ITmix.cz logo

Podvodníci mají nový extra chytrý trik: kartu nemusíte dát z ruky a přesto s ní zaplatí klidně i 50 000 Kč

Většina lidí má jasno v tom, kdy je jejich platební karta v bezpečí. Leží zavřená v peněžence, nikomu jsme ji nepůjčili a PIN nezná nikdo cizí. Nová vlna podvodů, která se v posledních týdnech přehnala i přes české účty, tuhle jistotu ale bourá. Zloděj dnes dokáže platit kartou, kterou celou dobu držíte doma v ruce.

Karta zůstane u vás, peníze zmizí stejně

Nový škodlivý program dokáže z telefonu oběti udělat dálkově ovládanou čtečku její vlastní platební karty. Když člověk přiloží kartu k zadní straně mobilu, aplikace z čipu okamžitě stáhne platební údaje a pošle je po internetu dál. Na druhém konci sedí podvodník s vlastním přístrojem u pokladny nebo u bankomatu, klidně stovky kilometrů od vás.

Škodlivá aplikace udělá z telefonu oběti čtečku její platební karty a údaje z čipu pošle podvodníkovi. Ilustrační foto. Zdroj: Magnific.
Škodlivá aplikace udělá z telefonu oběti čtečku její platební karty a údaje z čipu pošle podvodníkovi. Ilustrační foto. Zdroj: Magnific.

Bezpečnostní odborníci téhle metodě říkají Ghost Tap. Mobil oběti v ní funguje jako neviditelný most, po kterém platební data putují k útočníkovi. Jeho zařízení se pak u terminálu tváří jako pravá karta a platba projde stejně hladce, jako kdyby u kasy stál skutečný majitel účtu. Původní rozbor téhle nové rodiny malwaru zveřejnila bezpečnostní firma Group-IB, která mu dala jméno WindRelay.

Všechno začne telefonátem od falešného bankéře

Past sklapne během jediného hovoru. Zavolá vám člověk, který se tváří jako pracovník banky, a namluví vám, že váš účet nebo karta čelí nějakému problému. Aby zněl věrohodně, mluví plynně česky a vaše jméno i telefonní číslo mívá připravené dopředu. Nakonec vás navede ke stažení programu, který v oficiálním obchodě s aplikacemi vůbec není.

Ten pak podvodníkovi zpřístupní telefon na dálku a bez vašeho vědomí do něj nahraje hlavní škodlivý nástroj. Zbývá poslední krok. Volající si vymyslí důvod, proč potřebujete přiložit kartu k mobilu, nejčastěji prý kvůli kontrole karty nebo změně bezpečnostního kódu. Group-IB spočítala, že celý postup útočníkům zabere zhruba třináct minut. To je tak rychlé, že oběť ani její banka většinou nestihnou nic udělat.

„[...] malwarem, který dokáže v reálném čase zneužít fyzickou platební kartu oběti," uvedl Jaroslav Cihelka, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource, jejíž analýza na kampaň upozornila.

Proč vás limit 500 korun neochrání

U běžné ztracené karty platí, že bez PINu s ní jde bezkontaktně zaplatit zpravidla jen do 500 korun, u některých bank do 1 000 korun. Právě tenhle strop dává lidem falešný pocit bezpečí. Tady je ale k ničemu. Podvodník totiž během telefonátu vyláká i PIN, takže ho žádný limit pro platby bez ověření nezastaví.

Jakmile má útočník kartu i PIN, může vybírat z bankomatu a platit až do denního limitu karty. Ten se u českých karet běžně pohybuje mezi 30 000 a 50 000 korunami za den. K tomu si přes ovládnutý telefon dokáže vaším jménem rovnou vyřídit i online půjčku. Z jediného hovoru tak vytěží dva zdroje peněz najednou.

Podobný trik už tu jednou byl

Tenhle druh útoku Česko zažilo už dřív. V srpnu 2024 upozornili výzkumníci z ESETu na malware NGate, který připravil o peníze zákazníky tří tuzemských bank. Fungoval na stejném principu a ukradenou kartu využíval hlavně k výběrům hotovosti z bankomatů. Šlo tehdy o vůbec první zachycený případ svého druhu.

Případů navíc rychle přibývá. Podle ESETu se jich na českém a slovenském území objevilo jen během prvních čtyř měsíců roku 2026 víc než za celý rok 2025. Nový malware WindRelay tenhle trend posouvá ještě dál a míří kromě Česka i na Slovensko a Slovinsko. Před hrozbou varoval v srpnu také český bezpečnostní tým CSIRT.

Jak se bránit: zavěste a zavolejte bance sami

Nejdůležitější je, jak se zachováte hned v prvních vteřinách hovoru. Žádná banka vám při nevyžádaném hovoru nenařídí, ať si instalujete aplikaci nebo přikládáte kartu k mobilu. Ochrana přitom stojí na několika jednoduchých pravidlech:

  • Když něco takového uslyšíte, hovor ukončete a bance zavolejte sami na oficiální číslo z její stránky nebo ze zadní strany karty.
  • Žádnou aplikaci si neinstalujte na základě odkazu z SMS ani z jiného neověřeného zdroje.
  • V bankovní aplikaci si nastavte rozumné denní limity pro platby i výběry, na což se často zapomíná. Pokud běžně neutrácíte desítky tisíc korun denně, nižší strop je nejjednodušší pojistka, která případnou škodu udrží v mezích, i kdyby vás podvodník přece jen dostal.

Zdroje: https://www.svetandroida.cz/nfc-malware-windrelay-ceske-banky/, https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/, https://www.welivesecurity.com/en/eset-research/ngate-android-malware-relays-nfc-traffic-to-steal-cash/, https://www.e-banky.cz/bezpecne-platby/limity-karty/, https://www.novinky.cz/clanek/internet-a-pc-bezpecnost-kartu-nedate-z-ruky-presto-s-ni-podvodnik-zaplati-takto-funguje-novy-trik-40595454

Autor: Petr Hruška
Autor: Petr Hruška
Jak se vám líbil tento článek?
Vaše hodnocení
Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Recenze produktů

linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram