
Mobilný telefón je dnes zároveň peňaženkou, prístupom do banky, úložiskom hesiel aj miestom, kde prijímame autorizačné SMS. Práve preto sú falošné a škodlivé aplikácie pre podvodníkov mimoriadne zaujímavé. Niektoré napodobňujú banky alebo známe služby, iné ponúkajú pôžičky či investovanie a ďalšie sa tvária ako úplne nevinné aplikácie.
Falošnú aplikáciu možno často odhaliť podľa kombinácie viacerých varovných znakov: podozrivého spôsobu inštalácie, neprimeraných oprávnení, neznámeho vývojára, nátlaku na používateľa a požiadaviek na prístup k SMS, obrazovke či bankovým údajom. Najväčším varovaním je situácia, keď vás niekto telefonicky alebo cez správu presviedča, aby ste si konkrétnu aplikáciu nainštalovali.
Podvodná aplikácia nemusí na prvý pohľad vyzerať podozrivo
Predstava, že škodlivú aplikáciu spoznáme podľa amatérskeho loga, gramatických chýb a nulového počtu stiahnutí, už dávno neplatí. Moderné podvodné aplikácie môžu mať profesionálny dizajn, tisíce hodnotení a v minulosti sa niektoré dostali dokonca do oficiálneho obchodu Google Play.
Mohlo by vás zaujímať
Google uviedol, že počas roka 2025 zabránil publikovaniu viac ako 1,75 milióna aplikácií porušujúcich pravidlá Google Play a zablokoval viac ako 80 000 problémových vývojárskych účtov. Play Protect navyše identifikoval milióny nových škodlivých aplikácií pochádzajúcich z prostredia mimo Google Play. Samotná existencia aplikácie v obchode preto riziko výrazne znižuje, ale nie je absolútnou zárukou bezpečnosti.
Podvodníci navyše často nemenia len technické riešenie, ale aj názov, ikonu a príbeh, ktorým obeť presvedčia. Aplikácia, ktorá je dnes propagovaná ako investičný nástroj, môže byť o niekoľko týždňov šírená pod úplne iným názvom.
Najväčšie varovanie: niekto vám prikazuje, čo si máte nainštalovať
Jedným z najspoľahlivejších varovných signálov nie je samotná aplikácia, ale spôsob, akým ste sa k nej dostali. Banka, polícia, Národná banka Slovenska ani seriózny investičný poradca vás nebudú telefonicky presviedčať, aby ste si počas hovoru nainštalovali neznámu aplikáciu z odkazu zaslaného cez SMS, WhatsApp alebo e-mail.
Podvod často začína telefonátom. Volajúci tvrdí, že na vašom účte prebieha podozrivá transakcia, že máte niekde zabudnuté investície alebo že je potrebné „zabezpečiť“ vaše peniaze. Následne pošle odkaz na aplikáciu a presne vysvetľuje, kam máte kliknúť.
Ak vás niekto naviguje krok za krokom pri inštalácii aplikácie, zadávaní bankových údajov alebo zmene bezpečnostných nastavení telefónu, hovor ukončite.
Aplikácia chce oprávnenia, ktoré vôbec nepotrebuje
Oprávnenia patria medzi najdôležitejšie veci, ktoré sa pri inštalácii oplatí sledovať. Samotná požiadavka na prístup ku kontaktom alebo polohe nemusí znamenať podvod. Rozhodujúce je, či daná aplikácia tieto údaje skutočne potrebuje na svoju deklarovanú funkciu.
Mimoriadne podozrivý je prístup k službe Prístupnosť
Na Androide je veľmi citlivým oprávnením služba Prístupnosť, označovaná tiež ako Accessibility. Legitímne slúži napríklad ľuďom so zdravotným znevýhodnením, môže však aplikácii umožniť sledovať obsah obrazovky a vykonávať určité úkony namiesto používateľa.
SK-CERT v roku 2025 opisoval škodlivý softvér cieliaci priamo na českých a slovenských používateľov, ktorý práve toto oprávnenie zneužíval. Po jeho získaní dokázal automaticky povoľovať ďalšie oprávnenia, zaznamenávať obrazovku a dokonca ovládať podporované bankové aplikácie.
Ak jednoduchá hra, prehrávač videí, aplikácia na pôžičku alebo údajná investičná aplikácia požaduje prístup k službe Prístupnosť, je to dôvod inštaláciu okamžite zastaviť.
Pozor na právo inštalovať ďalšie aplikácie
Nebezpečným signálom je tiež požiadavka, aby ste aplikácii povolili inštalovanie ďalších aplikácií z neznámych zdrojov. Takýmto spôsobom sa môže pôvodne jednoduchá aplikácia zmeniť na vstupnú bránu pre ďalší škodlivý softvér.
Pri útokoch môže prvá aplikácia obsahovať len minimum škodlivého kódu a skutočný malvér sa do telefónu stiahne až neskôr. Používateľ preto nemusí pri pôvodnej inštalácii vôbec vidieť všetko, čo bude aplikácia nakoniec schopná robiť.
SMS správy, notifikácie a obrazovka
Veľmi citlivý je prístup k SMS správam a notifikáciám, pretože môžu obsahovať autorizačné kódy z banky. Nebezpečná je tiež možnosť zaznamenávať obrazovku alebo ju vzdialene ovládať.
Ak aplikácia zároveň žiada niekoľko z týchto oprávnení, pričom pre svoju normálnu funkciu nemá dôvod ich používať, ide o výrazný varovný signál.
Pozor na aplikáciu „TikTok 18+ – Opravdu krátká videa“
Veľmi konkrétny príklad sa týkal priamo Slovenska a Česka. SK-CERT 10. septembra 2025 upozornil na škodlivé aplikácie pre Android, ktoré umožňovali sofistikované krádeže peňazí a kryptomien.
Používateľ bol v jednej zo zaznamenaných kampaní lákaný reklamou na aplikáciu s názvom:
TikTok 18+ – Opravdu krátká videa
Nešlo pritom o oficiálnu aplikáciu TikTok.
Po nainštalovaní prvej aplikácie útok pokračoval sťahovaním ďalších častí škodlivého softvéru. Jedna z nich požadovala službu Prístupnosť a následne dokázala automaticky získavať ďalšie oprávnenia.
Podľa SK-CERT mohol škodlivý softvér zaznamenávať obrazovku, čítať alebo meniť skopírovaný text, ovládať WhatsApp a Facebook, odosielať SMS a pracovať s podporovanými kryptomenovými peňaženkami. Dokázal tiež ovládať podporovanú aplikáciu internetového bankovníctva a vykonávať kroky potrebné na bankový prevod.
Dôležitá je ešte jedna vec: názov „TikTok 18+ – Opravdu krátká videa“ nebol podstatou útoku. Útočníci mohli názov, reklamu a príbeh používaný na nalákanie obete zmeniť. Preto nestačí zapamätať si jeden názov aplikácie.
SpyLoan: škodlivé aplikácie na pôžičky mali milióny stiahnutí
Ďalším výborným príkladom toho, prečo sa nemožno spoliehať iba na profesionálny vzhľad aplikácie, je skupina aplikácií označovaná bezpečnostnou spoločnosťou ESET ako SpyLoan.
Aplikácie sa vydávali za služby poskytujúce rýchle pôžičky. ESET v roku 2023 identifikoval 18 takýchto aplikácií a oznámil ich Googlu. Sedemnásť bolo následne z Google Play odstránených. Pred odstránením mali dohromady viac ako 12 miliónov stiahnutí.
Nešlo teda o aplikácie, ktoré by používalo niekoľko desiatok ľudí z pochybnej internetovej stránky.
Aplikácie zbierali citlivé informácie zo zariadenia. ESET popisoval prístup napríklad ku kontaktom, SMS správam, záznamom hovorov, kalendáru, informáciám o zariadení či súborom. Získané údaje mohli byť následne využívané na nátlak a vydieranie používateľov v súvislosti s pôžičkami.
Názvy aplikácií spájaných s prípadom SpyLoan
Medzi aplikácie identifikované vo výskume patrili napríklad:
- AA Kredit
- Amor Cash: Préstamos Sin Buró
- Oro Préstamo – Efectivo rápido
- Cashwow
- CrediBus Préstamos de crédito
- PréstamosCrédito – GuayabaCash
- Préstamos De Crédito – YumiCash
- Go Crédito – de confianza
- Instantáneo Préstamo
- Cartera grande
- Rápido Crédito
- Finupp Lending
- 4S Cash
- TrueNaira – Online Loan
- EasyCash
Pri starších bezpečnostných incidentoch je dôležité pracovať aj s časovým kontextom. Tento zoznam označuje aplikácie a balíky, ktoré boli identifikované pri konkrétnom výskume. Neznamená to, že aplikácie pod rovnakým názvom musia byť v súčasnosti dostupné alebo že prípadná nová aplikácia používajúca podobný názov je automaticky totožná.
Práve preto bezpečnostní analytici často sledujú aj jedinečný názov balíka aplikácie, jej digitálny podpis a ďalšie technické údaje, nielen názov zobrazovaný používateľovi.
Falošná aplikácia môže kopírovať skutočnú finančnú službu
ESET zdokumentoval už v roku 2017 aj dve aplikácie, ktoré sa vydávali za legitímnu kryptomenovú službu Poloniex. V Google Play sa objavili pod názvami:
- POLONIEX
- POLONIEX EXCHANGE
Aplikácie však nepochádzali od legitímnej služby. Zobrazili používateľovi falošnú prihlasovaciu obrazovku a pokúsili sa získať jeho prihlasovacie údaje.
Tento typ útoku je mimoriadne nebezpečný, pretože používateľ nemusí hľadať žiadnu neznámu službu. Práve naopak – do obchodu s aplikáciami zadá názov spoločnosti, ktorú pozná, a medzi výsledkami môže nájsť jej napodobeninu.
Ako si overiť, že banková alebo finančná aplikácia je skutočná
Najbezpečnejším spôsobom je nevychádzať iba z vyhľadávania v obchode s aplikáciami. Otvorte oficiálnu webovú stránku banky, burzy alebo finančnej spoločnosti a zistite, či na nej existuje odkaz na oficiálnu mobilnú aplikáciu.
Skontrolujte meno vývojára
Názov aplikácie sa dá napodobniť veľmi jednoducho. Rovnako aj ikona a obrázky v profile aplikácie. Dôležitejšie je meno spoločnosti alebo vývojára, ktorý aplikáciu vydal.
Ak hľadáte aplikáciu veľkej banky a jej vývojárom je neznáma spoločnosť bez zjavnej väzby na banku, nič do nej nezadávajte.
Pozrite si históriu a negatívne recenzie
Počet hviezdičiek sám osebe nestačí. Falošné pozitívne hodnotenia sa dajú vytvoriť alebo kúpiť. ESET pri podvodných úverových aplikáciách upozorňoval, že práve negatívne recenzie môžu odhaliť skutočné skúsenosti používateľov.
Podozrivé môže byť napríklad veľké množstvo takmer identických päťhviezdičkových hodnotení, neprirodzené formulácie alebo prudké pribúdanie recenzií v krátkom časovom období.
Ani milión stiahnutí však automaticky neznamená, že je aplikácia bezpečná. Prípad SpyLoan je toho jasným dôkazom.
Investičná aplikácia ukazuje obrovský zisk? Môže ísť iba o číslo na obrazovke
Pri investičných podvodoch existuje ešte jeden problém. Aplikácia alebo internetová platforma nemusí skutočne vykonávať žiadne obchody.
Národná banka Slovenska upozorňuje na podvody, pri ktorých obeť vloží peniaze a na obrazovke následne sleduje, ako hodnota jej údajnej investície rýchlo rastie. Zostatok v aplikácii pritom môže byť iba fiktívne číslo vytvorené podvodníkom.
Problém nastane pri pokuse o výber. Používateľovi je oznámené, že musí zaplatiť ďalší poplatok, daň, poplatok za AML kontrolu alebo overenie pôvodu peňazí. Po zaplatení sa objaví ďalšia prekážka a podvodník požaduje ďalšie peniaze.
Ak vám aplikácia ukazuje vysoký zisk, ale na jeho vyplatenie požaduje poslať ďalšie peniaze, nič neposielajte.
Názov známej aplikácie ešte neznamená, že samotná aplikácia je podvodná
Tu je potrebné rozlišovať dve úplne odlišné situácie. Podvodník môže vytvoriť vlastnú škodlivú aplikáciu, ale rovnako môže zneužiť legitímnu aplikáciu na vzdialený prístup, komunikáciu alebo sledovanie cien kryptomien.
NBS v auguste 2025 varovala pred podvodníkmi zneužívajúcimi značku NBS Shares. Obete boli podľa banky navádzané napríklad na inštalovanie aplikácií na vzdialený prístup alebo ďalších nástrojov.
V upozornení sa spomínal napríklad CoinMarketCap. To však neznamená, že CoinMarketCap je podvodná aplikácia. Podvodník môže legitímnu službu použiť ako kulisu a obeti ukázať údaje, ktoré majú podporiť jeho vymyslený príbeh.
Podobne môže byť legitímna aplikácia na vzdialenú správu počítača alebo telefónu bezpečná pri normálnom používaní, ale mimoriadne nebezpečná, ak prostredníctvom nej dobrovoľne odovzdáte kontrolu cudziemu človeku.
Nikdy nevypínajte bezpečnostné funkcie na pokyn človeka v telefóne
Ak vám aplikácia alebo človek v telefóne tvrdí, že musíte vypnúť Google Play Protect, povoliť inštalovanie z neznámych zdrojov alebo ignorovať bezpečnostné upozornenie telefónu, ide o jeden z najsilnejších varovných signálov.
Google v novších verziách Androidu zavádza ochrany práve proti takémuto sociálnemu inžinierstvu. Niektoré rizikové nastavenia sú počas telefonátu s neznámym číslom obmedzované, pretože podvodníci často obeť navigujú pri inštalácii škodlivej aplikácie v reálnom čase.
Seriózna banka ani technická podpora nepotrebuje, aby ste kvôli nej znižovali zabezpečenie telefónu.
Pozor na falošné systémové upozornenia
Ďalším trikom sú správy typu:
„Váš telefón je infikovaný 7 vírusmi.“
„Vaše bankové údaje boli napadnuté.“
„Musíte okamžite nainštalovať bezpečnostnú aplikáciu.“
Ak sa podobná správa objaví ako reklama vo webovom prehliadači alebo vo vnútri hry, nejde o systémovú diagnostiku telefónu. Cieľom môže byť dostať používateľa na stránku s ďalšou aplikáciou, predplatným alebo škodlivým súborom.
Skutočné bezpečnostné upozornenie Androidu či iOS nevzniká ako reklamný banner na internetovej stránke.
Ako odhaliť falošnú aplikáciu ešte pred inštaláciou
Pred stiahnutím finančnej, investičnej alebo bankovej aplikácie sa oplatí urobiť niekoľko jednoduchých kontrol:
- Overte si aplikáciu cez oficiálnu stránku spoločnosti.
- Skontrolujte presný názov vývojára.
- Pozrite si počet stiahnutí, ale nepovažujte ho za dôkaz bezpečnosti.
- Prečítajte si najmä najnovšie negatívne recenzie.
- Skontrolujte, aké údaje aplikácia zbiera.
- Zamyslite sa, či požadované oprávnenia dávajú vzhľadom na jej funkciu zmysel.
- Neinštalujte APK súbor zaslaný cez SMS, Messenger, WhatsApp alebo e-mail.
- Nepovoľujte službu Prístupnosť bez jasného a dôveryhodného dôvodu.
- Nepovoľujte neznámej aplikácii inštalovanie ďalších aplikácií.
- Nikdy nevypínajte bezpečnostné funkcie na pokyn neznámej osoby.
Ak aplikáciu odporučil človek, ktorý vám pred chvíľou nečakane zavolal s investičnou ponukou alebo problémom na bankovom účte, najbezpečnejšie je neinštalovať ju vôbec.
Čo robiť, ak ste už podvodnú aplikáciu nainštalovali
Záleží na tom, aké oprávnenia aplikácia získala. Ak išlo iba o bežnú aplikáciu bez citlivých práv, môže postačovať jej odstránenie a kontrola zariadenia. Ak však mala prístup k SMS, notifikáciám, službe Prístupnosť, obrazovke alebo vzdialenému ovládaniu, treba situáciu považovať za závažnejšiu.
Okamžite kontaktujte banku
Ak aplikácia mohla vidieť vaše bankovníctvo, platobnú kartu, SMS správy alebo autorizačné údaje, kontaktujte banku prostredníctvom oficiálneho telefónneho čísla. Nevolajte na číslo, z ktorého vás predtým kontaktoval údajný pracovník banky.
Skontrolujte transakcie, platobné karty aj prípadné zmeny limitov.
Heslá meňte z bezpečného zariadenia
Ak existuje možnosť, že je telefón stále ovládaný útočníkom alebo zaznamenáva obrazovku, nepoužívajte ho na zmenu najdôležitejších hesiel. Prihláste sa z iného dôveryhodného zariadenia.
Začnite e-mailovým účtom, pretože práve cez e-mail sa často dajú obnoviť heslá k množstvu ďalších služieb. Následne zmeňte heslá k bankovým a ďalším dôležitým účtom.
Pri vážnom napadnutí môže byť potrebné továrenské nastavenie
Pri konkrétnej kampani šírenej ako „TikTok 18+ – Opravdu krátká videa“ SK-CERT odporučil obnovenie telefónu do továrenských nastavení. Samotné odstránenie pôvodnej aplikácie totiž nemuselo stačiť, pretože tá už medzičasom nainštalovala ďalšie časti malvéru.
Ak aplikácia získala rozsiahlu kontrolu nad telefónom, továrenské nastavenie môže byť bezpečnejším riešením než pokus o ručné vyhľadávanie všetkých jej súčastí.
Ako sa chrániť na Androide
Google Play Protect by mal zostať zapnutý. Kontroluje aplikácie z Google Play aj potenciálne škodlivé aplikácie pochádzajúce z iných zdrojov a môže používateľa varovať, aplikáciu deaktivovať alebo ju odstrániť.
Zároveň aktualizujte Android a aplikácie. Novšie bezpečnostné mechanizmy dokážu obmedziť niektoré oprávnenia alebo spôsoby inštalácie, ktoré podvodníci využívali na starších zariadeniach.
Najdôležitejšou ochranou však zostáva používateľ. Ani technické zabezpečenie nemusí pomôcť, ak človek na pokyn podvodníka postupne vypne všetky ochrany, povolí neznáme zdroje a škodlivej aplikácii dobrovoľne udelí prístup k obrazovke.
Ako kontrolovať aplikácie na iPhone
Aj používateľ iPhonu by mal sledovať, kto aplikáciu vydal a aké oprávnenia požaduje. Apple poskytuje funkciu App Privacy Report, ktorá umožňuje sledovať, ako často jednotlivé aplikácie pristupujú napríklad k polohe, fotoaparátu alebo mikrofónu a s akými internetovými doménami komunikujú.
Ak aplikácia používa citlivé údaje spôsobom, ktorý nezodpovedá jej účelu, oprávnenie je možné odobrať v nastaveniach súkromia.
Ani pri iPhone preto neplatí, že používateľ môže bez rozmýšľania dôverovať každému programu len preto, že vyzerá profesionálne.
Päť situácií, pri ktorých aplikáciu radšej neinštalovať
Aplikáciu radšej okamžite zatvorte, ak nastane aspoň jedna z týchto situácií:
- poslal vám ju neznámy človek počas telefonátu,
- musíte kvôli nej vypnúť bezpečnostnú ochranu telefónu,
- vyžaduje službu Prístupnosť bez rozumného dôvodu,
- sľubuje prakticky isté zhodnotenie peňazí a tlačí vás k okamžitému vkladu,
- jej vývojár alebo pôvod sa nedá spojiť so spoločnosťou, za ktorú sa aplikácia vydáva.
Ak sa objaví viac týchto znakov naraz, riziko prudko rastie.
Najnebezpečnejšia aplikácia je tá, ktorej dôverujeme
Najúspešnejšie podvodné aplikácie často nevyzerajú ako vírus. Vyzerajú ako banka, investičná platforma, pôžička, bezpečnostný nástroj alebo zábavná aplikácia. Práve to je ich najväčšia výhoda.
Zapamätať si zoznam desiatok názvov preto nestačí. Názov, logo aj reklamu môže útočník zmeniť prakticky okamžite. Oveľa dôležitejšie je vedieť rozpoznať spôsob, akým sa podvodník snaží aplikáciu dostať do telefónu, a oprávnenia, ktoré následne požaduje.
Ak vás niekto tlačí do rýchleho rozhodnutia, chce vidieť vašu obrazovku, žiada prístup k telefónu alebo tvrdí, že kvôli ochrane peňazí musíte okamžite niečo nainštalovať, najbezpečnejšou reakciou je komunikáciu ukončiť a kontaktovať banku či danú spoločnosť samostatne cez jej oficiálne kontakty.
Zdroje
- SK-CERT – Škodlivá mobilná aplikácia, ktorá cieli aj na slovenských zákazníkov, 10. september 2025. SK-CERT – Škodlivá mobilná aplikácia, ktorá cieli aj na slovenských zákazníkov
- Národná banka Slovenska – Pozor na podvody!, aktualizované 6. augusta 2026. NBS – Pozor na podvody!
- Národná banka Slovenska – Upozornenie na nový typ podvodu zneužívajúci značku NBS, 26. august 2025. NBS – Upozornenie na nový typ podvodu zneužívajúci značku NBS
- Google – How Google Play and Android app ecosystems stayed safe in 2025, 19. február 2026. Google – How Google Play and Android app ecosystems stayed safe in 2025
- ESET Research – Beware of predatory fin(tech): Loan sharks use Android apps to reach new depths, 5. december 2023. ESET Research – Beware of predatory fin(tech)
- ESET Research – Fake cryptocurrency trading apps on Google Play, 23. október 2017. ESET Research – Fake cryptocurrency trading apps on Google Play
- FBI – Cryptocurrency Investment Fraud. FBI – Cryptocurrency Investment Fraud
- Apple Support – About App Privacy Report, aktualizované 19. decembra 2025. Apple Support – About App Privacy Report