POZOR! Už aj u nás udrel zákerný RAT malvér Fantasy Hub: Takto ti aj amatér dokáže vybieliť bankový účet
Bezpečnostní analytici pozorujú novú globálnu kampaň malvéru Fantasy Hub, ktorý aj amatérom umožní profesionálne výsledky.
Bezpečnostní analytici odhalili novú hrozbu, ktorá nepozná hranice: Fantasy Hub, Androidový Remote Access Trojan (RAT) predávaný v rusky hovoriacich kanáloch ako Malware‑as‑a‑Service. Znamená to, že ktokoľvek so zaplateným predplatným získa nástroj, ktorý dokáže prevziať kontrolu nad tvojím telefónom, vycucať SMS, telefónne zoznamy, nahradiť notifikácie, kradnúť fotky a videá a dokonca streamovať živé audio a video. Riziko sa týka aj Slovenska, útočníci cielia na bankové aplikácie, SMS‑kódy dvojfaktorového overenia a pracovné telefóny, ktoré používajú mnohé firmy aj súkromní používatelia.
Beezpečnostní analytici zo zLabs hovoria, že Fantasy Hub nie je len skript, ale kompletne zabalený produkt. Predajcovia ponúkajú dokumentáciu, inštruktážne videá a bot‑riadené predplatné, ktoré aj neskúsenému útočníkovi poskytne hotový nástroj. Bezpečnostné firmy už zaznamenali incidenty, pri ktorých sa cieľmi stali slovenské telefónne čísla a používatelia mobilných bánk. Niekoľko poskytovateľov na Slovensku vydalo varovania firemným zákazníkom s BYOD politikou.

Falošné stránky a bankové okná
Predajcovia malvéru naučia kupujúcich vytvoriť falošnú kartu v Google Play, doplniť falošné recenzie a pretlačiť aplikáciu medzi legitímne. Z takej falošnej stránky si používateľ stiahne appku, ktorá vyzerá dôveryhodne, napríklad Telegram. Po inštalácii malvér požiada o právo stať sa predvoleným spracovateľom SMS. Tento krok zjednoduší prístup k správam a malvér získa možnosť čítať a presmerovať SMS, ktoré útočník zachytí.
Čo je ale nebezpečnejšie, Fantasy Hub nasadí falošné okná pre banky a zobrazí ich priamo na obrazovke obete. Používateľ zadá prihlasovacie údaje či PIN a malvér ich okamžite odošle na riadiaci server útočníka. Mechanizmus funguje univerzálne. Ak používaš mobilnú banku alebo 2FA cez SMS, hrozba ťa zasiahne rovnako bez ohľadu na krajinu.

Fantasy Hub a mnohé iné RATy cielia presne na SMS správy, lebo ziskom roly predvoleného spracovateľa SMS získajú okamžitý prístup ku kódom 2FA. SMS‑OTP tak predstavuje najslabšie 2FA. Preto odporúčame prejsť na bezpečnejšie možnosti tam, kde to banka alebo služba umožní.
Neprehliadni
Prvou voľbou sú aplikácie generujúce kódy (TOTP), ako Google Authenticator, Microsoft Authenticator alebo Authy. Tieto aplikácie generujú 6‑miestne kódy, ktoré sa menia každých 30 sekúnd a neprechádzajú cez sieť ani SMS. Aj keď útočník kompromituje SMS kanál, TOTP kód nezíska, lebo sa vygeneruje lokálne v tvojom telefóne.
Druhou, ešte bezpečnejšou možnosťou sú hardvérové bezpečnostné kľúče (FIDO2 / U2F), napríklad YubiKey. Ide o malý USB alebo NFC kľúč, ktorý pri prihlasovaní musíš fyzicky priložiť alebo zapojiť. Takýto kľúč zablokuje vzdialené krádeže, bez fyzickej prítomnosti útočník prístup nezíska. Ak chceš maximálnu ochranu pri bankových operáciách alebo firemných účtoch, hardvérový kľúč predstavuje najlepšiu obranu.
Ak tvoja banka podporuje len SMS, kontaktuj ju a požiadaj o alternatívu cez aplikáciu generujúcu kódy alebo token. Pri firemnom účte dohodni s IT oddelením prechod na autentifikátor alebo hardvérové kľúče. Tieto kroky výrazne znížia riziko, že ti Fantasy Hub alebo podobný malvér vycucne prístup do účtu.
Technika, ktorá zľahčuje útoky
Autori malvéru používajú viacero sofistikovaných trikov: zašifrujú payload v natívnej knižnici, rozšifrujú ho až pri spustení a dynamicky stiahnu ďalšie knižnice cez sieť. Používajú WebRTC pre živý prenos obrazu a zvuku z kamery a mikrofónu, takže útočník môže sledovať obeť v reálnom čase. Bot v Telegrame spravuje predplatné a tvorbu upravených APK, takže aj amatér získa funkčný nástroj.
Najnebezpečnejší krok spočíva v tom, že malvér zneužije oprávnenie stať sa predvoleným spracovateľom SMS. Jedno povolenie otvorí celý rad práv, čítať správy, pristupovať ku kontaktom a prijímať notifikácie. Takéto oprávnenie útočníkovi uľahčí krádež prihlasovacích údajov a obchádzanie bankovej ochrany.

Ako sa pred útokom chrániť?
Útočníci nasadzujú malvér globálne, čo znamená, že Fantasy Hub ohrozuje užívateľov celosvetovo, teda aj na Slovensku. Ak používaš mobilnú banku, prijímaš SMS‑kódy alebo máš pracovný telefón, chráň ho. Odporúčame:
- Nesťahuj aplikácie mimo overeného zdroja.
- Nepovoľuj appkám právo spracúvať SMS bez dôveryhodného dôvodu.
- Prejdi na aplikáciu generujúcu kódy namiesto SMS, ak to banka dovolí.
- Zváž hardvérový bezpečnostný kľúč pre najdôležitejšie účty.
- Použi mobilné bezpečnostné riešenie, ktoré odhalí neobvyklé správanie aplikácií.