Škodlivá aplikace se tvářila jako čtečka PDF a prošla ochranou Google Play. Dnes ji můžete mít v telefonu i vy
Aplikace PDF reader – documents viewer od vývojáře Fairy games měla přes milion stažení z Google Play. Uvnitř se skrýval adware.
Obsah článku
Případ poprvé zdokumentoval tým Malwarebytes 26. srpna 2022. Aplikace s balíčkem com.document.pdf.viewer vypadala jako obyčejná čtečka dokumentů, jenže po několika hodinách nečinnosti začala na telefon zobrazovat fullscreen reklamy, a to i mimo vlastní okno aplikace. Malwarebytes ji klasifikoval jako Android/Adware.HiddenAds.PPMA. To, že ji Google z obchodu nakonec odstranil, neznamená, že zmizela ze všech telefonů. Play Protect sice nainstalované aplikace průběžně skenuje a může varovat nebo zasáhnout, ale pokud ji uživatel sám neodinstaluje a kontrola ji znovu neodhalí, může v zařízení zůstat i nadále.
Jak adware prošel kontrolou Google Play
Klíč k úspěchu Fairy games byl jednoduchý: škodlivé chování se nespustilo hned. Analytik Malwarebytes musel aplikaci nainstalovat a čekat, než se po několika hodinách sama „prozradila“ první reklamou přes celou obrazovku. Automatická kontrola Google Play, která aplikaci prověřuje před publikací, tak v okamžiku kontroly nemusela mít co zachytit. Aplikace se zpočátku chovala zcela neškodně.
Tento princip zpožděné aktivace není unikátní. V novějších kampaních, které v srpnu 2025 popsal bezpečnostní tým ThreatLabz (Zscaler), funguje ještě sofistikovanější model: aplikace slouží jako takzvaný dropper, který si škodlivý modul stáhne až po instalaci jako údajnou aktualizaci. Přidejte obfuskaci kódu a kontroly proti analýze a vzniká kombinace, která může opakovaně projít několika vrstvami ochrany.
Dva varovné signály, které šlo vidět v obchodě
Malwarebytes u PDF čtečky od Fairy games přímo upozornil na dva detaily, které mohly pozornému uživateli napovědět:
- Rating Mature 17+ u obyčejné čtečky PDF dokumentů: proč by kancelářská utilita potřebovala věkové omezení?
- Jméno vývojáře Fairy games: název evokující herní studio u produktivní aplikace je přinejmenším neobvyklý.
Obojí jsou drobnosti, které většina lidí přehlédne. Právě na to útočníci spoléhají. Běžná utilita, kterou lidé hledají, nenápadný vzhled a škodlivé chování, které se neprojeví hned – to je kombinace, která může vést k vysokému počtu instalací.
Nejde o jednu starou aplikaci, ale o trvající model
Případ Fairy games by mohl vypadat jako historická kuriozita z roku 2022. Není. V srpnu 2025 Malwarebytes informoval o 77 škodlivých aplikacích odstraněných z Google Play, které dohromady nasbíraly přes 19 milionů instalací. Mezi nimi byly čtečky dokumentů, sledovače zdraví, klávesnice i foto aplikace, tedy přesně ten typ utilit, kterým uživatelé často důvěřují.
A nejde jen o reklamy. V rámci téže vlny výzkumníci identifikovali také kampaně s bankovním trojanem Anatsa (TeaBot), který prostřednictvím falešných přihlašovacích obrazovek cílil na přihlašovací údaje do bankovních a krypto aplikací. Ve verzi z roku 2025 šlo o 831 cílených finančních aplikací.
Google sám v únoru 2026 uvedl, že v roce 2025 zabránil publikaci více než 1,75 milionu problematických aplikací a zablokoval přes 80 tisíc škodlivých vývojářských účtů. Play Protect podle Googlu denně skenuje přes 350 miliard aplikací. Čísla ukazují rozsah problému i rozsah obrany a zároveň připomínají, že ani rozsáhlé automatizované kontroly nedokážou zachytit úplně všechno.
Co udělat teď: praktický návod
Pokud máte jakékoli podezření, kontrola zabere pár minut:
- Zkontrolujte seznam aplikací: Google Play Store → profil → Správa aplikací a zařízení → Správa. Hledejte konkrétně název PDF reader – documents viewer. Pokud ji najdete, okamžitě ji odinstalujte.
- Ověřte Play Protect: V Google Play Store → profil → Play Protect. Uvidíte čas posledního skenu a případná varování.
- Na Samsungu navíc: Nastavení → Péče o zařízení → Diagnostika → Diagnostika bezpečnosti aplikací. Tato funkce může nabídnout odinstalaci rizikových aplikací.
- Sledujte příznaky adwaru: fullscreen reklamy mimo aplikaci, video reklamy doprovázené zvukem, zpomalení nebo zamrzání telefonu po instalaci nové aplikace.
Pokud aplikaci nelze běžně odinstalovat, Samsung doporučuje restart do nouzového režimu a následnou odinstalaci. Podezřelou aplikaci můžete nahlásit přímo v Google Play přes detail aplikace → tři tečky → Nahlásit jako nevhodné.
Oficiální obchod neznamená absolutní bezpečí
Důvěra v Google Play je pochopitelná a většinu hrozeb se podaří zachytit. Ale „většinu“ neznamená „všechny“. Útočníci umějí škodlivé chování odložit, stáhnout škodlivý kód až po instalaci nebo aplikaci upravit tak, aby prošla automatickou i ruční kontrolou. Případ PDF čtečky od Fairy games to ukázal v roce 2022, vlna 77 aplikací to znovu připomněla v roce 2025.
Nejúčinnější ochrana je paradoxně ta nejjednodušší: než cokoli nainstalujete, podívejte se na jméno vývojáře, přečtěte si recenze a položte si otázku, jestli věkový rating a popis aplikace dávají smysl. Pár sekund pozornosti může výrazně snížit riziko, že si do telefonu nainstalujete něco škodlivého.