aplikacja do śledzenia koronawirusa na smartfonie mobilnym. Zbliżenie kobiety śledzenia tłumu ludzi w aplikacji na ekranie smartfona. Ręka trzyma inteligentne urządzenie. Makieta strony internetowej. Covid-19 narzędzie do śledzenia wirusa koronowego

Zagrożenia w Android Market – jak chronić się przed trojanami w aplikacjach?

6 min. czytania

System Android staje się coraz atrakcyjniejszym celem dla cyberprzestępców. W drugiej połowie 2025 roku zagrożenia przyspieszyły, a 2026 przyniesie jeszcze bardziej wyrafinowane ataki i automatyzację dzięki AI. Liczba zainfekowanych aplikacji w Google Play wzrosła, a trojany bankowe odpowiadają już za miliony nieautoryzowanych transakcji rocznie.

Skala problemu – miliony zainfekowanych aplikacji

Sytuacja w Google Play jest poważniejsza, niż mogłoby się wydawać. Według raportu Zscaler, 239 szkodliwych aplikacji zostało pobranych około 42 mln razy między czerwcem 2024 a majem 2025. Choć usunięto je ze sklepu, miliony użytkowników mogą mieć je nadal na urządzeniach.

W 2025 roku aktywność malware, spyware i trojanów bankowych była wyższa o 67% r/r, a liczba nieautoryzowanych transakcji dokonanych przy użyciu trojanów bankowych wzrosła do 4,89 mln (+3% r/r).

Dla łatwiejszego przeglądu poniżej zestawienie kluczowych liczb:

Metryka Wartość Okres/Kontekst
Szkodliwe aplikacje w Google Play 239 VI 2024 – V 2025
Pobrań szkodliwych aplikacji ~42 mln VI 2024 – V 2025
Wzrost aktywności malware/spyware/trojanów +67% r/r 2025 vs 2024
Nieautoryzowane transakcje 4,89 mln 2025 (+3% r/r)
Wzrost ataków NFC +87% H2 2025
Aktywność oprogramowania szpiegującego +220% r/r 2025 vs 2024
Aktywność adware 2025 vs 2024
Urządzenia bez aktualizacji zabezpieczeń 42,1% Android
Skanowania Google Play Protect dziennie 350 mld globalnie
Wykryte zainfekowane aplikacje spoza sklepu 27 mln globalnie
Zablokowane instalacje zagrażające finansom 266 mln globalnie

Główne rodzaje zagrożeń

Trojany bankowe – Anatsa, Void i Xnotice

Wśród najgroźniejszych rodzin malware eksperci wymieniają przede wszystkim: Anatsa (aktywny od 2020 r., cyklicznie przenika do Google Play i działa globalnie), Void/Vo1d (celuje w odtwarzacze multimedialne oparte na AOSP; około 1,6 mln infekcji) oraz Xnotice (zdalny trojan dostępu, atakuje m.in. osoby szukające pracy w branży paliwowej).

Anatsa specjalizuje się w kradzieży danych logowania i danych bankowych, co czyni ją jednym z najbardziej dochodowych narzędzi cyberprzestępców.

Dla szybkiego porównania kluczowych cech tych rodzin malware:

Nazwa Typ Główny cel Skala/zasięg
Anatsa Troyan bankowy Kradzież danych logowania i finansowych Globalna aktywność od 2020 r.; cykliczne wejścia do Google Play
Void (Vo1d) Malware ukierunkowane Odtwarzacze multimedialne AOSP ~1,6 mln infekcji na świecie
Xnotice RAT (zdalny dostęp) Rekrutacja w branży paliwowej Kampanie ukierunkowane (spear-phishing)

Oprogramowanie szpiegujące – znacznie bardziej aktywne

Aktywność oprogramowania szpiegującego wzrosła o 220% r/r, co oznacza, że rośnie ryzyko niejawnego śledzenia aktywności użytkowników i kradzieży danych osobowych.

Oprogramowanie reklamowe – podwojona aktywność

Aktywność adware podwoiła się, a choć nie każde jest bezpośrednio niebezpieczne, często stanowi wygodny wektor do późniejszej infekcji bardziej zaawansowanym malware.

2026 – nowe trendy zagrożeń

Sztuczna inteligencja w rękach cyberprzestępców

W 2025 roku zmaterializował się ransomware sterowany AI: PromptLock generował złośliwe skrypty w czasie rzeczywistym, dynamicznie dostosowując się do celu bez ciągłej interwencji atakującego.

AI obniża próg wejścia do świata cyberprzestępczości, umożliwiając osobom z niewielkimi lub zerowymi umiejętnościami technicznymi tworzenie i dystrybucję malware,

wyjaśnia Lukáš Štefanko, Android Malware Researcher w ESET. Eksperci obserwują też sygnały użycia modeli językowych – np. „emoji w stylu GPT” w logach malware sugerujące generowanie fragmentów złośliwego kodu przez LLM-y.

W 2026 roku można spodziewać się następujących zagrożeń powiązanych z AI:

  • Bezpieczeństwo modeli – rozpowszechnianie publicznych modeli AI o niejasnej logice i nieznanych danych treningowych;
  • Złośliwe wykorzystanie AI – deepfake’i, e-maile i reklamy wspierane przez AI napędzą skalowane kampanie socjotechniczne;
  • Boty online – zaawansowane boty AI będą wykorzystywać luki w zautomatyzowanych procesach (np. rekrutacji) oraz posłużą do dezinformacji i wyłudzeń;
  • Bezpieczeństwo agentów AI – rosnąca integracja z systemami enterprise i chmurą przy niedoszacowanym bezpieczeństwie.

Ataki NFC – wzrost o 87 procent

Drugim ważnym wektorem ryzyka są oszustwa wykorzystujące NFC. Dane telemetryczne ESET wskazują na wzrost tego typu ataków aż o 87% w H2 2025, a NGate – pionier wśród zagrożeń NFC – otrzymał nową funkcję kradzieży kontaktów, przygotowując grunt pod bardziej wyrafinowane kampanie.

Problem starych wersji Androida

Aż 42,1% urządzeń z Androidem nie otrzymuje już aktualizacji bezpieczeństwa. Google publikuje łatki dla czterech ostatnich wersji systemu (16, 15, 14, 13), które łącznie obejmują 57,9% urządzeń. Starsze wydania pozostają bez wsparcia, co czyni je wygodnym celem ataków.

Instalowanie spoza sklepu – największe wyzwanie

Największym ryzykiem w 2025 roku okazał się sideloading – instalacje z linków w SMS-ach, komunikatorach i nieznanych stron. Google Play Protect skanuje 350 mld programów dziennie, wykrył 27 mln zainfekowanych aplikacji spoza sklepu i aż 266 mln razy zablokował instalacje zagrażające kontom bankowym.

Najczęstsze luki w bezpieczeństwie aplikacji

Oto standardowe wektory ataku, na które wskazują eksperci:

  • Niezabezpieczone przechowywanie danych – aplikacje zapisują wrażliwe informacje w miejscach dostępnych dla innych programów;
  • Słabe uwierzytelnianie i autoryzacja – brak właściwej weryfikacji tożsamości użytkownika;
  • Niezabezpieczone połączenia sieciowe – brak szyfrowania komunikacji między aplikacją a serwerami;
  • Podatności na wstrzyknięcie kodu – możliwość wstrzyknięcia złośliwych poleceń lub skryptów;
  • Brak ochrony przed atakami MITM – podatność na przechwytywanie komunikacji;
  • Niezabezpieczone interfejsy API – udostępnianie funkcji aplikacji nieautoryzowanym podmiotom.

Jak chronić się przed trojanami i złośliwym oprogramowaniem?

Poniżej lista praktyk, które realnie zmniejszają ryzyko infekcji i strat finansowych:

  • Instaluj aplikacje z Google Play – mimo incydentów, oficjalny sklep pozostaje znacząco bezpieczniejszy dzięki rygorystycznym kontrolom;
  • Aktualizuj system i aplikacje – jeśli urządzenie nie otrzymuje łatek (starsze niż cztery generacje Androida), rozważ wymianę;
  • Unikaj sideloadingu – nie instaluj programów z linków w SMS-ach, komunikatorach ani z nieznanych stron;
  • Włącz i zostaw aktywne Google Play Protect – mechanizm skanuje i monitoruje aplikacje; ochrona przed oszustwami działa już na 185 rynkach;
  • Weryfikuj uprawnienia – instaluj tylko aplikacje wymagające niezbędnych pozwoleń; ponad 20 tys. aplikacji żąda podwyższonych uprawnień, co bywa nadużywane;
  • Uważaj na socjotechnikę – spodziewaj się spersonalizowanych phishingów i ataków wzmacnianych AI oraz NFC; bądź sceptyczny wobec próśb o dane;
  • Używaj renomowanego antywirusa – zaufane oprogramowanie zabezpieczające monitoruje aktywność i blokuje złośliwe procesy.

Perspektywa na 2026 rok

Eksperci przewidują eskalację złośliwego oprogramowania napędzanego generatywną AI, połączoną z bardziej wyrafinowaną inżynierią społeczną i rosnącą skalą ataków NFC.

Proaktywne bezpieczeństwo – regularne aktualizacje, ostrożna instalacja aplikacji i uważne monitorowanie aktywności – będzie kluczem do ochrony danych i finansów w coraz bardziej złożonym krajobrazie zagrożeń Androida.