System Android staje się coraz atrakcyjniejszym celem dla cyberprzestępców. W drugiej połowie 2025 roku zagrożenia przyspieszyły, a 2026 przyniesie jeszcze bardziej wyrafinowane ataki i automatyzację dzięki AI. Liczba zainfekowanych aplikacji w Google Play wzrosła, a trojany bankowe odpowiadają już za miliony nieautoryzowanych transakcji rocznie.
Skala problemu – miliony zainfekowanych aplikacji
Sytuacja w Google Play jest poważniejsza, niż mogłoby się wydawać. Według raportu Zscaler, 239 szkodliwych aplikacji zostało pobranych około 42 mln razy między czerwcem 2024 a majem 2025. Choć usunięto je ze sklepu, miliony użytkowników mogą mieć je nadal na urządzeniach.
W 2025 roku aktywność malware, spyware i trojanów bankowych była wyższa o 67% r/r, a liczba nieautoryzowanych transakcji dokonanych przy użyciu trojanów bankowych wzrosła do 4,89 mln (+3% r/r).
Dla łatwiejszego przeglądu poniżej zestawienie kluczowych liczb:
| Metryka | Wartość | Okres/Kontekst |
|---|---|---|
| Szkodliwe aplikacje w Google Play | 239 | VI 2024 – V 2025 |
| Pobrań szkodliwych aplikacji | ~42 mln | VI 2024 – V 2025 |
| Wzrost aktywności malware/spyware/trojanów | +67% r/r | 2025 vs 2024 |
| Nieautoryzowane transakcje | 4,89 mln | 2025 (+3% r/r) |
| Wzrost ataków NFC | +87% | H2 2025 |
| Aktywność oprogramowania szpiegującego | +220% r/r | 2025 vs 2024 |
| Aktywność adware | 2× | 2025 vs 2024 |
| Urządzenia bez aktualizacji zabezpieczeń | 42,1% | Android |
| Skanowania Google Play Protect dziennie | 350 mld | globalnie |
| Wykryte zainfekowane aplikacje spoza sklepu | 27 mln | globalnie |
| Zablokowane instalacje zagrażające finansom | 266 mln | globalnie |
Główne rodzaje zagrożeń
Trojany bankowe – Anatsa, Void i Xnotice
Wśród najgroźniejszych rodzin malware eksperci wymieniają przede wszystkim: Anatsa (aktywny od 2020 r., cyklicznie przenika do Google Play i działa globalnie), Void/Vo1d (celuje w odtwarzacze multimedialne oparte na AOSP; około 1,6 mln infekcji) oraz Xnotice (zdalny trojan dostępu, atakuje m.in. osoby szukające pracy w branży paliwowej).
Anatsa specjalizuje się w kradzieży danych logowania i danych bankowych, co czyni ją jednym z najbardziej dochodowych narzędzi cyberprzestępców.
Dla szybkiego porównania kluczowych cech tych rodzin malware:
| Nazwa | Typ | Główny cel | Skala/zasięg |
|---|---|---|---|
| Anatsa | Troyan bankowy | Kradzież danych logowania i finansowych | Globalna aktywność od 2020 r.; cykliczne wejścia do Google Play |
| Void (Vo1d) | Malware ukierunkowane | Odtwarzacze multimedialne AOSP | ~1,6 mln infekcji na świecie |
| Xnotice | RAT (zdalny dostęp) | Rekrutacja w branży paliwowej | Kampanie ukierunkowane (spear-phishing) |
Oprogramowanie szpiegujące – znacznie bardziej aktywne
Aktywność oprogramowania szpiegującego wzrosła o 220% r/r, co oznacza, że rośnie ryzyko niejawnego śledzenia aktywności użytkowników i kradzieży danych osobowych.
Oprogramowanie reklamowe – podwojona aktywność
Aktywność adware podwoiła się, a choć nie każde jest bezpośrednio niebezpieczne, często stanowi wygodny wektor do późniejszej infekcji bardziej zaawansowanym malware.
2026 – nowe trendy zagrożeń
Sztuczna inteligencja w rękach cyberprzestępców
W 2025 roku zmaterializował się ransomware sterowany AI: PromptLock generował złośliwe skrypty w czasie rzeczywistym, dynamicznie dostosowując się do celu bez ciągłej interwencji atakującego.
AI obniża próg wejścia do świata cyberprzestępczości, umożliwiając osobom z niewielkimi lub zerowymi umiejętnościami technicznymi tworzenie i dystrybucję malware,
wyjaśnia Lukáš Štefanko, Android Malware Researcher w ESET. Eksperci obserwują też sygnały użycia modeli językowych – np. „emoji w stylu GPT” w logach malware sugerujące generowanie fragmentów złośliwego kodu przez LLM-y.
W 2026 roku można spodziewać się następujących zagrożeń powiązanych z AI:
- Bezpieczeństwo modeli – rozpowszechnianie publicznych modeli AI o niejasnej logice i nieznanych danych treningowych;
- Złośliwe wykorzystanie AI – deepfake’i, e-maile i reklamy wspierane przez AI napędzą skalowane kampanie socjotechniczne;
- Boty online – zaawansowane boty AI będą wykorzystywać luki w zautomatyzowanych procesach (np. rekrutacji) oraz posłużą do dezinformacji i wyłudzeń;
- Bezpieczeństwo agentów AI – rosnąca integracja z systemami enterprise i chmurą przy niedoszacowanym bezpieczeństwie.
Ataki NFC – wzrost o 87 procent
Drugim ważnym wektorem ryzyka są oszustwa wykorzystujące NFC. Dane telemetryczne ESET wskazują na wzrost tego typu ataków aż o 87% w H2 2025, a NGate – pionier wśród zagrożeń NFC – otrzymał nową funkcję kradzieży kontaktów, przygotowując grunt pod bardziej wyrafinowane kampanie.
Problem starych wersji Androida
Aż 42,1% urządzeń z Androidem nie otrzymuje już aktualizacji bezpieczeństwa. Google publikuje łatki dla czterech ostatnich wersji systemu (16, 15, 14, 13), które łącznie obejmują 57,9% urządzeń. Starsze wydania pozostają bez wsparcia, co czyni je wygodnym celem ataków.
Instalowanie spoza sklepu – największe wyzwanie
Największym ryzykiem w 2025 roku okazał się sideloading – instalacje z linków w SMS-ach, komunikatorach i nieznanych stron. Google Play Protect skanuje 350 mld programów dziennie, wykrył 27 mln zainfekowanych aplikacji spoza sklepu i aż 266 mln razy zablokował instalacje zagrażające kontom bankowym.
Najczęstsze luki w bezpieczeństwie aplikacji
Oto standardowe wektory ataku, na które wskazują eksperci:
- Niezabezpieczone przechowywanie danych – aplikacje zapisują wrażliwe informacje w miejscach dostępnych dla innych programów;
- Słabe uwierzytelnianie i autoryzacja – brak właściwej weryfikacji tożsamości użytkownika;
- Niezabezpieczone połączenia sieciowe – brak szyfrowania komunikacji między aplikacją a serwerami;
- Podatności na wstrzyknięcie kodu – możliwość wstrzyknięcia złośliwych poleceń lub skryptów;
- Brak ochrony przed atakami MITM – podatność na przechwytywanie komunikacji;
- Niezabezpieczone interfejsy API – udostępnianie funkcji aplikacji nieautoryzowanym podmiotom.
Jak chronić się przed trojanami i złośliwym oprogramowaniem?
Poniżej lista praktyk, które realnie zmniejszają ryzyko infekcji i strat finansowych:
- Instaluj aplikacje z Google Play – mimo incydentów, oficjalny sklep pozostaje znacząco bezpieczniejszy dzięki rygorystycznym kontrolom;
- Aktualizuj system i aplikacje – jeśli urządzenie nie otrzymuje łatek (starsze niż cztery generacje Androida), rozważ wymianę;
- Unikaj sideloadingu – nie instaluj programów z linków w SMS-ach, komunikatorach ani z nieznanych stron;
- Włącz i zostaw aktywne Google Play Protect – mechanizm skanuje i monitoruje aplikacje; ochrona przed oszustwami działa już na 185 rynkach;
- Weryfikuj uprawnienia – instaluj tylko aplikacje wymagające niezbędnych pozwoleń; ponad 20 tys. aplikacji żąda podwyższonych uprawnień, co bywa nadużywane;
- Uważaj na socjotechnikę – spodziewaj się spersonalizowanych phishingów i ataków wzmacnianych AI oraz NFC; bądź sceptyczny wobec próśb o dane;
- Używaj renomowanego antywirusa – zaufane oprogramowanie zabezpieczające monitoruje aktywność i blokuje złośliwe procesy.
Perspektywa na 2026 rok
Eksperci przewidują eskalację złośliwego oprogramowania napędzanego generatywną AI, połączoną z bardziej wyrafinowaną inżynierią społeczną i rosnącą skalą ataków NFC.
Proaktywne bezpieczeństwo – regularne aktualizacje, ostrożna instalacja aplikacji i uważne monitorowanie aktywności – będzie kluczem do ochrony danych i finansów w coraz bardziej złożonym krajobrazie zagrożeń Androida.






