Jmenuje se PromptSpy a funguje jinak než cokoli, co výzkumníci na Androidu dosud viděli. Místo předem naprogramovaných klikacích scénářů pošle aktuální snímek obrazovky modelu Gemini a ten mu vrátí instrukce, kam přesně klepnout, co podržet nebo kam přejet prstem. K vykonání těchto pokynů využívá oprávnění Accessibility Service, službu původně určenou pro lidi se zdravotním postižením, která ale aplikaci dovoluje číst obsah displeje a programově ovládat telefon, jako by ho držel v ruce živý člověk. Díky vestavěnému VNC modulu navíc útočník vidí obrazovku oběti na dálku a může do ní zasahovat. Podle ESETu malware umí zachytit PIN nebo heslo z uzamykací obrazovky, u gestového zámku dokonce zaznamenat odemykání jako video. A když se ho pokusíte smazat, překryje tlačítko „Odinstalovat“ neviditelným obdélníkem, takže na něj prostě nekliknete. Finanční motivace kampaně a schopnost vzdáleně ovládat bankovní aplikace znamenají, že útočník může z napadeného telefonu provést převod jako legitimní uživatel, aniž by oběť cokoli tušila.
Proč je Gemini v rukou malwaru tak nebezpečný
Starší bankovní trojany pro Android měly pevně napsané souřadnice tlačítek pro konkrétní telefony a verze systému. Stačilo, aby banka změnila rozložení aplikace nebo výrobce posunul menu o pár pixelů, a scénář přestal fungovat. PromptSpy tohle omezení nemá. Pošle Gemini XML výpis aktuální obrazovky (texty, typy prvků, názvy aplikací, pozice) a model vrátí JSON s přesnými kroky. Malware se tak dokáže přizpůsobit různým telefonům, nadstavbám i verzím Androidu bez jediného řádku nového kódu.
Klíč k API si PromptSpy stáhne ze svého řídicího serveru, takže útočník může klíč měnit nebo rotovat. Google sice ve svých podmínkách Gemini API výslovně zakazuje použití pro malware a phishing a uvádí automatické i manuální monitorování zneužití. Jenže model vidí jen prompt a vstupní data; skutečné škodlivé jednání probíhá až na zařízení prostřednictvím Accessibility Service. Bezpečnostní filtry tak mohou zneužití omezovat, ale nedokážou je zcela vyloučit.
Jak se PromptSpy šíří a koho ohrožuje
Kampaň, kterou Lukáš Štefanko z ESET Research popsal 19. února 2026, cílila primárně na uživatele v Argentině. Malware se maskoval jako falešná bankovní aplikace MorganArg napodobující Chase/JPMorgan a šířil se přes podvodné weby, konkrétně domény mgardownload.com a m-mgarg.com. Na Google Play se nikdy neobjevil.
Cesta nákazy vypadá takto:
- Uživatel narazí na falešný bankovní web.
- Stáhne si APK soubor mimo oficiální obchod.
- Android ho upozorní na instalaci z neověřeného zdroje, ale uživatel ji povolí.
- Aplikace si vyžádá Accessibility Service, a tím získá rozsáhlé možnosti ovládání telefonu.
Česká varianta kampaně zatím ve veřejných podkladech ESETu doložená není. Samotná technika ale není vázaná na jednu zemi, Gemini rozumí různým jazykům a dokáže pracovat s různými podobami uživatelského rozhraní. V červencové zprávě ESET Threat Report H1 2026 zůstává PromptSpy vedený jako aktuálně relevantní hrozba, byť zatím vzácná. ESET sám přiznává, že vzorky ve vlastní telemetrii dosud nezachytil, takže mohlo jít i o testovací provoz. To ale nic nemění na tom, že popsaná technika funguje a je replikovatelná.
Jak poznáte, že máte problém
Několik varovných signálů přímo z rozboru ESETu:
- Po instalaci se zobrazí falešná obrazovka „Loading, please wait“.
- Aplikace požaduje zapnutí Accessibility Service.
- V přehledu posledních aplikací zůstane „připnutá“ s ikonou zámku.
- Při pokusu o odinstalaci nebo vypnutí služby přestávají reagovat některá tlačítka.
- Telefon vykazuje samovolné pohyby v rozhraní, otevírání aplikací nebo psaní textu.
Podezřelá je i přítomnost aplikace MorganArg nebo jakéhokoli APK nainstalovaného po návštěvě stránky, která vypadala jako web banky.
Jak se malwaru zbavit
PromptSpy není nezničitelný. Blokuje odinstalaci jen v normálním režimu, kde může přes Accessibility Service překrývat tlačítka. Funkční postup vede přes Safe Mode:
- Restart do Safe Mode – na většině telefonů podržíte tlačítko vypnutí, pak dlouze klepnete na „Vypnout“ a potvrdíte Safe Mode. Přesný postup se liší podle výrobce, Google ho popisuje pro Pixely.
- Odinstalace – v Nastavení → Aplikace najděte MorganArg (nebo podezřelou nově nainstalovanou aplikaci) a smažte ji. Bez běžících služeb třetích stran překryvné vrstvy nefungují.
- Kontrola po restartu – po návratu do normálního režimu spusťte Google Play Protect a zkontrolujte, zda v telefonu nezůstaly další nedůvěryhodné aplikace.
Pokud problémy přetrvávají, zbývá tovární reset.
Jedno oprávnění, které rozhoduje o všem
Celý útok stojí a padá s jedním krokem: povolením Accessibility Service neznámé aplikaci. Bez něj PromptSpy nemůže číst obrazovku, provádět gesta ani blokovat vlastní smazání. Android od verze 13 přístup k tomuto oprávnění pro aplikace instalované mimo obchod částečně omezuje a u některých aplikací vyžaduje explicitní povolení v sekci „omezená nastavení“. Jenže pokud uživatel toto omezení ručně obejde, systém už ho nemusí ochránit.
PromptSpy je podle ESETu první známý Android malware s generativní AI přímo v exekučním toku. Dříve existovaly případy využití strojového učení, třeba Android/Spy.Banker nebo jiné hrozby využívající modely či knihovny pro analýzu obrazovky. Ale plnohodnotné nasazení velkého jazykového modelu jako navigátora v cizím telefonu představuje novou kapitolu. A její první stránka je napsaná.
Zdroj: Mobify.cz - Váš párťák ve světě elektroniky
Autor: Jiří Pacovský