Sokan úgy gondolják, hogy egy végpontok között titkosított üzenetküldő önmagában megvédi a beszélgetéseiket. Ez azonban csak addig igaz, amíg maga a telefon biztonságos. A Sturnus Android trójai azt mutatja meg, hogy egy fertőzött készüléken a kártevő ott férhet hozzá az üzenetekhez, ahol azok már olvasható formában megjelennek. Ezért a telefon rendszerének és jogosultságainak védelme legalább olyan fontos, mint az alkalmazás titkosítása.
Titkosított üzenet, kompromittált telefon
A WhatsApp, a Signal és a Telegram bizonyos kommunikációi erős titkosítást használnak, ezért sok felhasználó joggal gondolja, hogy az üzenetei biztonságban vannak az út közbeni lehallgatástól. A Sturnus nevű Android banki trójai azonban egy másik problémára mutat rá: mi történik akkor, ha nem a hálózati kapcsolatot, hanem magát a telefont kompromittálják?A ThreatFabric 2025 novemberében részletesen elemezte a Sturnus Android banki trójait. A kutatás szerint a kártevő a fertőzött eszköz felhasználói felületét és Accessibility-információit használva figyelheti a képernyőn megjelenő tartalmat és távolról vezérelheti a készüléket. Ez nem a WhatsApp, a Telegram vagy a Signal titkosításának kriptográfiai feltörése: a probléma a kompromittált végpont.
Miért nem töri fel a titkosítást?
A végpontok közötti titkosítás lényege, hogy az üzenet a feladó és a fogadó készülék között titkosított. Amikor azonban a felhasználó a saját telefonján elolvassa, a tartalom értelemszerűen megjelenik olvasható formában. Ha egy kártevő hozzáfér a képernyőhöz, a felhasználói felülethez vagy az Accessibility adataihoz, a végponton figyelheti meg a tartalmat.Ez nem a titkosítás matematikai feltörése, hanem a végpont biztonságának megkerülése. Jó hasonlat egy erős páncélszekrény: hiába biztonságos az ajtó, ha valaki már bent áll a szobában, amikor kinyitjuk. A Sturnus kutatása ezért fontos emlékeztető arra, hogy az üzenetküldő biztonsága és a készülék biztonsága nem választható szét.
Mit tud a Sturnus?
A ThreatFabric szerint a malware overlay támadásokat, Accessibility-alapú billentyűleütés-naplózást és kiterjedt távoli vezérlést használhat. Hamis banki bejelentkezési felületet jeleníthet meg a valódi alkalmazás fölött, így hitelesítő adatokat gyűjthet. Emellett képes lehet a képernyő elsötétítésére, miközben a háttérben műveleteket hajt végre.A kártevő eszközadminisztrátori jogosultságot is próbálhat fenntartani, és megnehezítheti saját eltávolítását. Ha a felhasználó olyan beállítási képernyőre navigál, ahol visszavonhatná a jogosultságot, a malware az Accessibility segítségével megpróbálhatja megakadályozni a műveletet.
WhatsApp, Telegram, Signal: mit lát a támadó?
A kutatás szerint a Sturnus a biztonságos üzenetküldők felületén megjelenő információkat figyelheti. Ez különösen veszélyes lehet, ha a beszélgetések banki adatot, egyszer használatos kódot, üzleti titkot vagy érzékeny személyes információt tartalmaznak. A malware működése nem feltétlenül azonos minden alkalmazásnál, és a képességeket a kutatók laboratóriumi elemzésből állapították meg.A legfontosabb felhasználói következtetés: egy titkosított app nem tud biztonságot garantálni egy teljesen kompromittált operációs rendszeren. Ezért kell a készülékfrissítéseket, az alkalmazásforrást és a jogosultságokat ugyanolyan komolyan venni, mint magát az üzenetküldő választását.
Hogyan kerülhet fel egy ilyen kártevő?
A banki trójaiak tipikusan social engineeringre támaszkodnak: hamis alkalmazás, frissítés, csomagkövető, banki biztonsági program vagy más legitimnek tűnő APK letöltésére veszik rá a felhasználót. A Sturnus konkrét terjesztési mechanizmusát nem minden esetben lehet egyetlen, biztos forgatókönyvre szűkíteni, ezért érdemes az általános védelmi pontokat követni.Telefonos megkeresésből induló telepítésnél különösen magas a kockázat. A Telefonos csalás lépésről lépésre bemutatja, hogyan juthat el egy csaló a kezdeti beszélgetéstől addig, hogy alkalmazást vagy hozzáférést kérjen.
Miért céloznak banki alkalmazásokat és üzenetküldőket egyszerre?
A pénzügyi csaláshoz gyakran több információra van szükség. Egy banki jelszó önmagában nem feltétlenül elég, ha az ügyfél második faktoros jóváhagyást használ. Az SMS-ek, értesítések vagy üzenetküldők megfigyelése további kódokat és kontextust adhat. A távoli vezérlés pedig lehetővé teheti, hogy a támadó a felhasználó nevében műveleteket hajtson végre.Az üzenetküldők kontaktlistája másodlagos célpontokat is jelenthet. Egy kompromittált fiók vagy telefon segítségével a csaló ismerősök felé is hitelesebb megkereséseket indíthat. Ezért egy mobilfertőzés nemcsak az eredeti tulajdonos pénzügyi kockázata.
Mik a figyelmeztető jelek?
Gyanús az ismeretlen alkalmazás, a váratlan Accessibility- vagy eszközadminisztrátori kérés, a képernyő önálló elsötétülése, a beállításokból való „visszadobás”, a banki alkalmazás szokatlan belépési képernyője vagy a telefon indokolatlan lassulása. Ezek nem bizonyítják önmagukban a Sturnus jelenlétét, de indokolják az ellenőrzést.A Sturnust név alapján a felhasználó jellemzően nem fogja felismerni. A védekezés ezért viselkedési jelekre épül: hogyan került fel az alkalmazás, honnan származik, milyen jogosultságokat kér, és történt-e előtte gyanús telefonhívás vagy üzenet.
Mit tegyünk, ha gyanakszunk?
Ne használjuk a fertőzöttnek gondolt telefont jelszócserére vagy banki belépésre. Egy másik, megbízható eszközről értesítsük a bankot, változtassuk meg a fontos fiókok jelszavait, és vizsgáljuk felül az aktív munkameneteket. Az üzenetküldők kapcsolt eszközeit is ellenőrizzük.Ha a kártevő eszközadminisztrátori vagy Accessibility-jogosultsággal rendelkezik, eltávolítása nehezebb lehet. Szakértői segítség vagy gyári visszaállítás válhat szükségessé. Pénzügyi veszteség esetén a banki és rendőrségi bejelentést ne halogassuk.
Mit jelent ez a WhatsApp biztonságáról?
Nem azt, hogy a WhatsApp vagy Signal titkosítása „haszontalan”. A titkosítás továbbra is kulcsfontosságú a hálózaton történő lehallgatás ellen. A tanulság az, hogy a biztonság lánc: ha a végpont sérül, az erős titkosítás sem tud minden adatot megvédeni. A készülék és a felhasználói fiók biztonsága ugyanannak a rendszernek a része.A SIM-swap csalás hasonló elvet mutat más oldalról: egy erős online fiók is veszélybe kerülhet, ha a hozzá tartozó telefonszám feletti kontrollt elveszítjük. A biztonságot ezért több rétegben érdemes felépíteni.
Hogyan csökkentsük a kockázatot?
Telepítsünk csak hivatalos forrásból, tartsuk naprakészen az Androidot, és rendszeresen ellenőrizzük a különleges jogosultságokkal rendelkező alkalmazásokat. Ismeretlen hívó kérésére ne telepítsünk távoli hozzáférést vagy biztonsági programot. A banki és e-mail fiókoknál lehetőség szerint használjunk erős, nem SMS-alapú második faktort.Ha ismeretlen számról érkezik a telepítési kérés, a Ki hívott? segíthet mások tapasztalatainak ellenőrzésében. A kijelzett szám azonban spoofolható, ezért a Telefonszám-hamisítás (spoofing) tanulsága itt is érvényes: a szám nem személyazonosság-bizonyíték.
Miért félrevezető a „feltörte a Signal titkosítását” cím?
Egy ilyen cím azt sugallná, hogy a támadók kriptográfiai hibát találtak a Signal vagy WhatsApp protokolljában. A ThreatFabric elemzése nem ezt állítja. A Sturnus a fertőzött Android-eszközön, a felhasználói felület és az Accessibility környezetében figyeli a tartalmat. Ez lényegesen más fenyegetési modell.A pontos megfogalmazás azért fontos, mert más védekezést igényel. Ha a titkosítás lenne hibás, az alkalmazás protokollját kellene javítani. Ha a telefon kompromittált, a rendszerfrissítés, alkalmazásforrás, jogosultságkezelés és malware-eltávolítás a fő védelmi terület.
Üzleti felhasználóknak különösen fontos
Céges telefonokon az üzenetküldők gyakran üzleti adatot, belső dokumentumot és vezetői egyeztetést tartalmaznak. Egy végponti kártevő ezért nemcsak magánéleti, hanem vállalati incidens is lehet. Mobil eszközmenedzsment, alkalmazáslista-korlátozás és gyors incidensjelentési folyamat jelentősen csökkentheti a kockázatot.Ha egy munkatárs gyanús APK-t telepített vagy Accessibility-jogot adott ismeretlen programnak, jobb korán jelezni az IT-biztonsági csapatnak, mint megvárni a bizonyított adatvesztést. A gyors izolálás megakadályozhatja a további fiókátvételt és oldalirányú támadást.
Mit tegyünk kompromittált Android gyanújánál?
Ha a telefon szokatlanul viselkedik – például önállóan navigál, elsötétül, megakadályozza biztonsági beállítások módosítását, vagy ismeretlen Accessibility- és adminisztrátori jogosultság jelenik meg –, ne használjuk érzékeny kommunikációra és bankolásra. Másik eszközről ellenőrizzük az e-mail-, banki és üzenetküldő fiókok aktív munkameneteit, majd cseréljük a fontos jelszavakat.A kapcsolt eszközök kijelentkeztetése és a hitelesítési beállítások felülvizsgálata azért is fontos, mert a kártevő a fertőzés idején fiókhozzáférést szerezhetett. A cél nemcsak a malware eltávolítása, hanem az esetleg már megszerzett hozzáférések lezárása is.
Miért fontos a többfaktoros hitelesítés formája?
A mobilkártevők miatt érdemes átgondolni, hogy a második hitelesítési faktor ugyanazon a telefonon érkezik-e, amelyről a belépést végezzük. Ha egy malware SMS-eket, értesítéseket és képernyőt is lát, az SMS-kód önmagában kevésbé erős védelmi réteg. Ahol elérhető, a külön hitelesítő alkalmazás, passkey vagy hardveres biztonsági kulcs erősebb alternatíva lehet, különösen fontos e-mail- és pénzügyi fiókoknál.Ez nem jelenti azt, hogy az SMS-alapú kétfaktoros hitelesítés értelmetlen: általában még mindig sokkal jobb, mint csak jelszót használni. A lényeg a kockázat arányos kezelése. Ha a telefon kompromittálódhatott, minden ugyanazon készülékre érkező hitelesítési faktor gyanússá válik, ezért a helyreállítást másik megbízható eszközről kell végezni. Érdemes az üzenetküldők és e-mail-fiókok aktív munkameneteit is átnézni, és az ismeretlen eszközöket kijelentkeztetni.
A készülékzár is számít
Erős képernyőzár, biometrikus védelem és rövid automatikus zárolási idő nem állít meg minden malware-t, de csökkenti a fizikai hozzáférésből eredő kockázatot. A telefonon tárolt értesítések előnézetét is érdemes korlátozni, ha azok érzékeny kódokat vagy üzenetrészleteket jelenítenek meg. A mobilbiztonság sok apró réteg összege.Miért érdemes a mentéseket is átgondolni?
Gyári visszaállítás után a felhasználók gyakran automatikusan visszaállítanak minden korábbi alkalmazást és beállítást. Fertőzés gyanújánál ez nem mindig jó ötlet. Érdemes átnézni, mely programokra van valóban szükség, és csak hivatalos áruházból újratelepíteni őket. A dokumentumok és fényképek mentése más kategória, mint az ismeretlen APK-k vagy alkalmazásbeállítások visszatöltése.A helyreállítás után cseréljük le a fontos jelszavakat, ellenőrizzük a banki és e-mail-fiókok bejelentkezéseit, valamint az üzenetküldők kapcsolt eszközeit. Így nemcsak a malware-t próbáljuk eltávolítani, hanem az esetlegesen megszerzett fiókhozzáféréseket is lezárjuk.
A Sturnus azt jelenti, hogy nem biztonságos a Signal vagy a WhatsApp?
Nem ezt jelenti. A végpontok közötti titkosítás továbbra is védi az üzenetet a hálózaton történő illetéktelen lehallgatástól. A Sturnus-kutatás más problémát mutat: ha maga az Android-készülék fertőzött, a kártevő ott figyelheti a felhasználói felületet, ahol az üzenet a jogos felhasználó számára már olvasható. Ez végponti kompromittálás, nem a titkosítás matematikai feltörése.A gyakorlati következtetés ezért nem az, hogy hagyjuk abba a biztonságos üzenetküldők használatát. Inkább az, hogy az üzenetküldő mellett a telefon operációs rendszerét, alkalmazásforrásait és különleges jogosultságait is védeni kell. A biztonsági lánc annyira erős, amennyire a leggyengébb eleme.
Összegzés mobilkártevőkről
A Sturnus nem azért érdekes, mert „feltörte a Signal titkosítását”, hanem azért, mert világosan megmutatja a végpontbiztonság jelentőségét. Ha a telefon operációs rendszere és felhasználói felülete fölött egy malware kontrollt szerez, az üzeneteket ott figyelheti meg, ahol a felhasználó is látja őket.A gyakorlati védekezés ezért nem egyetlen alkalmazás kiválasztásáról szól. Frissített rendszer, hivatalos alkalmazásforrás, szigorú jogosultságkezelés, erős hitelesítés és a telefonos social engineering felismerése együtt ad érdemi védelmet.
Mobilkártevő gyanújánál a fertőzött eszköz használatának leállítása és a fiókok másik készülékről történő biztosítása elsődleges.
Forrásellenőrzés
A Sturnus technikai működését a ThreatFabric eredeti malware-elemzése alapján ellenőriztük, az NBSZ NKI anyagát magyar nyelvű háttérforrásként használtuk. A cikk különválasztja a végpont kompromittálását a végpontok közötti titkosítás kriptográfiai feltörésétől.Utolsó forrásellenőrzés: 2026. szeptember 24. A cikk tájékoztató jellegű; konkrét pénzügyi vagy kiberbiztonsági incidensnél az érintett bank, szolgáltató, hatóság vagy incidenskezelő hivatalos eljárása az irányadó.