Newsletter 365tipů můžete číst zdarma. Placené předplatné je dobrovolná podpora, která pomáhá webu pokračovat.
Podpořit 365tipů

TIP#3333: Jak si podvodník vytvoří klon platební karty ve svém mobilu? A jak se bránit

Čeští policisté i soudy tomu jednotně říkají „klonování karty do mobilu“. Ve skutečnosti jde nejmíň o dvě odlišné techniky, s jiným mechanismem i jinou obranou. Obě aktuálně fungují v Česku zároveň.

POZNÁMKA: Psal jsem článek pro Lidovky a proběhal obvyklá řešerže s pomocí AI. Vznikl článek pro Lidovky, ale tam se vejde jen rozumně krátká podoba, takže z toho vznikla (opět s pomocí AI) ještě delší verze. A tady ji máte.

Rychlá odpověď

Ano, útočník si dokáže vaši kartu „přenést“ do svého telefonu, ale ne jedním univerzálním způsobem. Buď potřebuje, abyste sami nainstalovali podvodnou aplikaci a přiložili k mobilu fyzickou kartu (pak jde o živý přenos NFC signálu v reálném čase), nebo mu stačí, abyste mu prozradili údaje z karty a k nim jeden konkrétní ověřovací kód, který vám pošle banka (pak si kartu do vlastního telefonu přidá úplně běžným, legitimním postupem, jaký byste použili vy sami). Obranu proti první technice (nepřikládat kartu) druhá technika vůbec neřeší, a naopak.

Technika 1: živý přenos NFC signálu (NGate)

Tuhle techniku jako první v srpnu 2024 popsala firma ESET a pojmenovala ji NGate podle nástroje NFCGate, na kterém je postavená. Podle ESETu šlo o kampaň mířenou přímo na klienty tří českých bank, aktivní od listopadu 2023, a podle novějších dat Měšce.cz zaznamenal ESET za první čtyři měsíce roku 2026 patnáctkrát víc detekcí NGate v Česku a na Slovensku než za celý předchozí rok.

Mechanismus je následující:

  • Vaše platební karta obsahuje čip, který komunikuje pomocí NFC. Když ji přiložíte k mobilu s podvodnou aplikací, mobil se k ní zachová jako platební terminál a přečte z ní stejná data, jaká by přečetl terminál v obchodě.
  • Aplikace tato data v reálném čase přes internet posílá na server a odtud do mobilu útočníka.
  • Útočníkův mobil (musí být upravený, takzvaně rootnutý) tato data použije k tomu, aby se sám choval jako vaše karta vůči skutečnému bankomatu nebo platebnímu terminálu, u kterého útočník právě stojí.
  • Do stejné podvodné aplikace zadáte i PIN, který útočník potřebuje k výběru hotovosti z bankomatu.

Je to tedy technicky vzato přenos (relay) v reálném čase, ne kopie v pravém slova smyslu. Klíčové je, že útočníkovo zařízení musí být v tu samou chvíli online a jeho komplic musí fyzicky stát u bankomatu nebo terminálu. Přerušte spojení a útočníkovi nezbude nic použitelného na později.

Tomuhle kroku obvykle předchází klasický scénář: SMS o přeplatku na dani s odkazem na podvodnou přihlašovací stránku, útočník získá přístup k vašemu internetovému bankovnictví, a následný telefonát, kde se vydává za bankéře nebo policistu. Přesně tenhle postup popsala i Policie ČR při zadržení prvního pachatele v roce 2024: oběť má „přiložit platební kartu ke svému mobilnímu telefonu, přičemž ale dojde k přenesení signálu NFC do jiného mobilního zařízení, se kterým je další podvodník u bankomatu“. Stejný vzorec (volání „bankéře“, pak „bezpečnostního technika“, instalace aplikace na „naskenování karty“) popsala i jedna z poškozených v souvisejícím líčení stejného plzeňského případu, ze kterého vzešel i aktuální rozsudek zmíněný v úvodu. Typické metody takového hovoru (vishing) najdete v Co je to vishing?

Stejný postup dnes na svých stránkách popisuje i Komerční banka: „Přiložením karty dojde k přenosu karetních údajů do škodlivé podvodné aplikace a podvodník získá přístup ke kartě, stejně jako kdyby ji měl fyzicky u sebe.“ Aplikace, kterou vás takový podvodník přiměje nainstalovat, obvykle není z Google Play ani App Store, ale z odkazu v SMS nebo WhatsAppu.

Technika 2: ukradená data karty a ověřovací kód (Ghost Tap)

Druhá technika žádný živý přenos ani aplikaci ve vašem mobilu nepotřebuje. Útočníkovi stačí dvě věci, které od vás dostane kdykoliv a jakýmkoliv kanálem (podvodný web, phishingový e-mail, chat, telefon):

  • Údaje z karty: číslo, platnost, CVV. Získá je klasickým phishingem, přes falešný e-shop nebo přes vylákání „kvůli doplatku za zásilku“.
  • Jednorázový ověřovací kód (OTP), který v tu chvíli pošle vaše banka na váš telefon. Tenhle kód normálně slouží k tomu, abyste si sami potvrdili přidání karty do Google Pay nebo Apple Pay. Podvodník vám ale zavolá nebo napíše s tím, že jde o „ověření karty“ nebo „zrušení podezřelé platby“, a přesvědčí vás, abyste mu ho nadiktovali nebo přeposlali.

S těmito dvěma údaji si útočník kartu přidá do peněženky ve svém vlastním telefonu úplně stejným, běžným postupem, jaký byste použili vy. Nejde o žádný hack, jen zneužije standardní proces ověření. Mechanismus přesně popisuje bezpečnostní firma ThreatFabric, která ho nazvala Ghost Tap. Ve svém vlastním telefonu už pak s vaší kartou útočník platí, dokud kartu nezablokujete.

Aby zůstal co nejméně dohledatelný, útočníci navíc často kartu s takto ukradeným účtem posílají dál pomocí stejné NFC relay technologie jako u NGate, jenže tentokrát mezi dvěma zařízeními, která oba patří útočníkům (jeden drží kartu, druhý fyzicky nakupuje jako „bílý kůň“). Pro vaši obranu ale tahle část mechanismu není podstatná, protože se odehrává až poté, co jste kartu ztratili.

Co obě techniky mají společné a v čem se liší

  • Technika 1 vyžaduje vaši fyzickou akci s kartou (přiložení k mobilu a zadání PIN) v reálném čase. Technika 2 vyžaduje jen data a jeden přečtený/přeposlaný kód, klidně s odstupem hodin.
  • U techniky 1 útočníkovo zařízení potřebuje být ve stejnou chvíli online a jeho komplic fyzicky u bankomatu. U techniky 2 tahle podmínka odpadá, k propojení karty s cizím telefonem dojde jednou a dál je používaná nezávisle na vás.
  • Ani jedna z technik nefunguje na kartu, kterou máte uloženou jako token v Google Wallet nebo Apple Pay, sama o sobě. U techniky 1 to potvrzuje i ESET: Google od dubna 2024 vyžaduje potvrzení (otisk prstu, obličej nebo PIN telefonu) u každé jednotlivé NFC platby z peněženky, což relay útoku brání, stejně jako Apple Pay. Tomu odpovídá i to, co na začátku roku 2026 potvrdili odborníci Deníku: placení telefonem nebo hodinkami samo o sobě „koncem“ kvůli téhle hrozbě rozhodně není. Technika 2 se naopak právě na přidání karty do takové peněženky zaměřuje, takže tady je jediná obrana ta, že útočníkovi tenhle krok neumožníte, tedy nikomu nedáte ověřovací kód.
  • Ani jedna z technik není totéž co klasické čtení karty na dálku v tramvaji nebo obchodě (skimming pomocí čtečky přiblížené k peněžence), které v Česku navíc funguje jen na malé částky bez PINu. Podrobně to rozebírá starší tip Schovávat platební karty do ochranného pouzdra?, a je důležité si tohle nezaměňovat: ochranné RFID pouzdro nepomůže proti žádné z výše popsaných technik, protože v obou případech útočníkovi data poskytnete sami, buď fyzickým přiložením karty, nebo jejím nadiktováním.

Pasivní obrana: co si nastavit dřív, než se něco stane

Tohle jsou opatření, která fungují proti oběma technikám zároveň, i kdyby na vás jednoho dne přece jen podobný trik vyzkoušeli.

Nastavte si nízký limit pro výběry z bankomatu. Většina bank umožňuje samostatně nastavit trvalý limit pro výběry z bankomatu, platby u obchodníka, platby na internetu a bezkontaktní platby, a k tomu si podle potřeby na pár hodin nebo dní limit dočasně zvýšit, když víte, že budete vybírat víc hotovosti. Postup pro nastavení najdete třeba na příkladu České spořitelny, obdobné nastavení mají i ostatní banky.

Dejte přednost kartě v mobilu nebo hodinkách před fyzickou kartou pro běžné placení. Proti technice 1 to pomáhá přímo (tokenizovaná karta relay útok nedovolí). Fyzickou kartu tak nemusíte nosit s sebou vůbec, tuhle úvahu (včetně toho, kdy se plastová karta přesto hodí) rozebírá Nosit platební karty v peněžence nebo jenom v mobilu? Proti technice 2 to samo o sobě nechrání, tady je klíčové chránit ověřovací kódy, viz aktivní obrana níže.

Zjistěte si předem, jak u své banky rychle zablokovat kartu nebo účet. Tohle se hodí zjistit dřív, než ho budete v panice potřebovat. Banky se v rozsahu takové ochrany dost liší:

BankaRychlé (dočasné) zamčení kartyÚplné blokační tlačítko na všechny platbyPoznámka
mBankAnoAno, tzv. panic button v NastaveníZablokuje převody, platby kartou i výběry z bankomatu, trvalé příkazy a inkasa nechá běžet
Moneta Money BankAnoAno, tzv. kill button na hlavní obrazovceZablokuje úplně všechny online přístupy včetně karet
Air BankAnoNe (zatím neplánováno)Nonstop blokační linka umí i limity plateb nastavit na nulu
Česká spořitelnaAnoNeBlokace karty v aplikaci George a nonstop blokační linka
ČSOBAno, dočasně i trvaleNeTrvalá blokace = vystavení nové karty
Komerční bankaAno („zamčení karty“)Připravuje se (plán 2027)Lze zablokovat i KB Klíč
RaiffeisenbankAnoNeDočasné zamčení nastaví limity karty na nulu
Fio bankaAnoPřipravuje seUmí navíc geoblokaci a blokaci konkrétních obchodníků

Zdroj a další podrobnosti k jednotlivým bankám viz Měšec.cz.

Nechte zapnutou ochranu Google Play Protect. Ta na Androidu kontroluje aplikace i mimo Google Play a dokáže zachytit i známé varianty malwaru z techniky 1.

Aktivní obrana: co dělat (a nedělat) v tu chvíli

Tahle část je nejdůležitější, protože obě techniky stojí a padají na tom, že vás někdo přesvědčí udělat pár kroků sám:

  • Nikdy nikomu nesdělujte PIN, ani po telefonu, ani zadáním do aplikace, kterou vám poslal někdo, kdo se vám sám ozval. PIN nikdy nezadáváte nikam jinam než do bankomatu nebo platebního terminálu.
  • Nikdy nikomu nediktujte ani nepřeposílejte jednorázový ověřovací kód ze SMS nebo z push notifikace, ani kdyby vám ho poslala vaše vlastní banka a volající tvrdil, že ho „potřebuje k ověření“. Přesně tenhle krok je jádrem techniky 2, žádná banka takový kód po vás nikdy nechce.
  • Nepřikládejte kartu k žádnému mobilu na pokyn volajícího, ani kdyby tvrdil, že je z banky, z ČNB nebo od policie. Ani ČNB, ani žádná banka takhle karty „neověřují“.
  • Neinstalujte aplikace z odkazu v SMS, WhatsAppu nebo e-mailu. Aplikace na „ověření karty“ nebo „ochranu účtu“ mimo Google Play a App Store je vždy podvod.
  • Nevěřte tomu, že volající je opravdu z banky, jen proto, že zná vaše údaje. Útočník obvykle už předtím získal přístup k údajům přes jiný phishing, takže o vás skutečně ledacos ví.
  • Při jakémkoliv podezření zavěste a zavolejte bance zpět na číslo z její oficiální stránky nebo z karty, ne na číslo, které vám nadiktoval volající.
  • Berte SMS o přeplatku na dani, nedoplatku za zásilku nebo napadeném účtu s odkazem jako varovný signál sám o sobě, bez ohledu na to, jak věrohodně vypadá.

Co dělat, když už jste kartu přiložili, řekli PIN nebo přeposlali ověřovací kód

  1. Okamžitě zablokujte kartu, ideálně přes panic button nebo zamčení karty v aplikaci (viz tabulka výše), jinak přes nonstop blokační linku banky.
  2. Pokud šlo o techniku 1 (instalovali jste aplikaci), odpojte mobil od internetu a nepoužívejte ho k žádným dalším přihlášením. Změnu hesel k bankovnictví, e-mailu a dalším účtům proveďte z jiného, čistého zařízení. Další kroky po nákaze malwarem (odhlášení relací, kontrola oprávnění a podobně) najdete v Jak na Tiktoku (a dalších sítích) můžete chytit malware nebo jinou pohromu.
  3. Nahlaste to policii, u techniky 1 ideálně i s informací, ve kterém bankomatu k výběru došlo, pokud ji znáte.
  4. Podejte u banky reklamaci neautorizované transakce bez zbytečného odkladu. Podle zákona o platebním styku (implementace evropské směrnice PSD2) má banka povinnost vrátit částku neoprávněné transakce nejpozději první pracovní den po nahlášení. V praxi ale banky často argumentují hrubou nedbalostí, protože jste PIN nebo kód zadali sami, byť pod nátlakem. Tuhle otázku aktuálně řeší i Soudní dvůr EU: podle stanoviska generálního advokáta z března 2026 (věc C-70/25) nesmí banka odmítnout okamžité vrácení peněz jen kvůli podezření na neopatrnost klienta, peníze má vrátit ihned a teprve poté případně soudní cestou dokazovat hrubou nedbalost. Jde zatím o stanovisko, ne o konečný rozsudek, podrobnosti a odkazy na zdroje najdete na CHIP.cz. Trvejte na reklamaci i v případě prvotního zamítnutí.

Co si z toho odnést

Proti obou technikám platí stejné základní pravidlo: nikdy nedávejte cizímu člověku po telefonu nic, co potřebuje k tomu, aby se k vaší kartě dostal, ať jde o PIN, přiložení karty k jeho aplikaci, nebo jednorázový kód ze SMS. RFID pouzdro, vypnuté NFC ani obezřetnost v tramvaji tady nepomůžou, protože v obou popsaných technikách útočníkovi ten poslední krok uděláte vy sami, přesvědčeni, že chráníte svoje peníze. Pokud navíc běžně platíte tokenizovanou kartou v mobilu nebo hodinkách místo plastu, máte proti technice 1 podstatně lepší výchozí pozici, i tak ale zůstává jediná spolehlivá obrana proti technice 2: nikdy neprozradit ověřovací kód, který vám pošle banka.