Bezpečnostní experti i policie varují před dalším vývojem podvodů, u kterých oběť nikdy nepřijde o svou platební kartu, a přesto z ní zloděj zaplatí nebo vybere hotovost. Klíčem je zneužití technologie NFC v mobilu a promyšlené sociální inženýrství, kdy se útočník vydává za finanční instituci, Českou národní banku nebo policii.
Jak nový trik funguje?
Podstatou útoku je takzvaný NFC relay. Podvodník nejdřív přiměje oběť nainstalovat do telefonu s Androidem falešnou aplikaci, obvykle staženou mimo oficiální obchod přes odkaz v SMS zprávě, e-mailu nebo během telefonátu. Aplikace se tváří jako nástroj banky či České národní banky.
Mohlo by vás zajímat
Čínské tržiště vás nenápadně sleduje i bez cookies. Zvláštní metoda byla objevena čirou náhodou
Oběť je následně instruována, aby přiložila platební kartu k zadní straně telefonu a zadala PIN „kvůli ověření“. V ten okamžik škodlivá aplikace přečte NFC data z karty a v reálném čase je přes řídicí server přepošle na zařízení útočníka. Ten pak s daty provede bezkontaktní platbu v terminálu nebo výběr z bankomatu, který bezkontaktní výběr podporuje.
Karta přitom celou dobu zůstává u majitele. Právě to dělá podvod nebezpečným, protože oběť nemá pocit, že by o kartu přišla, a přesto z ní peníze mizí.
Co je vishing?
Podvodné telefonáty, které k manipulaci využívají emoci. Nejčastěji je to strach a naléhavost. Podvodník se vydává za policistu, zaměstnance banky a snaží se oběť přimět, aby sdílela údaje o své platební kartě, nainstalovala si aplikaci z neoficiálních zdrojů, a tím mohlo dojít k odcizení peněz. Podvodníci také umí zamaskovat své číslo a pomocí spoofingu se jejich kontakt může jevit jako oficiální číslo bankovní instituce či jiného úřadu.
Útoky pomocí NFC jsou stále častější
Tento typ útoku není zcela nový. Bezpečnostní firma ESET popsala už dříve malware NGate, který podle jejích výzkumníků představoval první veřejně známý případ, kdy útočníci pomocí přenosu NFC provozu neoprávněně vybírali hotovost z bankomatů u obětí v Česku. Škodlivé aplikace se přitom maskovaly například za oficiální nástroje ČNB nebo slovenské NBS.
V roce 2026 bezpečnostní analytici potvrzují, že podobné útoky – označované také jako Ghost Tap – se stále objevují a šíří se přes podvodné aplikace. Policie ČR i ESET označují zneužívání NFC za stále častější způsob okrádání lidí.
Útok obvykle začíná nevyžádaným hovorem nebo zprávou. Následuje pokyn nainstalovat aplikaci mimo oficiální obchod Google Play, poté přichází výzva přiložit kartu k telefonu a nakonec žádost o zadání PIN kódu.
Kombinace těchto kroků je jasným varovným signálem. Žádný pracovník banky nebo policista po vás tyto kroky nikdy chtít nebude.
Jak se bránit před odcizením peněz?
Bezpečnostní experti doporučují několik jednoduchých pravidel:
- Neinstalujte aplikace z odkazů v SMS, e-mailech, na Telegramu ani na pokyn údajné banky či policie.
- K instalaci aplikací používejte výhradně oficiální obchody Google Play či App Store.
- Nikdy nepřikládejte kartu k telefonu na výzvu cizí osoby a nikomu nesdělujte PIN kód.
Dále se vyplatí mít vypnuté NFC ve chvílích, kdy ho nepotřebujete, udržujte si aktualizovaný systém telefonu a případně používejte mobilní bezpečnostní software, jako je antivir.
Pokud to banka umožňuje, lze snížit limity bezkontaktních plateb nebo funkci dočasně vypnout. Sledujte pohyby na účtu a při podezření kartu okamžitě zablokujte a kontaktujte banku.
Zdroj: ČNB, ESET, Malwarebytes, Policie ČR