Některé levné Android telefony mají malware přímo v systému, varují výzkumníci. Odinstalovat ho nejde

  • Výzkumníci odhalili malware zabudovaný přímo v systému některých levných Android telefonů
  • Objevil se mimo jiné na modelech Doogee S200 X a Cubot KingKong X
  • Běžným odinstalováním se ho zbavit nedá

Sdílejte:
Adam Kurfürst
Adam Kurfürst
10.10.2026 12:00
Ikona komentáře 0
zly android na telefonu ai ilustrace

Kdo si z internetového tržiště objedná telefon za pár tisíc, obvykle počítá s horším fotoaparátem nebo pomalejším čipem. Bezpečnostní firma Bitdefender teď ale upozorňuje na mnohem nepříjemnější daň za nízkou cenu. Kampaň pojmenovaná Midnight Mimosa totiž funguje tak, že malware je v telefonu dřív, než ho majitel poprvé zapne.

Zasaženy jsou hlavně levné čínské telefony

Podle zprávy Bitdefenderu se škodlivý kód ukrývá ve firmwaru levných zařízení s čipy MediaTek od více výrobců. Za zhruba dva roky ho výzkumníci zachytili na tisících telefonů ve více než 150 zemích. Nejčastěji v Mexiku, Francii a Itálii, za nimi následují USA, Německo, Brazílie a Španělsko.

Nejvíc nakažených kusů se systému hlásilo jako Doogee S200 X a Cubot KingKong X, což jsou odolné telefony méně známých čínských značek. Sehnat se ale dají i v Česku. Zbytek tvoří hlavně neznačková zařízení a padělky, které se vydávají za vlajkové lodě. V datech se objevují modely jako „S25 Ultra“, „S26 Ultra“ nebo „i17 Pro Max“, které se Samsungem ani Applem nemají nic společného.

s25 ultra padelek z ciny

Kdo malware do systému propašoval, zatím jasné není. Část zasaženého firmwaru byla podepsaná certifikáty čínské firmy Shenzhen Zediel, Bitdefender ale zdůrazňuje, že to nedokazuje její zapojení. Škodlivý kód se podle něj mohl do systému dostat u výrobce, u dodavatele firmwaru i kdekoli dál v dodavatelském řetězci.

Podobné zkušenosti sdílejí i majitelé na fóru XDA. Uživatelé telefonů Cubot a Doogee tam popisují podezřelé aplikace, které se po odstranění samy vracejí. Jeden majitel Doogee Fire 3 Max dokonce tvrdí, že mu malware přinesla oficiální aktualizace systému. Po návratu ke starší verzi prý zmizel a s novou aktualizací se vrátil. Výrobci podle serveru BleepingComputer zatím veřejně nevysvětlili, jak se škodlivý kód do jejich firmwaru dostal.

Co malware způsobuje?

Jádro kampaně tvoří aplikace, které se maskují jako součást Androidu. V seznamu aplikací se jmenují prostě „System“ a nemají ikonu. Díky systémovým oprávněním ale bez vědomí majitele instalují a mažou další aplikace, udělují jim oprávnění a stahují ze serveru nový kód. Bitdefender takto napočítal nejméně 32 maskovaných aplikací, které se v telefonech střídají – od počasí přes zámky aplikací až po editory zvuku.

Celé to má hlavně vydělávat peníze. Podstrčené aplikace zobrazují reklamy v neviditelných oknech a samy na ně klikají, takže inzerenti platí za zobrazení, která nikdo neviděl. Jiný modul z telefonu dělá takzvanou rezidenční proxy. Přes vaše připojení pak může téct cizí provoz, který navenek vypadá, jako by šel od vás, a hodí se třeba k zakrývání útoků. Výzkumníci ověřili, že řídicí server nová zařízení skutečně registruje. Jejich testovacímu telefonu ale žádný provoz k přeposílání nepřidělil.

Malware se navíc snaží obejít ochranu Googlu. Těsně před instalací další aplikace vypne Obchod Play, a s ním i kontrolu Google Play Protect, a po instalaci ho zase zapne. Některé varianty navíc u podstrčených aplikací předstírají, že pocházejí z Google Play.

Znepokojivý je i přístup, který si malware sám zapíná. Patří k němu funkce usnadnění, čtení oznámení a SMS. Bitdefender sice nezaznamenal, že by je provozovatelé reálně zneužívali, s takovými oprávněními ale lze číst obsah obrazovky i ověřovací kódy z SMS, což jsou přesně schopnosti, na kterých stojí bankovní trojské koně. Jestli je provozovatelé někdy využijí, záleží jen na nich.

Stejný reklamní kód výzkumníci našli i ve 13 aplikacích na Google Play, které vydávali vývojáři vystupující jako fivedev a CPS Developer. Jde o aplikace na počasí, čtečky QR kódů, poznámky nebo editory zvuku. Bez systémových oprávnění sice nemohou instalovat další software, reklamy ale podle Bitdefenderu ukazují i mimo samotnou aplikaci, a to i ve chvíli, kdy telefon zrovna nepoužíváte.

Malwaru se běžný uživatel nezbaví

Běžnou cestou ne. Malware sedí v systémovém oddílu, takže ho v nastavení odinstalovat nejde. Podle Bitdefenderu pomůže jen zásah do firmwaru, nebo vypnutí škodlivé součásti přes ADB z počítače, na což si většina majitelů levných telefonů netroufne.

Pokud máte telefon Doogee, Cubot nebo jiný levný model neznámé značky, vyplatí se nejdřív zkontrolovat aktualizace systému. Část uživatelů na XDA hlásí, že výrobci mezitím vydali firmware, který infekci odstranil. Zkušenější uživatelé mohou v seznamu systémových aplikací hledat balíčky, které Bitdefender jmenuje, například com.android.system.lite, com.android.sys.prot nebo com.android.sys.gmsprot. Když telefon sám od sebe instaluje aplikace, které jste nestahovali, nebo ukazuje reklamy mimo aplikace, je namístě zvážit jeho výměnu.

Koupili byste si po téhle zprávě levný telefon neznámé značky z internetového tržiště?

Zdroje: Bitdefender, BleepingComputer, Android Authority, XDA

O autorovi

Adam Kurfürst

Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Více o autorovi

Adam Kurfürst
Sdílejte: