Nový Android malvér Octagon dokáže ovládnuť telefón a ukradnúť peniaze. Cieli na bankové aplikácie aj kryptopeňaženky

Octagon je nový Android malvér, ktorý dokáže ovládať telefón, čítať SMS kódy a kradnúť údaje z bankových aplikácií či kryptopeňaženiek.

hackeri slovensko_2
Zdroj: Vosveteit.sk, AI

Bezpečnostní výskumníci z IVerify objavili nový škodlivý program pre Android, ktorý dokáže z telefónu spraviť nástroj na krádež citlivých údajov. Malvér s názvom Octagon cieli najmä na bankové aplikácie, kryptopeňaženky a ďalšie služby, v ktorých môžu mať používatelia uložené peniaze.

Na rozdiel od mnohých bežných vírusov však Octagon nevsádza iba na krádež prihlasovacích údajov. Po získaní potrebných povolení dokáže sledovať obrazovku, ovládať telefón na diaľku, čítať SMS správy a zachytávať aj jednorazové kódy. Výskumný tím spoločnosti iVerify ho objavil v júni 2026. Zaujímavé je, že Octagon nefunguje ako nástroj jedného útočníka. Je súčasťou modelu Malware-as-a-Service, teda škodlivého softvéru, ktorý si môžu iní kyberzločinci prenajať. Mesačný prístup stojí podľa dostupných údajov približne 1 400 dolárov, teda cca 1200 eur.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útočník si môže prenajať celý systém

Octagon propaguje na ruskojazyčných kyberzločineckých fórach osoba alebo skupina vystupujúca pod menom AndroidKitKat. Prvé dôkazy o predaji výskumníci našli 1. júna 2026. Kupujúci pritom nedostane iba samotný vírus. K dispozícii má ovládací panel pre Windows, prostredníctvom ktorého môže sledovať napadnuté telefóny. Každé zariadenie sa v paneli označuje ako „Ward“. Útočník si pri ňom môže pozrieť zoznam nainštalovaných aplikácií, sledovať obrazovku, spúšťať prekryvné okná a vykonávať rôzne úkony priamo v telefóne.

Bezpečnostní analytici upozorňujú na vlnu útokov, ktorá sa zameriava na populárne kryptoaplikácie
Zdroj: IVerify

Práve takýto spôsob fungovania robí Octagon nebezpečným. Útočník nemusí používateľa presviedčať, aby mu sám poslal heslo alebo fotografiu obrazovky. Malvér sa k údajom môže dostať priamo v zariadení.

„Octagon je ponúkaný ako služba malvéru za mesačný poplatok 1 400 dolárov,“ uvádzajú výskumníci iVerify.

Zameriava sa na aplikácie, ktoré poznáme aj u nás

Hlavným cieľom Octagonu sú aplikácie súvisiace s financiami. Výskumníci v jeho konfigurácii našli šablóny pre Trust Wallet, Binance a MEXC. Pre slovenského používateľa je pritom dôležité, že nejde iba o úplne neznáme služby. Binance pozná veľká časť ľudí, ktorí obchodujú s kryptomenami, a aplikácie ako MetaMask či Trust Wallet patria medzi známe kryptopeňaženky.

Octagon sa však nezameriava iba na kryptomeny. Dokáže sledovať aj ďalšie aplikácie a výskumníci v jeho prostredí zaznamenali napríklad Telegram, WhatsApp a Viber.

Malware navyše obsahuje stovky pripravených definícií aplikácií. Vo verzii 1.1 ich bolo až 457. To znamená, že útočník môže mať pripravené pravidlá pre veľké množstvo aplikácií a podľa potreby pridať vlastné.

Octagon zneužíva funkciu Androidu známu ako Služby prístupnosti. Tá má legitímny účel a pomáha ľuďom, ktorí potrebujú alternatívny spôsob ovládania telefónu. Ak však používateľ škodlivému programu toto povolenie udelí, situácia sa výrazne zmení. Octagon dokáže čítať štruktúru obrazovky a následne nad legitímnu aplikáciu umiestniť vlastné prekryvné okno. Používateľ tak môže napríklad otvoriť kryptopeňaženku a namiesto skutočného prihlasovacieho formulára uvidí podvodné okno. To môže od neho vyžiadať heslo, seed frázu alebo iný citlivý údaj.

Seed fráza predstavuje mimoriadne dôležitý údaj pri kryptopeňaženkách. Ide o skupinu slov, pomocou ktorej môže používateľ obnoviť svoju peňaženku. Ak sa k nej dostane útočník, môže mať cestu k uloženým kryptomenám. Octagon pritom dokáže zachytiť aj PIN, heslo alebo vzor na odomknutie obrazovky.

Bezpečnostní analytici upozorňujú na vlnu útokov, ktorá sa zameriava na populárne kryptoaplikácie
Zdroj: IVerify

Dokáže čítať aj SMS s kódmi

Ďalším problémom sú SMS správy. Niektoré služby stále používajú SMS ako jednu z foriem dvojfaktorového overenia. Octagon dokáže v určitých konfiguráciách prijaté SMS správy zachytiť a poslať ich útočníkovi. To môže byť problém napríklad v situácii, keď banka alebo kryptomenová služba odošle jednorazový prihlasovací kód práve cez SMS. V jednom z analyzovaných variantov s názvom Lifted Dreams výskumníci priamo objavili funkciu na zachytávanie SMS správ a ich odosielanie do ovládacieho panela.

Útočník tak nemusí poznať iba heslo. V niektorých prípadoch môže získať aj druhú časť overenia.

Zaujímavou súčasťou Octagonu je aj spôsob, akým sa snaží zostať v telefóne nenápadný. Výskumníci objavili tri rôzne APK súbory, ktoré súviseli s rovnakým základom malvéru. Jeden z nich sa ukrýval za aplikáciou s názvom Lifted Dreams, ktorá sa po udelení potrebných povolení zobrazila ako vizuálna novela. Používateľ teda mohol nadobudnúť dojem, že si nainštaloval hru.

V skutočnosti však na pozadí zostal aktívny Octagon. Dokázal zbierať snímky obrazovky, zoznam nainštalovaných aplikácií a vykonávať kliknutia, posuny či zadávanie textu. Druhý variant využíval názov BahrDate. Ďalší výskumný tím, Dream Group, pritom objavil súvisiacu kampaň v Bahrajne, kde útočníci použili falošnú aplikáciu napodobňujúcu vládnu službu.

Tento prípad ukazuje, že útočníci môžu meniť obal malvéru podľa toho, na koho chcú zaútočiť. Raz môže ísť o hru, inokedy o štátnu aplikáciu alebo inú službu, ktorej používateľ dôveruje.

Treba upozorniť, že na jednom zo záberov výskumníci videli telefón, na ktorom Google Play Protect hlásil, že nenašiel žiadne škodlivé aplikácie, hoci v smartfóne bol malvér nainštalovaný. Octagon totiž získaval veľkú časť svojich schopností prostredníctvom oprávnení, ktoré používateľ sám povolil. Problém preto nemusí spočívať iba v tom, že bezpečnostný systém vírus nerozpozná, ale aj v tom, že používateľ škodlivému programu dovolí robiť veci, ktoré by za normálnych okolností robiť nemal.

„Jeho prístup pochádza z funkcií Androidu, ktoré obeť presvedčili, aby povolila,“ vysvetľujú výskumníci.

Preto by si mal byť opatrný najmä vtedy, ak aplikácia stiahnutá mimo Google Play požaduje prístup k službám prístupnosti, SMS správam alebo ďalším citlivým funkciám.

Octagon dokáže telefón ovládať na diaľku

Výskumníci navyše našli funkcie umožňujúce útočníkovi vykonávať rôzne akcie priamo na zariadení. Môže spúšťať aplikácie, vytvárať prekryvné okná, klikať na obrazovku, zadávať text alebo vykonávať systémové príkazy. To dáva útočníkovi oveľa širšie možnosti než obyčajný keylogger. Octagon si zároveň zabezpečuje prežitie v telefóne pomocou viacerých mechanizmov. Po reštarte sa môže znovu spustiť a používa aj rôzne systémové funkcie, ktoré mu pomáhajú zostať aktívnym.

Jeden z analyzovaných variantov dokonca využíval takzvaný watchdog. Ten kontroluje, či hlavná časť malvéru stále funguje, a v prípade potreby ju môže znovu spustiť.

Čo to znamená pre používateľov na Slovensku?

Výskumníci zatiaľ neuvádzajú, že by Octagon masovo zasiahol slovenské telefóny. Objavené vzorky však ukazujú, že ide o nástroj schopný útočiť na aplikácie, ktoré môžu používať aj ľudia u nás. Najväčšie riziko predstavuje inštalácia APK súborov z neznámych stránok. Ak ti niekto ponúkne aplikáciu mimo Google Play a následne od teba požaduje povolenie služieb prístupnosti, SMS alebo ďalších citlivých funkcií, mal by si spozornieť.

Rovnako platí, že názov aplikácie nemusí veľa znamenať. Škodlivý program sa môže ukrývať za hrou, streamovacou službou alebo aplikáciou, ktorá sa tvári ako oficiálny nástroj.

Pri bankových aplikáciách a kryptopeňaženkách sa preto oplatí venovať pozornosť aj tomu, odkiaľ si aplikáciu nainštaloval a aké oprávnenia od teba žiada. Octagon zároveň ukazuje, že kyberzločinci dnes nemusia malware vytvárať iba pre vlastnú potrebu. Môžu ho ponúknuť ďalším útočníkom ako hotovú službu, čo im môže výrazne zjednodušiť útoky na používateľov v rôznych krajinách.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať