíc z bazaru vypadá jako výhodný obchod. Jenže pokud už nedostává bezpečnostní záplaty, může vás vyjít mnohem dráž než nový kus.
Obsah článku
Nejde o strašení a nejde o všechny bazarové telefony. Problém je přesně ohraničený: mobil, kterému výrobce přestal posílat bezpečnostní aktualizace, nebo mu je přestane posílat za pár měsíců, a vy na něm přitom provozujete mobilní bankovnictví, přihlašovací klíče nebo platební aplikace. Takové zařízení je otevřené dveře. A pokud jimi někdo projde a vybílí vám účet, banka má právní nástroje, jak vám odmítnout náhradu. Celou.
Které modely jsou dnes rizikové
Samsung Galaxy Note20 a Note20 5G mají podle databáze Samsung Knox bezpečnostní podporu ukončenou od srpna 2024. Galaxy S20 FE ve 4G verzi skončil v říjnu 2024, jeho 5G varianta v říjnu 2025. Oba modely se na bazarech prodávají za zlomek původní ceny a vypadají lákavě. Jenže každý měsíc bez záplaty znamená další neopravenou chybu v systému.
Google Pixel 6 a 6 Pro jsou na tom zatím lépe, ale na hraně. Google garantuje pět let bezpečnostních aktualizací od prvního prodeje, který začal 28. října 2021. Konec garance tedy vychází na říjen 2026. Kdo si Pixel 6 koupí dnes z bazaru, má před sebou zhruba rok plné podpory, a pak ticho.
U iPhonů je situace složitější. iPhone 6 a 6 Plus běží na staré větvi iOS 12, ale Apple pro ně ještě 26. ledna 2026 vydal záplatu iOS 12.5.8. Nejde tedy o mrtvé zařízení bez jakékoli podpory, ale o telefon s omezenou a nepravidelnou údržbou, která se nedá srovnávat s tím, co dostávají novější modely.
U Xiaomi řady Redmi Note 12 se přesný konec podpory liší podle varianty a regionu. Indická produktová stránka uvádí čtyři roky bezpečnostních aktualizací, evropská verze konkrétní datum nespecifikuje. Spoléhat na jeden univerzální termín by bylo zavádějící, před koupí je nutné ověřit konkrétní model na stránkách výrobce.
Jak přesně hackeři „mají žně“
Bezpečnostní bulletiny Androidu vycházejí měsíčně. Každý z nich opravuje desítky zranitelností, od eskalace oprávnění přes vzdálené spuštění kódu až po úniky dat. Jakmile telefon vypadne z podpory, první neobdržená záplata otevírá okno zranitelnosti. Ne za rok. Za dny až týdny.
Konkrétní vektory útoku, na které upozorňuje například Raiffeisenbank:
- Neopravené systémové chyby zůstávají otevřené, protože záplata už nepřijde.
- Škodlivé aplikace z neoficiálních zdrojů, starší systémy mají slabší ochranu proti instalaci mimo obchod.
- Phishingové SMS s odkazy na falešné bankovní stránky, které na zastaralém prohlížeči projdou bez varování.
- Zneužití přístupu k SMS, útočník na kompromitovaném Androidu zachytí autorizační kódy.
- Root nebo jailbreak, ať už ho provedl předchozí majitel, nebo přišel s „vylepšenou“ ROM. Oslabuje bezpečnostní mechanismy a bankovní aplikace to aktivně detekují.
Banky to neberou jako teorii. Raiffeisenbank ve svých podmínkách popisuje, že její aplikace umí rozpoznat malware, root, jailbreak i další zásahy do integrity zařízení. Komerční banka zase přímo ukončuje podporu starších verzí iOS a doporučuje přechod na zařízení s aktuálním systémem.
Kdy vám banka nemusí vrátit ani korunu
Český zákon o platebním styku říká jasně: pokud klient způsobil ztrátu podvodem, úmyslně nebo z hrubé nedbalosti porušil povinnosti při používání platebního prostředku, nese ztrátu v plném rozsahu. Česká národní banka k tomu výslovně dodává, že hrubou nedbalostí může být i porušení smluvních povinností z rámcové smlouvy k mobilnímu bankovnictví.
Co to znamená v praxi? Banka neodmítne náhradu automaticky jen proto, že máte starý telefon. Ale pokud se ukáže, že jste provozovali bankovní aplikaci na zařízení bez aktualizací, s rootnutým systémem nebo s aplikacemi z neoficiálních zdrojů, a právě tím útočník získal přístup, má banka silný argument. A sporový orgán nebo soud může vyhodnotit, že jste riziko vědomě podstoupili.
Není to jistota, je to možnost. Ale možnost, která vás může stát všechno, co bylo na účtu.
Jak si bazarový telefon ověřit za dvě minuty
Než zaplatíte, trvejte na tom, abyste se dostali do nastavení. Na Androidu hledejte tři údaje: verzi systému, datum poslední bezpečnostní aktualizace a stav Google Play system update. U iPhonu zkontrolujte verzi iOS a hlavně to, zda není aktivní Activation Lock, telefon zamčený na účet předchozího majitele je k ničemu.
Pak si ověřte podporu na stránkách výrobce. Samsung má databázi Knox, Google uvádí termíny přímo na stránce podpory Pixelů, Apple publikuje seznam bezpečnostních vydání. Pokud model v těchto seznamech už nefiguruje nebo mu zbývají poslední měsíce, pro mobilní bankovnictví je to rizikový nákup.
A pozor na jeden častý argument: „Vždyť se mi tam pořád něco aktualizuje.“ Google Play system updates skutečně běží i na starších zařízeních a opravují část systémových komponent. Ale nepokrývají firmware výrobce, ovladače čipsetu ani jádro systému. Plnou podporu výrobce nenahradí.
Pro volání stačí, pro banku ne
Bazarový telefon není automaticky špatná volba. Pokud je stále v oficiální podpoře, má aktuální záplaty a není modifikovaný, může sloužit stejně dobře jako nový kus za dvojnásobek. Problém nastává ve chvíli, kdy kupujete konec životního cyklu, levný model, kterému zbývá pár měsíců podpory nebo už žádnou nemá, a svěřujete mu přístup ke svým penězům.
Pro volání, zprávy a sociální sítě takový telefon ještě poslouží. Pro mobilní banku, dvoufaktorovou autentizaci a platební aplikace je to zbytečná sázka. A sázka, ve které můžete prohrát víc, než kolik jste na bazaru ušetřili.