POZOR! Cez Google Play sa šíril bankový trójsky kôň Anatsa. Napadol vyše 90-tisíc zariadení. Túto aplikáciu si okamžite vymaž!
Nebezpečný bankový trojan Anatsa sa opäť objavil na Google Play a zasiahol takmer stotisíc používateľov.
V Obchode Play sa opäť objavila nebezpečná aplikácia, ktorá fungovala ako nástroj na šírenie bankového malvéru s názvom Anatsa. Škodlivá aplikácia bola maskovaná ako neškodný prehliadač dokumentov a stiahnutá bola približne 90-tisíc raz, kým ju spoločnosť Google odstránila. Upozornil na to portál The Hacker News.
Malvér Anatsa, známy aj pod menami TeaBot alebo Toddler, patrí medzi sofistikované hrozby zamerané na používateľov bankových služieb v mobilných zariadeniach. Jeho cieľom je získanie prístupu k finančným účtom obetí prostredníctvom kombinácie techník ako keylogging, prekryvacie útoky (overlay attacks) či úplné prevzatie zariadenia (takzvané device takeover fraud).
Postupne vybudovaná dôvera a následný útok
Najnovšia kampaň začala pomerne nenápadne. Aplikácia s názvom „PDF Update“ bola na Google Play publikovaná 7. mája 2025 vývojárom s názvom „Hybrid Cars Simulator, Drift & Racing“. Počiatočná verzia fungovala ako bežný prehliadač PDF dokumentov, čím si vybudovala dôveru u používateľov. Vývojári však približne po šiestich týždňoch zverejnili aktualizáciu, ktorá obsahovala škodlivý kód.
Princíp útoku bol pritom rovnaký ako pri predchádzajúcich kampaniach malvéru Anatsa. Po nainštalovaní aktualizovanej verzie aplikácie sa do zariadenia potajme stiahla a nainštalovala samostatná malvérová súčasť. Tá následne komunikovala s externým serverom, odkiaľ získala dynamicky generovaný zoznam cieľových bankových aplikácií.
Falošné prekrytie ako nástroj na skrytie útoku
Keď si používateľ otvoril svoju bankovú aplikáciu, malvér zobrazil falošné hlásenie o plánovanej údržbe. Táto jednoducho vyzerajúca obrazovka však mala jasný cieľ, skryť to, čo sa deje v pozadí. Počas toho, ako si myslel, že služba je dočasne nedostupná, útočníci získavali jeho prihlasovacie údaje.
Neprehliadni
Tento typ útoku je účinný najmä preto, že nevzbudzuje podozrenie. Používateľ si nič nevšimne, a až kým nepríde k neoprávneným transakciám, nemá dôvod konať. V kombinácii s keyloggingom a úplným ovládaním zariadenia ide o silný nástroj, ktorý cieli na bežné zvyky používateľov, nie na technické zraniteľnosti.

Krátka, no veľmi účinná kampaň
Podľa odborníkov z ThreatFabric nejde o prvý prípad, kedy Anatsa útočila cez Obchod Play. Aplikácia sa dostala na štvrté miesto v rebríčku „Top Free – Tools“ a pôsobila dôveryhodne. Krátko po aktualizácii sa z nej stal nosič malvéru.
Útok prebiehal od 24. do 30. júna 2025, no za ten čas zasiahla aplikácia približne 90-tisíc zariadení. Cieľom boli bankové aplikácie. Útočníci postupovali podľa overeného scenára, najprv vytvoriť funkčnú aplikáciu, potom cez aktualizáciu zaviesť škodlivý kód.
Anatsa neustále rozširuje zoznam cieľov a zdokonaľuje spôsoby, ako obísť ochranu systému aj Obchodu Play. Tento útok opäť ukázal, že aj zdanlivo bežná aplikácia môže slúžiť ako vstupná brána pre sofistikovaný kybernetický podvod
Google Play už dávno nie je zárukou bezpečnosti
Zaujímavosťou je aj takzvaná cyklická povaha kampane, počas ktorej dochádza k striedaniu období aktivity a nečinnosti. Tento prístup výrazne sťažuje jej dlhodobé odhalenie bezpečnostnými mechanizmami a zároveň umožňuje útočníkom meniť taktiku v reálnom čase podľa potreby.
Hoci bola aplikácia už odstránená, jej vysoký počet stiahnutí a sofistikovaný spôsob útoku ukazujú, že tradičná dôvera voči aplikáciám z oficiálneho obchodu nemusí byť vždy na mieste. Anatsa tak opäť potvrdzuje svoj status jedného z najnebezpečnejších bankových malvérov zameraných na platformu Android.