Přejít k hlavnímu obsahu

Ukradnou vám peníze a převezmou kontrolu nad mobilem. Podvodníci převlékli malware za televizní aplikaci

Jiří Palyza 01.10.2026
Sledování televize na mobilním telefonu
Zdroj: Annie Spratt / Unsplash

Chcete si do telefonu nainstalovat aplikaci pro sledování televizního vysílání, stáhnete instalační soubor a pustíte se do díla. Vše na první pohled proběhne jako obvykle. Jenže místo televize si můžete do smartphonu pustit útočníka, který sleduje, co na displeji děláte, krade přihlašovací údaje k bankovnictví a dokáže telefon dokonce vzdáleně ovládat. Co s tím?

Kapitoly článku

Nový malware pro Android je zákeřný: Napodobí bankovní aplikaci a sleduje, co děláte

Bezpečnostní výzkumníci společnosti Group-IB varují před nově objeveným zákeřným malwarem, který útočí na zařízení se systémem Android.

Škodlivý software se vydává za IPTV aplikaci TVTap a šíří se prostřednictvím falešných stránek napodobujících Obchod Play. Útočníci se přitom zaměřují také na uživatele z regionu Evropy.

Pokud jim naletíme a aplikaci udělíme požadovaná oprávnění, mohou získat nad telefonem velmi rozsáhlou kontrolu.

Mohlo by vás zajímat

Vypadá to jako Obchod Play: Aplikaci ale stahujete z podvodného webu

Malware RemControl patří do kategorie škodlivého softwaru jako služby – Malware-as-a-Service (MaaS). Znamená to, že si jej mohou pronajmout či koupit další kyberzločinci a zneužívat ho při vlastních útocích. Jeho infrastruktura je podle výzkumníků aktivní nejméně od května a první vzorky tohoto malwaru zachytili v červenci.

Útok začíná falešnou stránkou, která napodobuje Obchod Play a nabízí údajnou aplikaci TVTap pro sledování IPTV. Nejde tedy o aplikaci, kterou bychom si skutečně instalovali z oficiálního obchodu.

Výzkumníci zaznamenali například kampaň v Itálii, která pomocí geolokace a identifikace zařízení kontrolovala, kdo na podvodnou stránku přichází. Na škodlivých webech objevili také identifikátory sledovacího nástroje Meta Pixel. Podle Group-IB to naznačuje, že útočníci mohli k přivádění obětí na falešné stránky zneužívat reklamní ekosystém společnosti Meta.

Překryv přihlašovacího formuláře vytvořený AI
Zdroj: Group-IB
Phishingový falešný překryv přihlašovacího formuláře, který útočníkům slouží ke krádežím hesel. Podle náznaků mohl vzniknout zneužitím umělé inteligence.

Malware se snaží ochranu Play Protect vyřadit ze hry

Po spuštění instalačního programu malwaru přichází velmi zajímavý trik. RemControl spustí službu VPN, prostřednictvím které blokuje síťovou komunikaci služeb Obchod Play. Tím se snaží zabránit funkci Play Protect, která v reálném čase kontroluje instalační soubory na přítomnost známého malwaru. Podobnou techniku výzkumníci zaznamenali také u novější verze bankovního malwaru ToxicPanda.

To ale ještě není všechno. V průběhu instalace RemControl požádá o velmi citlivé oprávnění ke službám usnadnění přístupu Androidu. Ty jsou určené především uživatelům, kteří potřebují telefon ovládat alternativním způsobem. Z toho důvodu některým aplikacím poskytují mimořádně rozsáhlé možnosti sledovat dění na obrazovce a ovládat uživatelské rozhraní. A pokud toto oprávnění potvrdíme škodlivé aplikaci, riziko problému se výrazně zvětší.

Mohlo by vás zajímat

Otevřete bankovní aplikaci a přihlásíte se: Údaje ale dostane útočník

Jednou z nejnebezpečnějších schopností RemControlu jsou takzvané phishingové překryvy. Malware pozná, že jsme otevřeli některou z bankovních nebo finančních aplikací, a přes její skutečnou obrazovku zobrazí vlastní podvržené okno. To může vypadat jako běžná součást aplikace banky. Pokud do něj zadáme PIN, bezpečnostní kód, údaje z platební karty nebo přihlašovací jméno a heslo, informace skončí u útočníků.

První analyzované verze obsahovaly více než 30 podobných phishingových překryvů. Seznam přitom nemusí zůstat stejný. Malware dokáže ze svého řídicího serveru průběžně získávat nové bankovní cíle. Útočníci tak mohou systém postupně přizpůsobovat dalším finančním aplikacím.

Falešná stránka Obchodu Play
Zdroj: Group-IB
Falešná stránka Obchodu Play, která je určena ke stažení maskované aplikace.

RemControl nesleduje jen banku: Útočník může telefon ovládat na dálku

Tím ale možnosti malwaru zdaleka nekončí. Útočníkům RemControl dokáže odesílat v reálném čase snímky obrazovky a informace o prvcích uživatelského rozhraní Androidu. Sleduje také naše klepnutí, změny textu a další vstupy v aplikacích.

Jeho operátor navíc nemusí zůstat pouze pasivním pozorovatelem. Na dálku může provádět klepnutí, gesta, posouvání obrazovky, dlouhé stisky nebo vkládání textu. Telefon tedy může do značné míry ovládat podobně, jako kdyby jej držel v ruce.

Malware se dokonce umí zaměřit na gesto, kterým odemykáme obrazovku. Výzkumníci uvádějí schopnost zachytit souřadnice odemykacího vzoru na telefonech Samsung, Xiaomi, Huawei, OPPO a OnePlus, i na zařízeních s čistým Androidem.

Mohlo by vás zajímat

Chcete škodlivou aplikaci odstranit? Malware se vám v tom pokusí zabránit

Jakmile zjistíme, že se v telefonu děje něco podezřelého, logickým krokem je otevřít nastavení a škodlivou aplikaci odstranit. RemControl je ale připravený i na tuto situaci.

Dokáže rozpoznat, že jsme otevřeli správu aplikací, nastavení usnadnění přístupu nebo možnosti obnovení továrního nastavení. V takovém případě se nás podle výzkumníků pokusí z příslušné obrazovky automaticky dostat pryč. Tím nám odstranění škodlivého softwaru výrazně komplikuje.

Zajímavě má vyřešené také spojení s řídicí infrastrukturou. Zašifrované informace o serverech získává z kanálů Telegramu, takže útočníci mohou v případě zablokování infrastruktury její adresy průběžně měnit.

Mohlo by vás zajímat

Pomáhala s vývojem malwaru umělá inteligence?

Výzkumníci našli ještě jednu zajímavou stopu. V jednom z phishingových překryvů se objevila odpověď AI asistenta. Podle Group-IB jde o silnou indicii, že při vývoji některých částí malwaru mohly být použity modely umělé inteligence. Není to ale definitivní důkaz ani potvrzení, jaký konkrétní AI nástroj mohl autor použít.

Stejně opatrní musíme být při hledání původu samotného malwaru. V HTML souborech některých phishingových překryvů se objevila ruština, což podle výzkumníků naznačuje, že minimálně část z nich mohl vytvářet rusky mluvící vývojář. Skutečná identita provozovatele ale zůstává nejasná.

Aplikace TvTap, obsahující škodlivý malware
Zdroj: Group-IB
Údajná aplikace TVTap pro sledování IPTV. Nejde o aplikaci, kterou bychom si skutečně instalovali z oficiálního obchodu. Za pozornost také stojí žádaná oprávnění.

Jak se RemControlu vyhnout? Rozhodující je už samotná instalace

Dobrou zprávou je, že RemControl potřebuje k získání svých nejnebezpečnějších schopností naši pomoc. První zásadní pravidlo proto zní: Nestahujte instalační APK soubory z webů, kterým nedůvěřujete – zvlášť pokud stránka pouze napodobuje vzhled Obchodu Play.

U aplikací stažených mimo oficiální obchod bychom měli přesně vědět, kdo je jejich vydavatelem a proč instalační soubor získáváme právě tímto způsobem.

Velkým varováním je také žádost běžné aplikace o přístup ke službám usnadnění. Aplikace pro sledování televize nemá zjevný důvod sledovat celé uživatelské rozhraní telefonu a provádět za nás klepnutí či gesta.

Mohlo by vás zajímat

Výzkumníci také doporučují pravidelné kontroly pomocí antivirového nástroje Google Play Protect.

V tomto případě se však vyplatí zbystřit ještě dříve, než se domnělá televizní aplikace vůbec spustí. Pokud aplikaci pro sledování IPTV stahujeme z webové stránky a následně po nás chce mimořádně silná oprávnění k usnadnění přístupu, máme dva velmi dobré důvody instalaci okamžitě ukončit.

Zdroj: Bleeping Computer, Group-IB, The Hacker News

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

Testy a žebříčky

bezpečnost

Tipy a triky