Przejdź do treści

Usuń ją natychmiast z telefonu. Ta aplikacja kradnie hasła i PIN-y bankowe

23/09/2026 12:00
Aplikacja przechwytująca dane bankowe

Niepozorna aplikacja może wystarczyć, aby cyberprzestępcy uzyskali dostęp do wrażliwych danych zapisanych na telefonie. Eksperci wykryli nową wersję złośliwego oprogramowania na Androida, które potrafi kraść dane logowania, przechwytywać kody SMS, a nawet rekonstruować wpisywane PIN-y. Co więcej, zagrożenie wykorzystuje sztuczną inteligencję i może próbować powrócić na urządzenie po usunięciu.

Aplikacja przechwytująca dane bankowe

Aplikacja na Androida przechwytująca dane bankowe

Nowe zagrożenie nosi nazwę RatHat. Zostało przeanalizowane przez badaczy z firmy Zimperium, którzy opisali je 16 września br.. Według ekspertów szkodliwe oprogramowanie jest rozpowszechniane przede wszystkim za pośrednictwem fałszywych stron internetowych, reklam oraz wiadomości SMS zawierających linki prowadzące do spreparowanych stron.

Użytkownik jest następnie nakłaniany do pobrania pliku APK, który może wyglądać jak instalator znanej i bezpiecznej aplikacji. Problem zaczyna się po jego uruchomieniu. RatHat próbuje uzyskać dostęp do funkcji ułatwień dostępu systemu Android. To właśnie dzięki nim może wykonywać kolejne operacje na urządzeniu.

Szkodnik jest szczególnie niebezpieczny dla osób korzystających ze smartfonu do bankowości internetowej. RatHat potrafi wykrywać uruchomione aplikacje bankowe i wyświetlać na ich powierzchni fałszywe ekrany logowania. Użytkownik może więc być przekonany, że wpisuje dane w prawdziwej aplikacji banku, podczas gdy informacje trafiają do przestępców.
Przeczytaj także: Ukryty proceder w niemieckich firmach. „Miliony ludzi są oszukiwane na swoich pensjach”

Oprogramowanie to, może również przechwytywać wiadomości SMS, powiadomienia oraz kody jednorazowe używane przy uwierzytelnianiu dwuskładnikowym. W praktyce oznacza to, że samo stosowanie kodów SMS jako dodatkowego zabezpieczenia może nie wystarczyć, jeśli telefon został wcześniej zainfekowany.

RatHat wykorzystuje sztuczną inteligencję. Potrafi odczytać wpisywany PIN

Jedną z najbardziej nietypowych cech RatHat jest wykorzystanie generatywnej sztucznej inteligencji do sterowania zainfekowanym urządzeniem. Malware analizuje elementy widoczne na ekranie i może na tej podstawie określać, gdzie należy kliknąć lub przewinąć ekran. Dzięki temu nie musi polegać wyłącznie na sztywnym zestawie wcześniej zaprogramowanych współrzędnych.

Jeszcze większe obawy buduje możliwość przechwytywania danych dotyczących dotyku. Według analizy Zimperium RatHat może uzyskiwać dostęp do surowych współrzędnych dotknięć ekranu, a następnie zestawiać je z układem klawiatury konkretnego urządzenia. W ten sposób może próbować odtworzyć wpisywany PIN, hasło lub wzór odblokowania, nawet jeśli sama zawartość pola nie jest bezpośrednio widoczna.

Złośliwe oprogramowanie wykorzystuje również mechanizmy Android Debug Bridge, czyli ADB. Pozwala mu to uzyskać znacznie szerszy dostęp do systemu niż zwykłej aplikacji. Badacze opisują także ukryty komponent działający niezależnie od głównej aplikacji.

To właśnie dlatego zwykłe odinstalowanie aplikacji może nie rozwiązać problemu. Zimperium ustaliło, że pozostający w systemie komponent może wykryć usunięcie głównego programu i spróbować zainstalować go ponownie. Malware może także wyświetlać fałszywy komunikat o błędzie podczas próby odinstalowania, aby użytkownik sądził, że aplikacja została usunięta.

Co zrobić, jeśli podejrzewasz złośliwe oprogramowanie na Androidzie?

Jeżeli aplikacja została pobrana spoza oficjalnego sklepu i zachowuje się podejrzanie, warto potraktować sytuację poważnie. Google zaleca usunięcie niezaufanego oprogramowania, sprawdzenie urządzenia oraz zainstalowanie dostępnych aktualizacji Androida i systemu Google Play. Jeżeli na potencjalnie zainfekowanym telefonie wpisywane były hasła, dane logowania do banku lub PIN-y, nie należy ograniczać się do usunięcia aplikacji. Dostępy do kont powinny zostać zabezpieczone z wykorzystaniem czystego, zaufanego urządzenia.

W przypadku podejrzenia przejęcia danych bankowych warto jak najszybciej skontaktować się z bankiem oficjalnym kanałem i zablokować dostęp, którego bezpieczeństwo mogło zostać naruszone. Policja również zaleca szybki kontakt z bankiem w przypadku podejrzenia przejęcia danych do bankowości internetowej.

W sytuacji, gdy objawy infekcji nadal występują, a zwykłe usunięcie aplikacji nie przynosi skutku, konieczne może być przywrócenie telefonu do ustawień fabrycznych, informuje futurezone.de. Przed wykonaniem takiej operacji należy zadbać o kopię potrzebnych danych, ale nie powinno się przywracać podejrzanych aplikacji z niepewnego źródła.