Android

Android 17 QPR2 zakazuje běžným aplikacím spouštět kódy pro přesměrování hovorů

Beta verze čtvrtletní aktualizace Android 17 QPR2 z 28. srpna 2026 rozebírá kódy USSD odeslané aplikací a ty pro přesměrování hovorů odmítne. Kdo si kód *21# vyťuká sám ve vytáčeči, uvidí napřed potvrzovací dialog systému. Dotaz na zůstatek ani mobilní platby se nemění.

· 1 zhlédnutí

Detail klávesnice telefonu s číslicemi a klávesami hvězdička a křížek
Hvězdička a křížek nejsou ozdoba klávesnice. Kódy, které se z nich skládají, sahají do sítě operátora ještě dřív, než se vytočí jakékoli číslo. Foto: Tony Webster, Wikimedia Commons (CC BY-SA 2.0)

Podvod se obejde bez zranitelnosti i bez škodlivé aplikace. Volající se představí jako pracovník operátora nebo banky, přesvědčí oběť, ať si do vytáčeče naťuká krátký kód začínající hvězdičkou, a od té chvíle míří všechny příchozí hovory na cizí číslo. Spolu s nimi i ověřovací kódy, které banka nadiktuje po telefonu.

Android 17 proti tomu staví ve čtvrtletní aktualizaci QPR2 dvě zábrany. Popisují je poznámky k vydání, jejichž zatím poslední beta verze je datovaná 28. srpna 2026.

Hvězdička, jednadvacítka, křížek

Kód *21# není trik ani nic skrytého. Je to zápis podle normy, která popisuje rozhraní mezi člověkem a telefonem – 3GPP TS 22.030, v evropském vydání ETSI TS 122 030. Její normativní dodatek B přiděluje službám čísla: přesměrování všech hovorů má kód 21, přesměrování při obsazeno 67, při nezvednutí 61 a při nedostupnosti 62. Kód 002 zapne všechna přesměrování naráz, 004 jen ta podmíněná.

Táž norma určuje i tvar příkazu. Hvězdička, kód služby, hvězdička, doplňující údaj a křížek službu zapnou; křížek na začátku ji vypne a *#kód# se jen zeptá, jak je nastavená. U přesměrování je tím doplňujícím údajem cílové číslo. Celý útok se tedy vejde do jednoho řetězce, který oběť nadiktuje sama sobě.

Běžná aplikace se ke kódu nedostane

První zábrana je v rozhraní. Metoda TelephonyManager.sendUssdRequest() je v systému od úrovně API 26, tedy od Androidu 8.0 ze srpna 2017, a posílá kódy USSD do sítě rovnou z aplikace. Dosud jí k tomu stačilo oprávnění CALL_PHONE.

Nově systém odeslané kódy rozebere a ty pro přesměrování oddělí. Dokumentace k metodě to říká takhle: volající musí mít oprávnění operátora, být systémovou aplikací, držet roli filtrování hovorů nebo roli správy zařízení, případně běžet na plně spravovaném přístroji. Jinak volání selže a aplikace dostane chybu USSD_ERROR_NOT_ALLOWED. Běžná aplikace tedy neuspěje. Poznámky k vydání mluví o pokusech na pozadí, dokumentace k metodě žádnou takovou podmínku neuvádí – omezení platí pro volajícího bez ohledu na to, jestli je zrovna vidět.

Druhá zábrana míří na člověka, protože právě on je v tomhle podvodu tím, kdo kód zadává. Když uživatel vyťuká kód pro přesměrování ručně ve vytáčeči, ukáže se podle poznámek k vydání napřed potvrzovací dialog systému a příkaz odejde až po něm.

Ostatní kódy USSD zůstávají beze změny; poznámky k vydání výslovně jmenují dotaz na zůstatek a mobilní platby. Omezení tedy míří na jednu skupinu kódů, ne na USSD jako takové.

Vývojářům dokumentace radí dvojí: ošetřit chybovou odpověď a tam, kde aplikace přesměrování opravdu nastavovat potřebuje, přejít na záměr ACTION_DIAL. Ten kód jen předvyplní do vytáčeče a odeslat ho musí uživatel.

Poznámky k vydání si v jedné věci odporují

Poznámky k vydání QPR2 začínají větou, že jde o drobné vydání sady SDK bez plánovaných změn chování, takže testovat kompatibilitu skoro netřeba. O pár řádků níž stojí, že standardní aplikace budou při pokusu o přesměrování na pozadí zablokované. Pro autora aplikace, která tohle dělá, je to změna chování jako každá jiná; zdroj si tu protiřečí sám se sebou a nic v něm to nesrovnává.

V Indii to úřad vyřešil tvrději

Že jde o zavedený způsob podvodu, a ne o teoretickou možnost, ukazuje indický regulátor. Tamní odbor telekomunikací (DoT) v roce 2024 nařídil operátorům přesměrování přes USSD prostě vypnout. Odborný server Telecom Review Asia citoval 2. dubna 2024 z jeho sdělení větu, že všichni držitelé licence mají stávající služby přesměrování hovorů přes USSD od 15. dubna 2024 do odvolání ukončit (přeloženo z angličtiny). Zákazníci, kteří přesměrování tímhle způsobem zapnuté měli, si ho podle téhož sdělení měli nastavit znovu jinou cestou.

Důvodem byl podle serveru nárůst případů, kdy podvodníci uživatele přemluvili k zapnutí přesměrování a odchytávali pak jednorázová hesla. Android jde jinou cestou: službu neruší, jen ji zavírá před softwarem a před unáhleným ťuknutím.

Kdy a komu to přijde

Zatím je QPR2 v beta verzi pro vybrané Pixely a pro emulátor. Čtvrtletní vydání podle Googlu míří do AOSP a na Pixely jako součást takzvaného Feature Dropu; kdy je převezmou ostatní výrobci, poznámky k vydání neřeší.

A jedna mez, kterou je poctivé přiznat: celá změna mluví o kódech USSD. O přesměrování, které si člověk nastaví v nabídce telefonu nebo si o ně požádá operátora, v poznámkách k vydání nestojí nic. Kdo se nechá vodit za ruku dost dlouho, dojde i tam.

AndroidSítě

AndroidbezpečnostPodvody

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis