Phishing a internetové podvody

Co je phishing a proč patří mezi nejrozšířenější internetové podvody

Phishing je forma sociálního inženýrství, při které útočník manipuluje člověka, aby prozradil citlivé údaje (přihlašovací údaje, čísla platebních karet), provedl škodlivou akci (klik na škodlivý odkaz, spuštění přílohy) nebo převedl peníze. Využívá psychologické triky a falešnou důvěryhodnost (napodobení značky, instituce, kolegy). V širším kontextu internetových podvodů (scams) jde o ekonomicky motivované útoky, které díky nízkým nákladům a vysoké návratnosti tvoří podstatnou část kyberkriminality.

Typologie phishingu a příbuzných podvodů

  • E-mailový phishing – masové rozesílání falešných e-mailů napodobujících banky, kurýry, platformy.
  • Spear phishing – cílené zprávy na konkrétní osoby (např. účetní, administrátor), často s interním kontextem.
  • Whaling – útok na vrcholový management nebo osoby s vysokými oprávněními.
  • BEC (Business Email Compromise) – kompromitace firemního e-mailu nebo jeho imitace s cílem měnit platební instrukce či vyvolat urgentní převody.
  • Smishing – phishing prostřednictvím SMS a chat aplikací.
  • Vishing – hlasové hovory, deepfake hlas, pretexting (vydávání se za IT podporu, banku).
  • QRishing – podvodné QR kódy vedoucí na škodlivé stránky nebo k nastavení škodlivých akcí.
  • Consent/OAuth phishing – žádost o udělení přístupu třetí aplikaci bez zadání hesla, ale s rozsáhlými oprávněními.
  • Adversary-in-the-Middle (AitM) – phishingové stránky s proxy zachycující jednorázové kódy 2FA a relace.
  • Falešné investice a krypto podvody – „garantované výnosy“, falešné burzy, recovery scams.
  • Marketplace/kurzové/aukční podvody – falešné platební brány, přeplatky, vymáhání „poplatků“.

Životní cyklus phishingového útoku

  1. Příprava – sběr údajů (OSINT), výběr domén (typosquatting, look-alike), tvorba šablon.
  2. Doručení – e-mail, SMS, sociální sítě, telefonát nebo kombinace kanálů (multivektorové kampaně).
  3. Exfiltrace/monetizace – získání přihlašovacích údajů, převod peněz, prodej účtů, ransom či další laterální pohyb.
  4. Zakrývání stop – jednorázové domény, kompromitované servery, rotace infrastruktury.

Psychologické taktiky a kognitivní zkreslení

  • Urgence a strach – „Váš účet bude zablokován“, „poslední výzva“.
  • Autorita a důvěryhodnost – zneužití loga, podpisů, „CISO/CEO“ efekt.
  • Reciprocita a zvědavost – falešné faktury, sdílené dokumenty, zprávy o výhře.
  • Konfirmační zkreslení – zpráva zapadá do očekávání oběti (např. čeká na zásilku).
  • Únava (MFA fatigue) – opakované žádosti o schválení přihlášení až do omylu.

Technické techniky používané útočníky

  • Look-alike domény a subdomény – vizuálně podobné názvy, IDN homoglyphy.
  • HTTPS a „zelený zámek“ – legitimní TLS certifikáty na falešných stránkách pro zvýšení důvěryhodnosti.
  • Obfuskace URL – zkrácené odkazy, vložené @, dlouhé řetězce parametrů, neviditelné znaky.
  • Malicious attachments – makra, LNK, archivy s heslem, PDF s „klikněte na odkaz“.
  • Reverse proxy/AitM – krádež cookies a jednorázových kódů.
  • Brand impersonation – přesné kopírování vizuální identity a textů.

Ukazatele podezření (IOC) pro uživatele

  • Nesoulad mezi zobrazovaným jménem a skutečnou adresou odesílatele.
  • Mírné překlepy v doméně, neobvyklé domény nejvyšší úrovně, neuvěřitelné poddomény.
  • Neočekávané přílohy, žádosti o zadání údajů, urgentní termíny.
  • Žádost o obejití standardních procesů (změna IBANu, tajnost, mimo systém).
  • Neobvyklá gramatika, tón a formátování; čas odeslání mimo běžné hodiny.

Osvojené postupy ochrany pro jednotlivce

  • Ověřujte URL před kliknutím; přejděte kurzorem a zkontrolujte doménu (hlavní doména a TLD).
  • Nikdy nezadávejte hesla z odkazů v e-mailech; otevřete stránku z vlastní záložky nebo manuálním psaním.
  • Používejte správce hesel – automaticky rozpozná nesprávné domény a nabídne varování.
  • Aktivujte MFA, ideálně FIDO2/WebAuthn klíče místo SMS kódů.
  • Aktualizujte prohlížeč a systém; zapněte ochranu proti škodlivým webům a stahování.
  • Při hovoru/SMS zpětně volejte na oficiální číslo z webu banky, ne z odkazu ve zprávě.

Firemní obrana: vícevrstvá architektura

  • Policy a procesy – standard pro změny účtů/IBAN (ověření out-of-band), princip čtyř očí pro platby.
  • Technické kontroly – e-mailové filtry, sandboxing příloh, URL rewriting s časem kliknutí, blokování nově registrovaných domén.
  • Identity & access – phishing-resistant MFA (FIDO2), podmíněný přístup, detekce anomálií.
  • Ochrana domény – SPF, DKIM, DMARC v režimu reject, monitorování spoofingu, BIMI pro vizuální ověření.
  • EDR/XDR a SIEM – korelace událostí, detekce AitM, exfiltrace, netypické chování účtů.
  • Vzdělávání – pravidelné simulace phishingu, micro-learning, metriky (click rate, report rate, time-to-report).
  • Bezpečná spolupráce – blocklist maker, pouze podepsané skripty, ochrana před škodlivými doplňky/rozšířeními.

Proces reakce na phishing/BEC incident

  1. Detekce a nahlášení – jednoduché tlačítko „Report phishing“, hotline; sběr vzorků.
  2. Zadržení a izolace – zablokování URL/domén, stažení e-mailu z inboxů, vypnutí relací.
  3. Analýza – IOC, hlavičky e-mailu, otisky příloh, analýza proxy/logů, zasažené účty.
  4. Remediace – reset hesel, invalidace tokenů, odvolání OAuth souhlasů, kontrola přeposílacích pravidel.
  5. Oznámení a právní kroky – informování dotčených, případně nahlášení orgánům; splnění povinností dle legislativy.
  6. Lessons learned – úprava filtrů, školení, politiky schvalování plateb, zlepšení metod verifikace.

Specifika při BEC a změně platebních instrukcí

  • Každou žádost o změnu bankovního účtu ověřit nezávislým kanálem (telefonát na číslo v CRM, ne z e-mailu).
  • Používat vícestupňové schvalování a limity; separace povinností mezi iniciátorem a schvalovatelem.
  • Pravidelně kontrolovat automatické přeposílání a pravidla v poštovních schránkách.
  • Audit dodavatelských kontaktů; změny IBAN/Swift oznamovat přes portál s MFA, ne e-mailem.

Prevence prostřednictvím designu: bezpečnější uživatelská rozhraní

  • Zřetelné zobrazení plné domény a zdůraznění eTLD+1 (hlavní domény) v prohlížeči.
  • Varování při přihlašování na neznámých doménách nebo při vkládání hesla přes iframe.
  • Jednoznačná potvrzení citlivých akcí (výplata, změna IBAN), s kontextem „komu a proč“.

Legislativní a etické aspekty

Phishing a internetové podvody porušují trestní právo (podvod, neoprávněný přístup, padělání), ochranu osobních údajů a obchodní právo (poškození dobré pověsti, nekalá soutěž). Organizace musí dodržovat oznamovací povinnosti při narušení bezpečnosti, přiměřenost zpracování údajů a zásady minimalizace. Eticky je klíčová proporcionalita ochranných opatření a transparentní komunikace se zákazníky či zaměstnanci.

Měření úspěšnosti a metriky bezpečnostního programu

  • Report rate – podíl nahlášených phishingů z doručených.
  • Click-through rate – míra kliknutí při simulovaných kampaních (cíl: trend ↓).
  • Time-to-detect/Time-to-contain – rychlost detekce a izolace.
  • Credential exposure – počet uniklých přihlašovacích údajů a čas jejich zrušení.
  • Payment fraud loss – přímé finanční ztráty a návratnost preventivních opatření.

Kontrolní seznamy

Checklist pro uživatele

  • Odesílatel: sedí adresa, doména a kontext?
  • Odkaz: po přejetí kurzorem směřuje na správnou doménu (eTLD+1)?
  • Obsah: žádá o hesla, kódy, platby nebo citlivé údaje?
  • Urgence: tlačí na okamžitou akci, tajnost nebo obcházení procesu?
  • Ověření: umíte informaci potvrdit nezávislým kanálem?

Checklist pro organizaci

  • SPF, DKIM, DMARC správně nastavené a monitorované?
  • Phishing-resistant MFA nasazená pro privilegované účty?
  • Jednoduchý kanál na nahlášení a automatizované stažení škodlivých e-mailů?
  • Simulace phishingu a školení s pravidelným cyklem?
  • Procesy pro změny bankovních údajů a ověření dodavatelů?

Nejčastější scénáře a doporučené reakce

  • „Vaše zásilka čeká na clo“ – nikdy neplaťte přes odkaz v SMS, ověřte přímo v účtu dopravce.
  • „Sdílený dokument“ – otevřete Drive/SharePoint manuálně ze záložky; podezřelou žádost o OAuth odvolejte.
  • „Změna IBAN dodavatele“ – potvrďte telefonicky přes známé číslo; ověřte historické platby.
  • „IT podpora: ověřte účet“ – IT oddělení nikdy nežádá heslo; nahlaste zprávu bezpečnosti.

Postup při podezření, že jste zadali údaje na phishingové stránce

  1. Ihned změňte heslo na legitimním webu; pokud jde o firemní účet, kontaktujte IT.
  2. Odvolejte přístupy – OAuth souhlasy, relace, API tokeny; odhlaste všechna zařízení.
  3. Zapněte/zesilte MFA; pokud možno, použijte bezpečnostní klíč.
  4. Zkontrolujte přeposílání a pravidla v e-mailu.
  5. Pokud šlo o platbu, kontaktujte banku pro okamžité zadržení transakce (chargeback, recall).

Pokročilá doporučení pro bezpečnostní týmy

  • Detekce AitM přes analýzu relací, anomálie v user-agent a geolokacích, kontrola integrity cookies.
  • Registrace a obrana brandu: monitorování look-alike domén, rychlé takedown procesy.
  • Obohacení IOC z externích feedů, automatizace v SOAR (blokace, playbooky na reset přihlašovacích údajů).
  • Segmentace a least privilege – minimalizovat dopad kompromitace účtu.
  • Bezpečnostní brány podporující izolaci prohlížení (remote browser isolation) pro rizikové skupiny.

Phishing a internetové podvody jsou kombinací technických triků a psychologické manipulace. Účinná obrana proto vyžaduje souhru vědomostí lidí, procesní disciplíny a technických kontrol. Klíčem je budovat návyky nulové důvěřivosti při nevyžádaných požadavcích, zavádět odolné formy autentifikace a udržovat rychlé, dobře nacvičené reakční postupy. Tím lze výrazně snížit pravděpodobnost úspěchu útoku i rozsah škod.