Zpráva oznámí, že se nepodařilo doručit balík a chybí malý doplatek. Nebo tvrdí, že banka zaznamenala podezřelou aktivitu a účet musíte okamžitě ověřit. Vypadá upraveně, používá známé logo a žádá něco, co na první pohled dává smysl. Právě v tom spočívá phishing: podvodník se snaží přimět člověka, aby sám provedl krok, který mu zpřístupní peníze, účet nebo zařízení.
Žádný jednotlivý znak nedokáže zaručit, že je e-mail bezpečný. Ani profesionální vzhled, ani správná adresa, ani to, že zpráva nevyžaduje velkou částku. Nejspolehlivější běžný postup proto nespočívá v soutěži, kdo odhalí dokonalejší padělek. Spočívá v tom, že důležitý požadavek ověříte cestou, kterou si vyberete sami.
Chyby jsou varování, jejich absence není záruka
Lámaná čeština, podivné oslovení nebo nesmyslné formulace mohou podvod stále prozradit. Nemůžeme však čekat, že je útočník udělá. Dobře napsané podvodné zprávy existovaly dávno před nástupem generativní umělé inteligence a jazykové nástroje dnes jejich přípravu ještě usnadňují. Britské centrum NCSC výslovně upozorňuje, že AI může pomoci vytvářet přesvědčivější e-maily i falešné weby.
Podobně má omezenou hodnotu osobní oslovení. Jméno, zaměstnání nebo informace o tom, kde jste byli, mohou být veřejně dostupné nebo pocházet z dřívějšího úniku dat. U cílených útoků se zpráva připravuje tak, aby odpovídala konkrétnímu člověku. To, že odesílatel něco ví, proto ještě nedokazuje, že má právo chtít další informace.
Mnohem užitečnější otázka zní: odpovídá požadavek běžnému fungování služby? Nečekaný e-mail, který vás vede k zadání hesla, potvrzení platby nebo instalaci programu, zasluhuje nezávislé ověření bez ohledu na svou jazykovou úroveň.
Jméno odesílatele je snadno vyrobitelná kulisa
Nápis „Zákaznická podpora“ nebo jméno kolegy v doručené poště nejsou totéž co skutečná e-mailová adresa. Rozbalte podrobnosti odesílatele a zkontrolujte celou adresu. Podvodná doména může obsahovat nenápadný překlep, přidané slovo nebo jinou koncovku. Známé logo v těle zprávy tuto odlišnost nijak nevyvažuje.
Ani správně vypadající adresa však nepokrývá všechny možnosti. Zpráva může přijít z napadeného skutečného účtu. Proto je neobvyklý požadavek známého člověka důvodem k ověření i tehdy, když adresa sedí. Typickým příkladem je naléhavá žádost o peníze, změna účtu na faktuře nebo zaslání dokumentu, který běžně podobným způsobem neposílá.
Kolegovu žádost ověřte telefonem nebo jiným zavedeným kanálem. Telefonní číslo si vezměte z vlastních kontaktů, nikoli z podezřelé zprávy. Odpověď ve stejném e-mailovém vlákně může totiž číst právě ten, kdo nad účtem získal kontrolu.
Odkaz může říkat něco jiného, než kam vede
Text tlačítka „Přihlásit se do banky“ neříká, na jaký web se skutečně dostanete. Na počítači lze často cílovou adresu zobrazit pouhým najetím kurzoru. Její kontrola pomáhá odhalit zjevný podvod, ale není důvodem odkaz automaticky použít. Konečný cíl se může změnit přesměrováním a dlouhé adresy se navíc snadno čtou nesprávně.
Představme si smyšlenou adresu `banka.cz.overeni.example`. Název banky v ní tvoří pouze počáteční část; vlastní doména v tomto příkladu je `overeni.example`. Útočník tak může umístit důvěryhodné slovo tam, kde ho oko rychle zachytí, aniž by skutečně ovládal web banky. Podobně může jméno instituce vložit až do cesty za lomítkem.
Bezpečnější je otevřít aplikaci služby, vlastní uloženou záložku nebo ručně zadat známou adresu. Pokud zpráva tvrdí, že máte problém s účtem, hledejte ho po přihlášení touto cestou. U nejasného požadavku kontaktujte podporu prostřednictvím údajů z ověřeného webu.
Zámek a QR kód nepotvrzují důvěryhodnost
Adresa začínající `https` znamená, že přenos mezi prohlížečem a daným webem je šifrovaný. Neznamená, že tento web patří instituci, kterou předstírá. Šifrované spojení si může zajistit i podvodník. Na falešné přihlašovací stránce tak může být komunikace technicky chráněná a heslo přesto bezpečně doputuje k nesprávnému člověku.
QR kód zase není zvláštní bezpečný druh odkazu. Může ukrývat stejnou falešnou adresu jako tlačítko v e-mailu, jen ji před naskenováním přímo nevidíte. Podvodné zprávy ho používají například u údajně nedoručených zásilek nebo ověřování účtu. Skenování telefonem navíc může přesunout celé jednání na jinou obrazovku, kde se uživatel na kontrolu adresy méně soustředí.
U nečekané zprávy proto nepovažujte QR kód za důvod pokračovat. Pokud má být požadavek skutečný, musí být možné ověřit ho také přes známou aplikaci, web nebo kontakt. Totéž platí pro přílohy: dokument od neznámého či neočekávaného odesílatele není bezpečný jen proto, že se jmenuje „faktura“.
Podvodník potřebuje, abyste neudělali pauzu
Výhrůžka zablokováním účtu, poslední možnost vyzvednout balík nebo naléhavá prosba nadřízeného vytvářejí tlak na rychlou reakci. Člověk pak řeší, jak problém odstranit, a přestane zkoumat, kdo mu ho vlastně oznámil. Skutečné organizace samozřejmě také posílají termíny a upozornění, takže naléhavost sama o sobě podvod nedokazuje. Je ale dobrým důvodem zpomalit.
U plateb kontrolujte nejen web, ale i to, co skutečně potvrzujete. Jednorázový kód nebo potvrzení v aplikaci mohou autorizovat přihlášení či transakci, kterou zahájil někdo jiný. Kódy nikomu nepřeposílejte a neschvalujte žádost, jejímuž účelu nerozumíte. Vícefaktorové ověřování zvyšuje bezpečnost účtu, ale není svolením důvěřovat každému požadavku na další potvrzení.
Když už jste klikli, záleží na dalším kroku
Samotné otevření odkazu neznamená automaticky, že je účet ztracený. Důležité je, zda jste zadali heslo, poskytli platební údaje, potvrdili operaci nebo spustili soubor. Pokud jste prozradili heslo, změňte ho přes skutečnou službu a změňte ho také u dalších účtů, kde používáte stejnou kombinaci. Pokud služba umožňuje ukončit ostatní přihlášené relace, udělejte to.
Při poskytnutí bankovních údajů nebo podezřelé platbě kontaktujte banku bez odkladu přes oficiální aplikaci či známé číslo. Pokud jste otevřeli nebezpečnou přílohu nebo instalovali program, je namístě kontrola zařízení; u pracovního počítače informujte IT. Podezřelou zprávu také označte jako phishing v poštovní službě, aby se informace dostala k jejím ochranným systémům.
Cílem není proměnit každého uživatele v odborníka na e-mailové hlavičky. Mnohem praktičtější je vytvořit si návyk: když zpráva požaduje citlivý krok, ověřit ho mimo ni. Podvod pak musí překonat další překážku, místo aby mu stačilo dobře napsané tlačítko.
MOHLO BY SE VÁM TAKÉ LÍBIT
Zdroje: Kód Enigma [1], NÚKIB – Phishing: stále aktuální hrozba [2], NCSC – How to spot a scam email, text message or call [3], NCSC – Black Friday bargain hunters warned of enhanced online scams [4], NCSC – Phishing attacks: defending your organisation [5], FTC – Scammers hide harmful links in QR codes to steal your information [6], FTC – Buying From an Online Marketplace [7], NCSC – Phishing scams: If you’ve shared sensitive information [8], FTC – Protect yourself from phishing scams [9]. img ai generated



