Jakmile zaregistrujete problém s vaší platební kartou, zbystřete. Českem se šíří podvod, co vás připraví o všechno
Představte si, že vám zavolá bankéř. Tvrdí, že váš účet je v ohrožení a musíte ho okamžitě zabezpečit. Stačí přiložit platební kartu k zadní straně telefonu a zadat PIN. Zní to absurdně? Přesně na tom staví nová vlna kybernetických útoků, která se šíří Českem, Slovenskem i Slovinskem.
Bezpečnostní analytici ze společnosti Group-IB varují před technicky vyspělou metodou, která dokáže obejít dvoufázové ověření i všechny běžné ochranné mechanismy bank. Útočníci nepotřebují vaši fyzickou kartu ukrást – stačí, když ji na pár vteřin přiložíte k vlastnímu mobilu.
Dva nástroje, jedna past
Celý mechanismus stojí na propojení dvou škodlivých aplikací, které v napadeném telefonu pracují ruku v ruce. První z nich – SpyNote – je trojský kůň známý už delší dobu. Funguje jako skrytá brána do systému: umožňuje sledovat obrazovku, zachytávat zprávy, zaznamenávat každý stisk klávesnice a provádět operace zcela bez vědomí majitele.
Druhý nástroj je mnohem zákeřnější a novější: WindRelay. Tento specializovaný software dokáže zneužít NFC čip v telefonu – technologii, kterou běžně používáte k bezkontaktnímu placení – a přeměnit ho v čtečku platebních karet. Váš mobil se tak stane nástrojem, který v reálném čase přenáší citlivá data z vaší karty přímo do rukou zločinců.
Když tyto dva programy spolupracují, útočník získává nejen kontrolu nad zařízením, ale i přímý přístup k vašim penězům – a to způsobem, který banka vyhodnotí jako legitimní transakci.
Třináct minut od prvního hovoru po prázdný účet
Scénář útoku je promyšlený do nejmenšího detailu. Začíná instalací malwaru SpyNote, který se do telefonu dostane nejčastěji prostřednictvím podvodného odkazu, neoficiálního obchodu s aplikacemi nebo manipulativního telefonátu. Útočníci často aplikaci pojmenují přímo jménem oběti – například „Jan Novák“.
Jakmile získají kontrolu, doinstalují na pozadí WindRelay a přes ovládnuté mobilní bankovnictví zažádají o předschválenou půjčku. Cílem je navýšit dostupný zůstatek na maximum ještě předtím, než začnou peníze vyvádět.
Pak přichází klíčový moment: sociální inženýrství. Oběť dostane buď falešné hlášení na displeji, nebo telefonát s domnělým bankéřem. Důvod je vždy naléhavý – „nutná verifikace kvůli podezřelé aktivitě“.
Ve chvíli, kdy se karta dotkne telefonu, WindRelay zachytí všechna bezkontaktní data z čipu a okamžitě je šifrovaně odešle do zařízení, které drží v ruce útočník nebo jeho komplic. Ten fyzicky stojí u bankomatu s bezkontaktním výběrem nebo u platebního terminálu v obchodě, přiloží svůj telefon a zadá zachycený PIN.
Peníze mizí z účtu okamžitě. Celý proces od prvního zavolání po odčerpání peněz může trvat pouhých 13 minut. A vy přitom svou kartu ani na okamžik fyzicky neztratíte z dohledu.
Proč tradiční ochrana nestačí
Nebezpečí spočívá v tom, že útok obchází dvoufázové ověření. Bankovní systémy transakci vyhodnocují jako legitimní, protože komunikace probíhá přímo přes autentizovaný čip karty se správně zadaným PINem. Z pohledu bezpečnostních algoritmů banky jde o běžné přiložení karty k terminálu – nikoliv o podezřelý online převod na neznámý účet v zahraničí.
Podle analýzy vzorků nahraných na platformu VirusTotal se útočníci zaměřují specificky na finanční instituce v Česku, na Slovensku a ve Slovinsku. Jde o cílený útok s jasnou geografickou stopou.
Přesto existuje několik varovných signálů, které mohou podvod včas odhalit. Žádná banka ani oficiální aplikace nikdy nepožaduje přikládání fyzické karty k telefonu pro účely ověření identity, odblokování účtu ani schválení půjčky. Pokud se taková výzva objeví, jde o jednoznačný signál napadení.
Stejně tak zadávání čtyřmístného PIN kódu přímo do rozhraní mobilu (mimo autorizované prostředí typu Google Wallet při přidávání karty) je hrubým porušením bezpečnosti. SpyNote navíc ke svému fungování vyžaduje rozsáhlá systémová oprávnění – zejména služby usnadnění přístupu a přístup k překrývání obrazovky. Pokud neznámá aplikace tato práva vyžaduje, nikdy by jí neměla být udělena.
Základní prevence je jednoduchá: instalujte aplikace výhradně z Google Play a sledujte recenze i počet stažení. Vypínejte NFC, pokud ho zrovna nepoužíváte. Kontrolujte si limity pro bezkontaktní platby a nenechávejte je zbytečně vysoko. Využívejte mobilní antivirus, který dokáže přítomnost trojských koní včas identifikovat.
A pokud máte sebemenší podezření, že se váš telefon chová nestandardně nebo jste byli vyzváni k přiložení karty, okamžitě kartu zablokujte, telefon přepněte do režimu letadla a kontaktujte svou banku. Třináct minut může rozhodnout o všem.