Zavřít reklamu

Kybernetické útoky na telefony s Androidem dostávají další nebezpečný rozměr. Bezpečnostní výzkumníci ze společnosti Group-IB odhalili reálný případ, při kterém útočníci zkombinovali malware SpyNote s novým nástrojem WindRelay. Výsledkem je útok, který může oběti nejen připravit o údaje z platební karty, ale také na její jméno sjednat půjčku.

Scénář působí na první pohled poměrně uvěřitelně. Oběti zavolá člověk vydávající se za pracovníka banky a tvrdí, že řeší problém s její platební kartou. Během hovoru ji přesvědčí, aby si do telefonu nainstalovala aplikaci, která se tváří jako legitimní software.

Ve skutečnosti jde o malware SpyNote, tedy nástroj schopný získat rozsáhlý vzdálený přístup k zařízení. Po udělení oprávnění služby zpřístupnění může útočník telefon prakticky ovládat na dálku a pracovat i s aplikacemi, které má uživatel běžně nainstalované.

Zneužití bankovní aplikace

Právě tady útok nabírá na síle. Hackeři mohou prostřednictvím napadeného telefonu pracovat s legitimní bankovní aplikací a pokusit se sjednat půjčku přímo jménem oběti.

Současně do zařízení nainstalují WindRelay. Ten dokáže zachytit bezkontaktní komunikaci mezi fyzickou platební kartou a telefonem a předávat získaná data útočníkovi v reálném čase. Oběť přitom může být stále na telefonu s falešným bankéřem, který ji instruuje, co má dělat.

Útočník tak v krajním případě získá kombinaci vzdáleného přístupu k telefonu, přístupu k bankovní aplikaci a dat z bezkontaktní karty. Nejde proto jen o klasické „ukradení peněz“ z účtu, ale o mnohem širší pokus převzít kontrolu nad finanční identitou oběti.

Jak se podobnému útoku bránit?

Základní obrana přitom není nijak složitá. Největší riziko představuje samotný začátek útoku, kdy uživatel uvěří falešnému pracovníkovi banky a nainstaluje aplikaci mimo oficiální obchod. Pomoc je tedy zřejmá:

  • Neinstalujte APK soubory, které vám někdo nečekaně pošle e-mailem nebo přes chatovací aplikaci.
  • Pokud vám volá údajný pracovník banky, hovor ukončete a banku kontaktujte přes její oficiální číslo.
  • Nikomu po telefonu nesdělujte PIN, přístupové údaje ani potvrzovací kódy.
  • Zpozorněte, pokud po vás někdo požaduje instalaci aplikace nebo udělení nestandardních oprávnění.

Právě kombinace sociálního inženýrství a technicky schopného malwaru ukazuje, kam se mobilní podvody posouvají. Telefon už dnes není jen zařízení pro komunikaci. Je klíčem k bankovním účtům, platebním kartám i osobním údajům. A pokud útočník přesvědčí uživatele, aby mu tento klíč dobrovolně předal, ani moderní zabezpečení nemusí stačit.

Dnes nejčtenější

.