Otevřete si Google Play, vyhledáte aplikaci na sdílení souborů, přečtete pár recenzí a klepnete na Instalovat. Nic neobvyklého — přesně takhle to dělají miliony lidí každý den. Jenže v případě aplikace AirFS to byla past. Víc než 30 000 uživatelů si ji stáhlo v přesvědčení, že jde o běžný nástroj. Ve skutečnosti jim do telefonu pustili špionský program, který tam tiše pracoval i celé měsíce.
Škodlivý kód se jmenuje Mandrake a bezpečnostní výzkumníci ze společnosti Kaspersky ho popsali jako jeden z nejsofistikovanějších špionážních programů pro Android, jaké kdy analyzovali. Dokázal se skrývat v oficiálním obchodě téměř dva roky, aniž by ho automatické kontroly odhalily. Pokud máte v telefonu některou z pěti konkrétních aplikací, problém se týká přímo vás.
Důvěra v oficiální obchod jako největší zranitelnost
Většina lidí předpokládá, že co projde přes Google Play, je prověřené a bezpečné. Útočníci za Mandrakem s tímto předpokladem přímo počítali. Do obchodu nahráli aplikace, které se chvíli chovaly zcela normálně — škodlivou část si stahovaly až dodatečně, v jiném balíčku, po určité době od instalace.
Tenhle postup je záměrný. Automatické skenery kontrolují aplikaci při nahrání. Pokud je v tu chvíli čistá a nebezpečný kód si přivolá až později, projde bez problémů. Podle zprávy Kaspersky se Mandrake v různých podobách vyskytuje od roku 2016 a každá nová verze je propracovanější než ta předchozí.
Pět aplikací, které vypadaly nevinně: seznam, který stojí za to zkontrolovat
Nejnovější vlna Mandraku se ukrývala v pětici aplikací, které byly v Google Play dostupné a dohromady si je nainstaloval více než 32 000 uživatelů. Největší dosah měla AirFS, prezentovaná jako nástroj na bezdrátové sdílení souborů mezi zařízeními — stáhlo ji přes 30 000 lidí.
Zbylé čtyři aplikace ze seznamu jsou:
- Astro Explorer — vydávaná za průzkumník souborů
- Amber — prezentovaná jako chatovací aplikace
- CryptoPulsing — tvářící se jako sledování kryptoměn
- Brain Matrix — nabízená jako trénink mozku
Pokud některou z těchto aplikací najdete ve svém telefonu nebo tabletu s Androidem, smažte ji okamžitě — nestačí ji jen zavřít nebo přestat používat.
Co špeh ukrytý v mobilu skutečně dokázal
Mandrake není jen obtěžující adware. Jde o plnohodnotný špionský nástroj s řadou schopností, které z něj dělají vážnou hrozbu. Odchytával přihlašovací údaje zadávané do telefonu, čímž útočníkům otevíral cestu k e-mailům, bankovním aplikacím nebo sociálním sítím.
Zároveň dokázal potajmu instalovat další škodlivé aplikace bez vědomí majitele telefonu. A co je obzvlášť nepříjemné: útočníci mohli v reálném čase sledovat obrazovku napadeného zařízení, jako by stáli uživateli za zády. Aby program ztížil své odhalení, uměl navíc schovat vlastní ikonu — člověk tak ani nevěděl, že ho něco odposlouchává.
Smazat, ne jen odinstalovat z obchodu: proč na tom záleží
Tady je detail, na který se snadno zapomene. Google všech pět aplikací z obchodu odstranil. To ale znamená pouze to, že si je nový uživatel nestáhne. Pokud jste si některou z nich nainstalovali dříve, v telefonu zůstala. Z přístroje sama od sebe nezmizí — musíte ji smazat ručně přes Nastavení, sekci Aplikace.
Po odstranění se vyplatí zkontrolovat, zda se v telefonu neobjevily další neznámé aplikace, které jste sami neinstalovali. Právě to je jedna ze schopností Mandraku — tiché doinstalování dalšího softwaru na pozadí.
Jak se chránit do budoucna: pět konkrétních kroků
Případ Mandraku ukazuje, že ani oficiální obchod není stoprocentní zárukou bezpečnosti. Přesto existují opatření, která riziko výrazně snižují. Nestačí jen stahovat z Google Play — důležité je, jak se k instalaci nových aplikací stavíte.
Před každou instalací si přečtěte konkrétní textové recenze, ne jen průměrné hodnocení. Právě v komentářích si uživatelé nejčastěji stěžují na podezřelé chování. Pravidelně aktualizujte systém Android i všechny nainstalované aplikace, protože záplaty bezpečnostních chyb jsou první linií obrany. Zapněte dvoufázové ověření u e-mailu, bankovnictví i sociálních sítí — i kdyby útočník heslo získal, bez druhého faktoru se nepřihlásí. A pokud po vás aplikace požaduje oprávnění, která ke své funkci zjevně nepotřebuje — třeba jednoduchá hra chce přístup k mikrofonu nebo kontaktům — je to varování, které nelze ignorovat.
Co sledovat v příštích měsících
Mandrake není ojedinělý případ. Bezpečnostní výzkumníci z Kaspersky upozorňují, že podobné kampaně se opakují a každá nová verze je hůře odhalitelná než ta předchozí. Google sice průběžně zpřísňuje kontrolní mechanismy Google Play Protect, ale mezera mezi nahráním škodlivé aplikace a jejím odhalením přetrvává — a útočníci ji systematicky využívají.
Otázka, kolik podobných aplikací aktuálně čeká na své odhalení, zatím zůstává bez odpovědi.



