Bezpečnostný tím zLabs firmy Zimperium zverejnil 19. augusta 2026 rozbor novej verzie bankového trojana pre Android. Volá sa ToxicPanda 2.0 a napadnutý telefón mení na nástroj na okrádanie jeho majiteľa. Pôvodnú kampaň podrobne sledoval už v roku 2024 tím Cleafy, ktorý vtedy identifikoval viac než 1 500 infikovaných zariadení najmä v Európe a Latinskej Amerike.
Nová verzia má podstatne väčší záber. Podvodné prekryvné okná sú pripravené pre 349 bankových, finančných, platobných a kryptomenových aplikácií. Predchádzajúca verzia cielila na 16 bankových aplikácií, takže zoznam narástol viac než dvadsaťnásobne. Samostatný mechanizmus na kradnutie PIN kódov cieli na viac než 140 bankových a kryptomenových aplikácií a jeho zoznam dokáže útočník meniť zo servera bez potreby novej verzie malvéru.
Podvod prebehne priamo vo vašom telefóne
Podstatné nie je len to, čo malvér ukradne. Portál Malwarebytes vysvetľuje, že útočník nemusí konať zo svojho počítača, ale môže vykonávať operácie priamo z infikovaného telefónu. Akcie tak prichádzajú z rovnakého zariadenia, IP adresy a aktívnej relácie a zachovávajú časť kontextu, podľa ktorého banky posudzujú, či je platba podvodná.
Práve to je na tom najnepríjemnejšie. Kontroly založené na prihlásení z cudzieho zariadenia alebo nezvyčajného miesta majú menej dôvodov na poplach, keď operácia vzniká priamo v telefóne obete. Neznamená to, že banka útok nedokáže odhaliť – antifraudové systémy používajú viacero ďalších signálov –, no útočník má väčšiu šancu vyhnúť sa kontrolám určeným na odhalenie cudzieho zariadenia alebo neobvyklej lokality.
Celé to stojí na zneužití služieb Dostupnosti Androidu (Accessibility Service), ktoré majú pomáhať ľuďom ovládať telefón s Androidom. Keď im obeť povolí prístup pre škodlivú aplikáciu, malvér dokáže čítať prvky rozhrania, sledovať činnosť aplikácií, automatizovať ovládanie a prekrývať pravé aplikácie podvrhnutým obsahom. Falošnou obrazovkou dokáže vylákať aj PIN, gesto alebo heslo používané na odomknutie telefónu.
Do telefónu sa v popísanej kampani nedostane samo. Obeť je presvedčená, aby si škodlivú aplikáciu nainštalovala mimo Obchodu Play, pričom najnovšie vzorky sa šíria z úložísk hostovaných v službe Amazon AWS. V dostupných analýzach teda nejde o nákazu samotným otvorením odkazu: rozhodujúca je inštalácia škodlivej APK a následné udelenie citlivých oprávnení.
Zavádzač potom predstiera priebeh inštalácie, vypýta si oprávnenie na pripojenie cez VPN a blokuje vybranú sieťovú komunikáciu Obchodu Google Play a Služieb Google Play. Následne dešifruje skutočný škodlivý modul ukrytý vo svojich súboroch, nainštaluje ho a snaží sa preň získať prístup k službám Dostupnosti.
Nová je aj automatizácia bezdrôtového ladenia Androidu. Malvér sa cez služby Dostupnosti pokúsi zapnúť možnosti pre vývojárov, aktivovať Wireless Debugging a automaticky sa spárovať s lokálnym Android Debug Bridge (ADB). Získa tým oprávnenia používateľa shell a možnosť vykonávať príkazy s podstatne širšími právami než bežná aplikácia. Nejde pritom o získanie rootu. Zimperium napočítalo v tejto verzii 167 vzdialených príkazov a viaceré funkcie, ktoré boli v staršom rozbore Cleafy ešte nedokončené, už teraz fungujú.
Čo robiť, keď máte podozrenie
Prevencia je nudná, ale funguje. Neinštalujte APK z odkazov v nevyžiadaných správach, reklamách alebo v údajnej komunikácii podpory. Ak aplikáciu získavate mimo Obchodu Play, používajte iba zdroj, ktorému dôverujete, a overte si vydavateľa. Žiadosti o prístup k Dostupnosti, práva správcu zariadenia, vývojárske nastavenia alebo VPN berte mimoriadne opatrne, keď nie je jasné, načo ich aplikácia potrebuje.
Nechajte zapnutý aj Google Play Protect. Google uvádza, že nekontroluje iba aplikácie z Obchodu Play, ale vyhľadáva potenciálne škodlivé aplikácie aj z iných zdrojov a pri niektorých neoverených aplikáciách so zvlášť citlivými oprávneniami môže inštaláciu zablokovať.
Pri podozrení na nákazu zapnite najprv režim v lietadle a vypnite Wi-Fi aj Bluetooth. Tým môžete prerušiť spojenie s riadiacim serverom. Potom z iného zariadenia zmrazte alebo pozorne sledujte platby, zrušte aktívne prihlásené relácie a zmeňte prihlasovacie údaje do banky. Ak vidíte neautorizovanú transakciu, kontaktujte banku bez odkladu.
Ak to telefón umožňuje, ďalším krokom môže byť núdzový režim (Safe Mode), ktorý dočasne vypne stiahnuté aplikácie. Spôsob jeho spustenia sa medzi výrobcami líši, preto je najlepšie použiť návod výrobcu konkrétneho telefónu.
Potom odoberte neznámym aplikáciám prístup k Dostupnosti, skontrolujte práva správcu zariadenia, zmažte cudzie profily VPN a vypnite vývojárske nastavenia vrátane bezdrôtového aj USB ladenia. Následne odinštalujte podozrivé aplikácie. Poradie nie je náhodné: aplikácia s právami správcu môže znemožniť tlačidlo na odinštalovanie a zneužitá Dostupnosť môže používateľovi komplikovať prístup k nastaveniam.
Po reštarte skontrolujte Dostupnosť, práva správcu, VPN aj možnosti pre vývojárov ešte raz a prejdite zoznam nedávno nainštalovaných aplikácií. Je to dôležité aj preto, že opísaná kampaň používa dve časti – zavádzač a následne nainštalovaný škodlivý modul, takže odstránenie jednej podozrivej aplikácie nemusí znamenať, že ste našli všetko.
Malwarebytes upozorňuje, že cesty v nastaveniach sa líšia podľa výrobcu telefónu a verzie Androidu, takže jednotlivé položky môžu byť inde. Ak sa kontrolu nad zariadením nepodarí spoľahlivo obnoviť, môže byť potrebné telefón obnoviť do výrobných nastavení. Podozrivú APK potom znovu neinštalujte a aplikácie obnovujte iba z dôveryhodných zdrojov.
Slovensko medzi cieľmi zobrazenými v grafe Zimperium nie je. Firma síce v texte hovorí o 16 krajinách, samotný graf je označený ako 16 regiónov a dve položky predstavujú globálne služby. Medzi menovite uvedenými krajinami nie je žiadna európska; najväčšie skupiny cieľových aplikácií pripadajú na Pakistan, Južnú Afriku a Mexiko. To však neznamená, že používateľ na Slovensku nemôže byť ohrozený – medzi cieľmi sú aj globálne služby a prinajmenšom zoznam aplikácií určených na zber PIN kódov dokážu útočníci meniť na diaľku.
V širšom kontexte
Z posledných dní ešte stojí za pozretie návod, ako zistiť, že útočník môže byť vo vašom účte celé dni, aj keď sa navonok nič nedeje. Výskumníci zároveň ukázali, ako sa dá zaplatiť expirovanou platobnou kartou, keď sa prepíše jediný údaj.