Podvodníci zneužívají NFC v telefonu (2026): Kartu z ruky nepustíte, přesto s ní zaplatí i vyberou hotovost
Foto: Shutterstock.comZískejte zdarma naše články jako první
Roky jsme si opakovali jedno jednoduché pravidlo: kdo si hlídá svou platební kartu, ten se okrást nenechá. Nová vlna podvodů, která dorazila i do Česka, tuhle jistotu bere. Kartu můžete pevně svírat v ruce, nikomu ji nepůjčit, a přesto s ní za pár minut někdo cizí zaplatí v obchodě nebo vybere hotovost z bankomatu. Stačí k tomu jeden telefonát a aplikace, kterou si do mobilu nainstalujete sami.
Karta zůstává ve vaší peněžence, peníze mizí stejně
Podvodníci se u téhle metody obejdou bez toho, aby vám kartu fyzicky vzali nebo si opsali její číslo. Potřebují jen, abyste ji na okamžik přiložili k vlastnímu telefonu. Tenhle typ útoku zmapovala bezpečnostní firma Group-IB jako novou rodinu škodlivého softwaru s označením WindRelay a v srpnu před ním varoval i český národní bezpečnostní tým CSIRT.CZ.
Právě proto je útok tak zákeřný. Míří i na opatrné lidi, kteří kartu nikdy nepůjčují a u bankomatu se rozhlížejí kolem sebe. Slabým místem se tentokrát stává samotný telefonát a chvilka důvěry. A není to u nás poprvé: kvůli příbuznému malwaru NGate policie už v březnu 2024 zadržela v Praze muže, který z bankomatů vybíral hotovost bez jediné fyzické karty, a podobných případů od té doby rychle přibývá.
Odebírejte naše články: Přidejte si boxík arecenze.cz na domovskou stránku Seznam.cz
Stačí jeden telefonát a pár minut vaší důvěry
Začátek vypadá nevinně. Ozve se klidný, plynně česky mluvící volající a představí se jako bankéř. Na účtu prý zaznamenali podezřelý pohyb a kartu je kvůli tomu potřeba honem zabezpečit. K tomu si máte nainstalovat pomocnou aplikaci, kterou v oficiálním Google Play nenajdete a musíte ji stáhnout odjinud.
Právě tahle aplikace celý podvod odemyká. Přes oprávnění ke službám Usnadnění dá útočníkovi volnou ruku, aby na pozadí nahrál druhý program bez vašeho vědomí. Podle popsaného případu to podvodníkům stačilo zvládnout během jediného telefonátu dlouhého zhruba 13 minut. Za tu dobu ovládli telefon i provedli neoprávněné platby.
Proč nepomůže, že kartu držíte v ruce
V rozhodující moment po vás volající chce, abyste vlastní kartu na chvíli položili na záda telefonu. Zdůvodní to třeba kontrolou vaší identity nebo nastavením nového PINu. Telefon se v tu chvíli promění v prostředníka. Aplikace pak přes NFC, tedy spojení fungující na vzdálenost pár centimetrů, sejme informace z čipu karty a v tu ránu je přehraje do mobilu podvodníka.
Ten může být klidně o stovky kilometrů dál a u pokladny nebo bankomatu funguje přesně jako vaše karta. Odborníci téhle metodě říkají NFC relay nebo Ghost Tap. Celé to běží jako průběžné přeposílání dat, při kterém spolu vaše karta a terminál podvodníka jednají zároveň, přestože jsou od sebe daleko. Vaše karta přitom celou dobu bezpečně leží u vás.
Na jeden hovor navíc mohou přijít dvě rány. Kartu sledujete, ale útočník má přes vzdálený přístup do vašeho mobilu ještě druhou cestu k penězům.
| Kudy jdou peníze | Co s nimi útočník udělá |
|---|---|
| Platební karta | Přes NFC zaplatí v obchodě nebo vybere z bankomatu, jako by kartu držel v ruce |
| Půjčka na vaše jméno | Ovládne vaši bankovní aplikaci na dálku a ještě během hovoru vyřídí úvěr napsaný na vás |
Odebírejte naše články: Přidejte si boxík arecenze.cz na domovskou stránku Seznam.cz
Vrátí vám banka peníze? Nespoléhejte na to. Když útočník zaplatí kartou, kterou jste sami přiložili, a transakci potvrdí PIN, který jste zadali, banka takové jednání může vyhodnotit jako hrubou nedbalost. Podle České národní banky i výkladů zákona o platebním styku pak ztrátu často nese sám okradený klient. O důvod víc podvod vůbec nepustit dál.
Jak podvod poznáte včas
Nejsilnější obrana je jednoduchá a máte ji plně ve svých rukou. Skutečný bankéř vás po telefonu nikdy nenechá cokoli instalovat, dávat kartu k mobilu ani nahlas říkat PIN. Když něco takového v hovoru zazní, máte jistotu, že jde o podvod.
Pár zásad, které vás ochrání:
- Nové aplikace berte výhradně z oficiálního Google Play, nikdy podle toho, co vám radí někdo v telefonu.
- Kartu nedávejte k mobilu kvůli hovoru, který jste nečekali.
- Při jakékoli pochybnosti hovor ukončete. Číslo na banku si sami najděte v její aplikaci a vytočte ho znovu.
- PIN patří jen vám, žádný bankéř ho po telefonu nepotřebuje.
„[…] žádá instalaci aplikace nebo zadání PINu, je to vždy varovný signál,“ uvedl v tiskové zprávě společnosti ESET její bezpečnostní expert Lukáš Štefanko. Nejlepší reakce na takový hovor je jednoduchá: položit telefon a zavolat si do banky sami.
Už jste kartu přiložili nebo aplikaci nainstalovali? Jednejte hned. Zavolejte na oficiální infolinku banky a nechte zablokovat kartu i přístup do bankovnictví, změňte si přihlašovací údaje a z telefonu smažte podezřelou aplikaci. Uschovejte si snímky obrazovky a čas hovoru a podvod nahlaste na Policii ČR. Čím dřív banka o útoku ví, tím větší je šance, že se platby zastaví.
Zdroje: https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/, https://csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/novy-malware-zneuziva-android-telefony-k-nfc-platebnim-podvodum/, https://www.eset.com/cz/o-nas/pro-novinare/tiskove-zpravy/eset-malware-se-maskuje-za-aplikaci-cnb-utocnici-pak-pomoci-nfc-technologie-vybiraji-penize-z-bankomatu/, https://www.svetandroida.cz/nfc-malware-windrelay-ceske-banky/, https://www.cnb.cz/cs/casto-kladene-dotazy/Podvody-v-platebnim-styku, https://www.penize.cz/osobni-ucty/483602-prisli-jste-o-penize-kvuli-podvodu-banka-vam-je-ma-vratit-hned, https://www.novinky.cz/clanek/internet-a-pc-bezpecnost-kartu-nedate-z-ruky-presto-s-ni-podvodnik-zaplati-takto-funguje-novy-trik-40595454
Získejte zdarma naše články jako první
Použité zdroje
Rubriky
Podělte se o svůj názor, dotaz a poraďte ostatním v moderované diskuzi.
Zveřejňujeme každý slušný a přínosný komentář.