Zmáčkni ESC pro ukončení

Jak poznat falešnou aplikaci, která vás chce okrást? Pozor na tyto podvodné aplikace

Mobilní telefon je dnes zároveň peněženkou, přístupem k bankovnímu účtu, úložištěm hesel i místem, kam nám chodí autorizační SMS. Právě proto jsou falešné a škodlivé aplikace pro podvodníky mimořádně zajímavé. Některé napodobují banky nebo známé služby, jiné nabízejí půjčky či investování a další se tváří jako zcela neškodné aplikace.

Falešnou aplikaci lze často odhalit podle kombinace několika varovných znaků: podezřelého způsobu instalace, nepřiměřených oprávnění, neznámého vývojáře, nátlaku na uživatele a požadavků na přístup k SMS, obrazovce či bankovním údajům. Největším varováním je situace, kdy vás někdo telefonicky nebo prostřednictvím zprávy přesvědčuje, abyste si nainstalovali konkrétní aplikaci.

Podvodná aplikace nemusí na první pohled vypadat podezřele

Představa, že škodlivou aplikaci poznáme podle amatérského loga, gramatických chyb a nulového počtu stažení, už dávno neplatí. Moderní podvodné aplikace mohou mít profesionální design, tisíce hodnocení a některé se v minulosti dokonce dostaly do oficiálního obchodu Google Play.

Google uvedl, že během roku 2025 zabránil zveřejnění více než 1,75 milionu aplikací porušujících pravidla Google Play a zablokoval přes 80 000 problémových vývojářských účtů. Play Protect navíc identifikoval miliony nových škodlivých aplikací pocházejících z prostředí mimo Google Play. Samotná přítomnost aplikace v obchodě tedy riziko výrazně snižuje, není však absolutní zárukou bezpečnosti.

Podvodníci navíc často nemění jen technické řešení, ale také název, ikonu a příběh, kterým oběť přesvědčují. Aplikace, která je dnes propagována jako investiční nástroj, může být za několik týdnů šířena pod zcela jiným názvem.

Největší varování: někdo vám přikazuje, co si máte nainstalovat

Jedním z nejspolehlivějších varovných signálů není samotná aplikace, ale způsob, jakým jste se k ní dostali. Banka, policie, Národní banka Slovenska ani seriózní investiční poradce vás nebudou po telefonu přesvědčovat, abyste si během hovoru nainstalovali neznámou aplikaci z odkazu zaslaného přes SMS, WhatsApp nebo e-mail.

Podvod často začíná telefonátem. Volající tvrdí, že na vašem účtu probíhá podezřelá transakce, že máte někde zapomenuté investice nebo že je potřeba „zabezpečit“ vaše peníze. Následně pošle odkaz na aplikaci a přesně vysvětluje, kam máte kliknout.

Pokud vás někdo krok za krokem naviguje při instalaci aplikace, zadávání bankovních údajů nebo změně bezpečnostních nastavení telefonu, hovor ukončete.

Aplikace požaduje oprávnění, která vůbec nepotřebuje

Oprávnění patří mezi nejdůležitější věci, které se při instalaci vyplatí sledovat. Samotný požadavek na přístup ke kontaktům nebo poloze nemusí znamenat podvod. Rozhodující je, zda aplikace tyto údaje skutečně potřebuje ke své deklarované funkci.

Mimořádně podezřelý je přístup ke službě Usnadnění

V systému Android je velmi citlivým oprávněním služba Usnadnění, označovaná také jako Accessibility. Oprávněně slouží například lidem se zdravotním postižením, může však aplikaci umožnit sledovat obsah obrazovky a provádět určité úkony místo uživatele.

SK-CERT v roce 2025 popsal škodlivý software zaměřený přímo na české a slovenské uživatele, který právě toto oprávnění zneužíval. Po jeho získání dokázal automaticky povolovat další oprávnění, zaznamenávat obrazovku, a dokonce ovládat podporované bankovní aplikace.

Pokud jednoduchá hra, přehrávač videí, aplikace pro získání půjčky nebo údajná investiční aplikace požaduje přístup ke službě Usnadnění, je to důvod instalaci okamžitě zastavit.

Pozor na oprávnění instalovat další aplikace

Nebezpečným signálem je také požadavek, abyste aplikaci povolili instalaci dalších aplikací z neznámých zdrojů. Tímto způsobem se může původně jednoduchá aplikace změnit ve vstupní bránu pro další škodlivý software.

Při útocích může první aplikace obsahovat jen minimum škodlivého kódu a skutečný malware se do telefonu stáhne až později. Uživatel proto při původní instalaci nemusí vůbec vidět vše, co bude aplikace nakonec schopna dělat.

SMS zprávy, oznámení a obrazovka

Velmi citlivý je přístup k SMS zprávám a oznámením, protože mohou obsahovat autorizační kódy z banky. Nebezpečná je také možnost zaznamenávat obrazovku nebo ji vzdáleně ovládat.

Pokud aplikace současně žádá o několik těchto oprávnění, přestože je ke své běžné funkci nepotřebuje, jde o výrazný varovný signál.

Pozor na aplikaci „TikTok 18+ – Opravdu krátká videa“

Velmi konkrétní příklad se týkal přímo Slovenska a Česka. SK-CERT 10. září 2025 upozornil na škodlivé aplikace pro Android, které umožňovaly sofistikované krádeže peněz a kryptoměn.

V jedné ze zaznamenaných kampaní byl uživatel lákán reklamou na aplikaci s názvem:

TikTok 18+ – Opravdu krátká videa

Nešlo přitom o oficiální aplikaci TikTok.

Po instalaci první aplikace útok pokračoval stahováním dalších částí škodlivého softwaru. Jedna z nich požadovala přístup ke službě Usnadnění a následně dokázala automaticky získávat další oprávnění.

Podle SK-CERT mohl škodlivý software zaznamenávat obrazovku, číst nebo měnit zkopírovaný text, ovládat WhatsApp a Facebook, odesílat SMS a pracovat s podporovanými kryptoměnovými peněženkami. Dokázal také ovládat podporovanou aplikaci internetového bankovnictví a provádět kroky potřebné k bankovnímu převodu.

Důležitá je ještě jedna věc: název „TikTok 18+ – Opravdu krátká videa“ nebyl podstatou útoku. Útočníci mohli název, reklamu i příběh používaný k nalákání oběti změnit. Nestačí si proto zapamatovat jediný název aplikace.

SpyLoan: škodlivé úvěrové aplikace měly miliony stažení

Dalším výborným příkladem toho, proč se nelze spoléhat pouze na profesionální vzhled aplikace, je skupina aplikací označovaná bezpečnostní společností ESET jako SpyLoan.

Aplikace se vydávaly za služby poskytující rychlé půjčky. ESET v roce 2023 identifikoval 18 takových aplikací a nahlásil je Googlu. Sedmnáct jich bylo následně z Google Play odstraněno. Před odstraněním měly dohromady více než 12 milionů stažení.

Nešlo tedy o aplikace, které by používalo jen několik desítek lidí z pochybné internetové stránky.

Aplikace shromažďovaly citlivé informace ze zařízení. ESET popisoval například přístup ke kontaktům, SMS zprávám, záznamům hovorů, kalendáři, informacím o zařízení či souborům. Získané údaje pak mohly být využívány k nátlaku a vydírání uživatelů v souvislosti s půjčkami.

Názvy aplikací spojovaných s případem SpyLoan

Mezi aplikace identifikované ve výzkumu patřily například:

  • AA Kredit
  • Amor Cash: Préstamos Sin Buró
  • Oro Préstamo – Efectivo rápido
  • Cashwow
  • CrediBus Préstamos de crédito
  • PréstamosCrédito – GuayabaCash
  • Préstamos De Crédito – YumiCash
  • Go Crédito – de confianza
  • Instantáneo Préstamo
  • Cartera grande
  • Rápido Crédito
  • Finupp Lending
  • 4S Cash
  • TrueNaira – Online Loan
  • EasyCash

U starších bezpečnostních incidentů je důležité zohlednit také časový kontext. Tento seznam označuje aplikace a balíčky, které byly identifikovány při konkrétním výzkumu. Neznamená to, že aplikace se stejným názvem musí být v současnosti dostupné nebo že případná nová aplikace používající podobný název je automaticky totožná.

Právě proto bezpečnostní analytici často sledují také jedinečný název balíčku aplikace, její digitální podpis a další technické údaje, nejen název zobrazovaný uživateli.

Falešná aplikace může kopírovat skutečnou finanční službu

ESET už v roce 2017 zdokumentoval také dvě aplikace, které se vydávaly za legitimní kryptoměnovou službu Poloniex. V Google Play se objevily pod názvy:

  • POLONIEX
  • POLONIEX EXCHANGE

Aplikace však nepocházely od legitimní služby. Zobrazily uživateli falešnou přihlašovací obrazovku a pokusily se získat jeho přihlašovací údaje.

Tento typ útoku je mimořádně nebezpečný, protože uživatel nemusí hledat žádnou neznámou službu. Právě naopak – do obchodu s aplikacemi zadá název společnosti, kterou zná, a mezi výsledky může najít její napodobeninu.

Jak ověřit, že je bankovní nebo finanční aplikace pravá

Nejbezpečnější je nespoléhat pouze na vyhledávání v obchodě s aplikacemi. Otevřete oficiální web banky, burzy nebo finanční společnosti a zjistěte, zda na něm najdete odkaz na oficiální mobilní aplikaci.

Zkontrolujte jméno vývojáře

Název aplikace lze velmi snadno napodobit. Totéž platí pro ikonu a obrázky v profilu aplikace. Důležitější je název společnosti nebo vývojáře, který aplikaci vydal.

Pokud hledáte aplikaci velké banky a jejím vývojářem je neznámá společnost bez zjevné vazby na banku, nic do ní nezadávejte.

Prohlédněte si historii a negativní recenze

Samotný počet hvězdiček nestačí. Falešná pozitivní hodnocení lze vytvořit nebo koupit. ESET u podvodných úvěrových aplikací upozorňoval, že právě negativní recenze mohou odhalit skutečné zkušenosti uživatelů.

Podezřelé může být například velké množství téměř totožných pětihvězdičkových hodnocení, nepřirozené formulace nebo prudký nárůst recenzí během krátké doby.

Ani milion stažení však automaticky neznamená, že je aplikace bezpečná. Případ SpyLoan je toho jasným důkazem.

Investiční aplikace ukazuje obrovský zisk? Může jít jen o číslo na obrazovce

U investičních podvodů existuje ještě jeden problém. Aplikace nebo internetová platforma nemusí ve skutečnosti provádět žádné obchody.

Národní banka Slovenska upozorňuje na podvody, při nichž oběť vloží peníze a na obrazovce následně sleduje, jak hodnota její údajné investice rychle roste. Zůstatek v aplikaci přitom může být pouze fiktivním číslem vytvořeným podvodníkem.

Problém nastane při pokusu o výběr. Uživateli je sděleno, že musí zaplatit další poplatek, daň, poplatek za kontrolu AML nebo ověření původu peněz. Po zaplacení se objeví další překážka a podvodník požaduje další peníze.

Pokud vám aplikace ukazuje vysoký zisk, ale k jeho vyplacení požaduje zaslání dalších peněz, nic neposílejte.

Název známé aplikace ještě neznamená, že je samotná aplikace podvodná

Zde je třeba rozlišovat dvě zcela odlišné situace. Podvodník může vytvořit vlastní škodlivou aplikaci, ale stejně tak může zneužít legitimní aplikaci pro vzdálený přístup, komunikaci nebo sledování cen kryptoměn.

NBS v srpnu 2025 varovala před podvodníky zneužívajícími značku NBS Shares. Oběti byly podle banky naváděny například k instalaci aplikací pro vzdálený přístup nebo dalších nástrojů.

V upozornění byl zmíněn například CoinMarketCap. To však neznamená, že CoinMarketCap je podvodná aplikace. Podvodník může legitimní službu použít jako kulisu a ukázat oběti údaje, které mají podpořit jeho smyšlený příběh.

Podobně může být legitimní aplikace pro vzdálenou správu počítače nebo telefonu při běžném používání bezpečná, ale mimořádně nebezpečná, pokud jejím prostřednictvím dobrovolně předáte kontrolu cizímu člověku.

Nikdy nevypínejte bezpečnostní funkce na pokyn člověka po telefonu

Pokud vám aplikace nebo člověk po telefonu tvrdí, že musíte vypnout Google Play Protect, povolit instalaci z neznámých zdrojů nebo ignorovat bezpečnostní upozornění telefonu, jde o jeden z nejsilnějších varovných signálů.

Google v novějších verzích Androidu zavádí ochranné prvky právě proti takovému sociálnímu inženýrství. Některá riziková nastavení jsou během telefonátu s neznámým číslem omezena, protože podvodníci často oběť navigují při instalaci škodlivé aplikace v reálném čase.

Seriózní banka ani technická podpora nepotřebují, abyste kvůli nim snižovali zabezpečení telefonu.

Pozor na falešná systémová upozornění

Dalším trikem jsou zprávy typu:

„Váš telefon je infikován 7 viry.“

„Vaše bankovní údaje byly napadeny.“

„Musíte okamžitě nainstalovat bezpečnostní aplikaci.“

Pokud se podobná zpráva objeví jako reklama ve webovém prohlížeči nebo uvnitř hry, nejde o systémovou diagnostiku telefonu. Cílem může být přesměrovat uživatele na stránku s další aplikací, předplatným nebo škodlivým souborem.

Skutečné bezpečnostní upozornění Androidu či iOS se nezobrazuje jako reklamní banner na internetové stránce.

Jak odhalit falešnou aplikaci ještě před instalací

Před stažením finanční, investiční nebo bankovní aplikace se vyplatí provést několik jednoduchých kontrol:

  1. Ověřte si aplikaci prostřednictvím oficiálních stránek společnosti.
  2. Zkontrolujte přesný název vývojáře.
  3. Podívejte se na počet stažení, ale nepovažujte ho za důkaz bezpečnosti.
  4. Přečtěte si především nejnovější negativní recenze.
  5. Zkontrolujte, jaké údaje aplikace shromažďuje.
  6. Zamyslete se, zda požadovaná oprávnění dávají vzhledem k její funkci smysl.
  7. Neinstalujte soubor APK zaslaný přes SMS, Messenger, WhatsApp nebo e-mail.
  8. Nepovolujte službu Usnadnění bez jasného a důvěryhodného důvodu.
  9. Nedovolte neznámé aplikaci instalovat další aplikace.
  10. Nikdy nevypínejte bezpečnostní funkce na pokyn neznámé osoby.

Pokud aplikaci doporučil člověk, který vám před chvílí nečekaně zavolal s investiční nabídkou nebo kvůli problému na bankovním účtu, nejbezpečnější je vůbec ji neinstalovat.

Co dělat, pokud jste už podvodnou aplikaci nainstalovali

Záleží na tom, jaká oprávnění aplikace získala. Pokud šlo pouze o běžnou aplikaci bez citlivých oprávnění, může stačit její odstranění a kontrola zařízení. Jestliže však měla přístup k SMS, oznámením, službě Usnadnění, obrazovce nebo vzdálenému ovládání, je třeba situaci považovat za závažnější.

Okamžitě kontaktujte banku

Pokud aplikace mohla vidět vaše bankovnictví, platební kartu, SMS zprávy nebo autorizační údaje, kontaktujte banku prostřednictvím jejího oficiálního telefonního čísla. Nevolejte na číslo, ze kterého vás předtím kontaktoval údajný pracovník banky.

Zkontrolujte transakce, platební karty i případné změny limitů.

Hesla měňte z bezpečného zařízení

Pokud existuje možnost, že telefon stále ovládá útočník nebo že zaznamenává obrazovku, nepoužívejte ho ke změně nejdůležitějších hesel. Přihlaste se z jiného důvěryhodného zařízení.

Začněte e-mailovým účtem, protože právě přes e-mail lze často obnovit hesla k mnoha dalším službám. Poté změňte hesla k bankovním a dalším důležitým účtům.

Při závažném napadení může být nutné obnovení továrního nastavení

U konkrétní kampaně šířené jako „TikTok 18+ – Opravdu krátká videa“ doporučil SK-CERT obnovit telefon do továrního nastavení. Samotné odstranění původní aplikace totiž nemuselo stačit, protože mezitím nainstalovala další části malwaru.

Pokud aplikace získala rozsáhlou kontrolu nad telefonem, může být obnovení továrního nastavení bezpečnějším řešením než snaha ručně vyhledat všechny její součásti.

Jak se chránit v systému Android

Google Play Protect by měl zůstat zapnutý. Kontroluje aplikace z Google Play i potenciálně škodlivé aplikace pocházející z jiných zdrojů a může uživatele varovat, aplikaci deaktivovat nebo ji odstranit.

Zároveň aktualizujte Android i aplikace. Novější bezpečnostní mechanismy dokážou omezit některá oprávnění nebo způsoby instalace, které podvodníci využívali na starších zařízeních.

Nejdůležitější ochranou však zůstává uživatel. Ani technické zabezpečení nemusí pomoci, pokud člověk na pokyn podvodníka postupně vypne všechny ochranné prvky, povolí neznámé zdroje a škodlivé aplikaci dobrovolně udělí přístup k obrazovce.

Jak kontrolovat aplikace na iPhonu

Také uživatel iPhonu by měl sledovat, kdo aplikaci vydal a jaká oprávnění požaduje. Apple nabízí funkci App Privacy Report, která umožňuje sledovat, jak často jednotlivé aplikace přistupují například k poloze, fotoaparátu nebo mikrofonu a s jakými internetovými doménami komunikují.

Pokud aplikace používá citlivé údaje způsobem, který neodpovídá jejímu účelu, lze jí oprávnění odebrat v nastavení soukromí.

Ani u iPhonu tedy neplatí, že uživatel může bez přemýšlení důvěřovat každému programu jen proto, že vypadá profesionálně.

Pět situací, kdy aplikaci raději neinstalovat

Aplikaci raději okamžitě zavřete, pokud nastane alespoň jedna z těchto situací:

  • poslal vám ji neznámý člověk během telefonátu,
  • musíte kvůli ní vypnout bezpečnostní ochranu telefonu,
  • bez rozumného důvodu vyžaduje službu Usnadnění,
  • slibuje prakticky jisté zhodnocení peněz a tlačí vás k okamžitému vkladu,
  • jejího vývojáře nebo původ nelze spojit se společností, za kterou se aplikace vydává.

Pokud se objeví více těchto znaků současně, riziko prudce roste.

Nejnebezpečnější aplikace je ta, které důvěřujeme

Nejúspěšnější podvodné aplikace často nevypadají jako virus. Vypadají jako banka, investiční platforma, půjčka, bezpečnostní nástroj nebo zábavná aplikace. Právě to je jejich největší výhoda.

Zapamatovat si seznam desítek názvů proto nestačí. Název, logo i reklamu může útočník změnit prakticky okamžitě. Mnohem důležitější je umět rozpoznat způsob, jakým se podvodník snaží aplikaci dostat do telefonu, a oprávnění, která následně požaduje.

Pokud vás někdo tlačí k rychlému rozhodnutí, chce vidět vaši obrazovku, žádá přístup k telefonu nebo tvrdí, že kvůli ochraně peněz musíte okamžitě něco nainstalovat, nejbezpečnější je komunikaci ukončit a banku či danou společnost samostatně kontaktovat prostřednictvím jejích oficiálních kontaktů.

Zdroje

  1. SK-CERT – Škodlivá mobilní aplikace, která cílí také na slovenské zákazníky, 10. září 2025. SK-CERT – Škodlivá mobilní aplikace, která cílí také na slovenské zákazníky
  2. Národní banka Slovenska – Pozor na podvody!, aktualizováno 6. srpna 2026. NBS – Pozor na podvody!
  3. Národní banka Slovenska – Upozornění na nový typ podvodu zneužívajícího značku NBS, 26. srpna 2025. NBS – Upozornění na nový typ podvodu zneužívajícího značku NBS
  4. Google – How Google Play and Android app ecosystems stayed safe in 2025, 19. února 2026. Google – How Google Play and Android app ecosystems stayed safe in 2025
  5. ESET Research – Beware of predatory fin(tech): Loan sharks use Android apps to reach new depths, 5. prosince 2023. ESET Research – Beware of predatory fin(tech)
  6. ESET Research – Fake cryptocurrency trading apps on Google Play, 23. října 2017. ESET Research – Fake cryptocurrency trading apps on Google Play
  7. FBI – Cryptocurrency Investment Fraud. FBI – Cryptocurrency Investment Fraud
  8. Apple Support – About App Privacy Report, aktualizováno 19. prosince 2025. Apple Support – About App Privacy Report

Jana

Ráda proměňuji zvědavost ve slova a psaní článků je pro mě způsob, jak zachytit nápady dřív, než mi vyprchají z hlavy, a chci se o ně podělit s každým, kdo má chuť číst.