Bitdefender našel v Google Play tisíce klamavých aplikací v režimu bez veřejných recenzí
V Obchodě Play se dá zveřejnit aplikace, která ještě nevyšla. Uživatelé u ní ale nemohou napsat veřejnou recenzi ani dát hvězdičky, protože zpětná vazba míří jen vývojáři. Bitdefender popsal, že tohohle pravidla využívají tisíce falešných kasinových her a aplikací slibujících odměny.

Obchod Play má vedle hotových aplikací ještě jednu polici. Jmenuje se předběžný přístup a vývojáři do ní dávají software, který zatím nevyšel, aby zjistili, jak se chová u skutečných lidí. Rumunská bezpečnostní firma Bitdefender ve svém rozboru z 10. září popisuje, že si téhož místa všimli i provozovatelé aplikací, které slibují peníze, výhry z kasina nebo placený obsah zadarmo.
Rozbor stojí na aplikacích, které si z Obchodu Play nainstalovali zákazníci Bitdefenderu. Firma v něm mluví opatrně: píše o aplikacích, které se jeví jako falešné kasinové hry, odměňovací programy nebo nástroje zneužívající cizí ochranné známky, a v závěru dodává, že sama nikoho z nezákonného jednání neobviňuje. Přesný počet neuvádí, jen řád – tisíce položek. O svých zjištěních podle vlastního textu informovala Google a ten potvrdil, že věc prověřuje.
Recenze se u nevydané aplikace nezveřejňují
Jádro problému není chyba v kódu, ale pravidlo obchodu. Kdo si nainstaluje aplikaci v předběžném přístupu, hvězdičky a text napsat může, jenže nápověda Google Play to popisuje jednoznačně: zpětnou vazbu uvidí pouze vývojář. Veřejné hodnocení u takové položky tedy nevznikne a další zájemce si nemá co přečíst.
Smysl to původně mělo. Nedodělaná aplikace padá, chybí jí funkce a jedna hvězdička za dočasnou vadu by ji poznamenala ještě před vydáním. Bitdefender to sám připouští a píše, že ochrana před nespravedlivou kritikou je pro poctivé vývojáře užitečná. Zároveň s ní ale mizí nejrychlejší varování, které kdokoli na trhu s aplikacemi má – zkušenost toho, kdo přišel první.
Odměna přibývá, dokud si ji nechcete vybrat
Aplikace, které Bitdefender popisuje, jedou podle firmy pořád stejnou smyčkou. Člověk narazí na reklamu na TikToku nebo Facebooku, nainstaluje a hned dostane štědrou odměnu. Body nebo virtuální peníze rostou ochotně až do chvíle, kdy se blíží hranice pro výběr; pak se postup dramaticky zpomalí a slíbená výplata nedorazí. Mezitím běží reklama za reklamou, což je podle rozboru celý smysl věci.
Na propagaci se objevují videa, ve kterých známý sportovec nebo herec doporučuje snadný výdělek. Jde o deepfake, tedy podvrh vyrobený umělou inteligencí. Bitdefender uvádí, že TikTok i Facebook takové reklamy obvykle rychle odstraňují, jenže vzápětí naskočí další scénář. Stejnou cestou přes reklamy na sociálních sítích se šíří i falešné e-shopy sítě DoppelCart.
Kasino, které se tváří jako hra o kuřeti
Zvlášť si rozbor všímá her s kasinovou mechanikou. Skutečná hazardní aplikace musí podle místních předpisů řešit licenci, omezení podle země a ověření věku. Položky, které Bitdefender našel, se za hazard nevydávají: vypadají jako běžný automat, hlavolam nebo odměňovací hříčka. Opakují se motivy jako Chicken Road nebo Ice Fishing, kde má hráč převést kuře přes silnici a za každý úspěšný pokus si prý zdvojnásobí vklad.
Vedle kasin vyjmenovává rozbor i mnohem nudnější kategorie: čtečky PDF, skenery QR kódů, sledovače telefonu a obyčejné nástroje. U čteček a skenerů si výzkumníci všimli, že řada z nich je táž aplikace nahraná pod různými jmény vývojářů.
Jméno slavné hry v titulku, pak přejmenování
Třetí skupina si půjčuje cizí značky. Bitdefender popisuje postup, kdy se položka nahraje pod názvem zavedené hry, počká, až si ji přebere vyhledávač Googlu, a teprve potom se přejmenuje na něco jiného. Jako příklad uvádí dvě aplikace nahrané jako Grand Theft Auto V (Early Access).
Server The Hacker News, kterému firma rozbor poskytla, jmenuje konkrétní případ: napodobeninu s názvem Vice Streets: Open World a balíčkem com.gamblechaos.withfriends.game, která měla přes milion stažení a žádné hodnocení. Stránka té aplikace v Obchodě Play dnes vrací chybu 404 – ověřili jsme to. Jestli ji stáhl Google, nebo sám autor, neví ani jeden ze zdrojů.
Jak předběžný přístup poznáte
Nabídka má v Obchodě Play vlastní místa. Aplikace se nacházejí na kartě Pro vás v sekci Aplikace ve vývoji, hry na kartě Nové v sekci Hrajte jako první. Spolehlivější znamení je ovšem samotná stránka aplikace: když má statisíce stažení a přitom ani jednu hvězdičku, není to div, ale nejspíš právě předběžný přístup.
Podle nás je to přesně ta situace, kdy počet stažení nic neříká. U vydané aplikace se milion instalací a nula recenzí nepotká, u nevydané je to normální stav – a útočníkovi to hraje do karet stejně jako poctivému vývojáři. Do české části Obchodu Play sahá věc stejně jako jinam, protože předběžný přístup je vlastnost obchodu, ne jedné země.
Rozbor Bitdefenderu převzal 14. září i národní bezpečnostní tým CSIRT.CZ v pravidelných Postřezích z bezpečnosti na Root.cz.
Zdroje
- Bitdefender: Google Play's Early Access program may be exploited by potentially deceptive apps (10. 9. 2026)
- Nápověda Google Play: Zkoušení nových aplikací pro Android před oficiálním vydáním
- The Hacker News: Google Play Early Access Abused to Push Thousands of Deceptive Android Apps (10. 9. 2026)
- CSIRT.CZ: Postřehy z bezpečnosti – pomozte likvidovat phishing (14. 9. 2026)