Podvodné získávání údajů (phishing)

Co je phishing a proč patří mezi nejrozšířenější internetové podvody

Phishing je forma sociálního inženýrství, při které útočník manipuluje člověka tak, aby prozradil citlivé údaje (přihlašovací údaje, čísla platebních karet), provedl škodlivou akci (klik na škodlivý odkaz, spuštění přílohy) nebo převedl peníze. Využívá psychologické triky a falešnou důvěryhodnost (napodobení značky, instituce, kolegy). V širším kontextu internetových podvodů (scams) se jedná o ekonomicky motivované útoky, které díky nízkým nákladům a vysoké návratnosti tvoří podstatnou část kyberkriminality.

Typologie phishingu a příbuzných podvodů

  • E-mailový phishing – masové rozesílání falešných e-mailů napodobujících banky, kurýry, platformy.
  • Spear phishing – cílené zprávy na konkrétní osoby (např. účetní, administrátor), často s interním kontextem.
  • Whaling – útok na vrcholový management nebo osoby s vysokými oprávněními.
  • BEC (Business Email Compromise) – kompromitace firemního e-mailu nebo jeho imitace s cílem měnit platební instrukce či vylákat urgentní převody.
  • Smishing – phishing přes SMS a chat aplikace.
  • Vishing – hlasové hovory, deepfake hlas, pretexting (vydávání se za IT podporu, banku).
  • QRishing – podvodné QR kódy vedoucí na škodlivé stránky nebo k nastavení škodlivých akcí.
  • Consent/OAuth phishing – žádost o udělení přístupu třetí aplikaci bez zadání hesla, ale s rozsáhlými oprávněními.
  • Adversary-in-the-Middle (AitM) – phishingové stránky s proxy zachycující jednorázové kódy 2FA a relace.
  • Falešné investice a krypto podvody – „garantované výnosy“, falešné burzy, recovery scams.
  • Marketplace/kurzové/aukční podvody – falešné platební brány, přeplatky, vymáhání „poplatků“.

Životní cyklus phishingového útoku

  1. Příprava – sběr údajů (OSINT), výběr domén (typosquatting, look-alike), tvorba šablon.
  2. Doručení – e-mail, SMS, sociální sítě, telefonát nebo kombinace kanálů (multivektorové kampaně).
  3. Exfiltrace/monetizace – získání přihlašovacích údajů, převod peněz, prodej účtů, ransom či další laterální pohyb.
  4. Zakrytí stop – jednorázové domény, kompromitované servery, rotace infrastruktury.

Psychologické taktiky a kognitivní zkreslení

  • Urgence a strach – „Váš účet bude zablokován“, „poslední výzva“.
  • Autorita a důvěryhodnost – zneužití loga, podpisů, efekt „CISO/CEO“.
  • Reciprocita a zvědavost – falešné faktury, sdílené dokumenty, výherní zprávy.
  • Konfirmační zkreslení – zpráva zapadá do očekávání oběti (např. čeká balík).
  • Únava (MFA fatigue) – opakované žádosti o schválení přihlášení až do omylu.

Technické techniky používané útočníky

  • Look-alike domény a subdomény – vizuálně podobné názvy, IDN homoglyfy.
  • HTTPS a „zelený zámek“ – legitimní TLS certifikáty na falešných stránkách pro zvýšení důvěry.
  • Obfuskace URL – zkrácené odkazy, vložené @, dlouhé řetězce parametrů, neviditelné znaky.
  • Malicious attachments – makra, LNK, archivy s heslem, PDF s „klikněte na odkaz“.
  • Reverse proxy/AitM – kradení cookies a jednorázových kódů.
  • Brand impersonation – přesné kopírování vizuální identity a textů.

Indikátory podezření (IOC) pro uživatele

  • Nesoulad mezi zobrazovaným jménem a skutečnou adresou odesílatele.
  • Lehké překlepy v doméně, neobvyklé top-level domény, neuvěřitelné poddomény.
  • Nečekané přílohy, žádosti o zadání údajů, urgentní deadliny.
  • Žádost o obcházení standardních procesů (změna IBANu, tajnost, mimo systém).
  • Neobvyklá gramatika, tón a formátování; čas odeslání mimo běžné pracovní hodiny.

Osvědčené postupy ochrany pro jednotlivce

  • Ověřujte URL před kliknutím; přejděte kurzorem a zkontrolujte doménu (hlavní doména a TLD).
  • Nikdy nezadávejte hesla z odkazů v e-mailech; otevřete stránku z vlastní záložky nebo manuálním zadáním adresy.
  • Používejte správce hesel – automaticky rozpozná nesprávné domény a nabídne varování.
  • Aktivujte MFA, ideálně FIDO2/WebAuthn klíče místo SMS kódů.
  • Aktualizujte prohlížeč a systém; zapněte ochranu proti škodlivým webům a stahování.
  • Při hovoru/SMS zpětně volejte na oficiální číslo z webu banky, nikoli číslo z odkazu v zprávě.

Firemní obrana: vícevrstvá architektura

  • Policy a procesy – standard pro změny účtů/IBANů (ověření out-of-band), princip čtyř očí pro platby.
  • Technické kontroly – e-mailové filtry, sandboxing příloh, URL rewriting s časem kliknutí, blokování nově registrovaných domén.
  • Identity & access – phishing-resistant MFA (FIDO2), podmíněný přístup, detekce anomálií.
  • Ochrana domény – SPF, DKIM, DMARC v režimu reject, monitorování spoofingu, BIMI pro vizuální ověření.
  • EDR/XDR a SIEM – korelace událostí, detekce AitM, exfiltrace, netypické chování účtů.
  • Vzdělávání – pravidelné simulace phishingu, micro-learning, metriky (click rate, report rate, time-to-report).
  • Bezpečná spolupráce – blocklist makerů, pouze podepsané skripty, ochrana před škodlivými doplňky/rozšířeními.

Proces reakce na phishing/BEC incident

  1. Detekce a nahlášení – jednoduché tlačítko „Report phishing“, hotline; sběr vzorků.
  2. Zadržení a izolace – zablokování URL/domén, stažení e-mailu z inboxů, vypnutí relací.
  3. Analýza – IOC, hlavičky e-mailu, otisky příloh, analýza proxy/logů, zasažené účty.
  4. Remediace – reset hesel, invalidace tokenů, odvolání OAuth souhlasů, kontrola přeposílacích pravidel.
  5. Oznámení a právní kroky – informování dotčených, případně nahlášení orgánům; splnění povinností dle legislativy.
  6. Lessons learned – úprava filtrů, školení, politiky schvalování plateb, zlepšení metod verifikace.

Specifika při BEC a změně platebních instrukcí

  • Každou žádost o změnu bankovního účtu ověřit nezávislým kanálem (telefonát na číslo z CRM, nikoli z e-mailu).
  • Používat vícestupňové schvalování a limity; separace povinností mezi iniciátorem a schvalovatelem.
  • Pravidelně kontrolovat automatické přeposílání a pravidla v poštovních schránkách.
  • Audit dodavatelských kontaktů; změny IBAN/Swift oznamovat přes portál s MFA, nikoli e-mailem.

Prevence přes design: bezpečnější uživatelská rozhraní

  • Zřetelné zobrazení plné domény a zdůraznění eTLD+1 (hlavní domény) v prohlížeči.
  • Varování při přihlašování na neznámých doménách nebo při vkládání hesla přes iframe.
  • Jednoznačná potvrzení citlivých akcí (výplata, změna IBAN), s kontextem „komu a proč“.

Legislativní a etické hlediska

Phishing a internetové podvody porušují trestní právo (podvod, neoprávněný přístup, padělání), ochranu osobních údajů a obchodní právo (poškození dobré pověsti, nekalá soutěž). Organizace musí dodržovat oznamovací povinnosti při narušení bezpečnosti, přiměřenost zpracování údajů a zásady minimalizace. Eticky je klíčová proporcionalita ochranných opatření a transparentní komunikace se zákazníky či zaměstnanci.

Měření úspěšnosti a metriky bezpečnostního programu

  • Report rate – podíl nahlášených phishingů z doručených.
  • Click-through rate – míra kliknutí při simulovaných kampaních (cílem je trend klesající).
  • Time-to-detect/Time-to-contain – rychlost detekce a izolace.
  • Credential exposure – počet uniklých pověření a doba jejich revokace.
  • Payment fraud loss – přímé finanční ztráty a návratnost preventivních opatření.

Kontrolní seznamy

Checklist pro uživatele

  • Odesílatel: sedí adresa, doména a kontext?
  • Odkaz: po najetí kurzorem vede na správnou doménu (eTLD+1)?
  • Obsah: žádá si hesla, kódy, platby nebo citlivé údaje?
  • Urgence: tlačí na okamžitou akci, tajnost nebo obcházení procesu?
  • Ověření: můžete si informaci potvrdit nezávislým kanálem?

Checklist pro organizaci

  • SPF, DKIM, DMARC správně nastavené a monitorované?
  • Phishing-resistant MFA nasazená pro privilegované účty?
  • Jednoduchý kanál k nahlášení a automatizované stažení škodlivých e-mailů?
  • Simulace phishingu a školení s pravidelným cyklem?
  • Procesy pro změny bankovních údajů a verifikaci dodavatelů?

Nejčastější scénáře a doporučené reakce

  • „Vaše zásilka čeká na clo“ – nikdy neplaťte přes odkaz v SMS, ověřte přímo v účtu dopravce.
  • „Sdílený dokument“ – otevřete Drive/SharePoint manuálně ze záložky; podezřelou žádost o OAuth odvolejte.
  • „Změna IBAN dodavatele“ – potvrďte telefonicky přes známé číslo; ověřte historické platby.
  • „IT podpora: ověřte účet“ – IT oddělení nikdy nepožaduje heslo; nahlaste zprávu bezpečnosti.

Postup při podezření, že jste zadali údaje na phishingové stránce

  1. Ihned změňte heslo na legitimním webu; pokud jde o firemní účet, kontaktujte IT.
  2. Odvolejte přístupy – OAuth souhlasy, relace, API tokeny; odhlaste všechna zařízení.
  3. Zapněte/posilte MFA; pokud možno použijte bezpečnostní klíč.
  4. Zkontrolujte přeposílání a pravidla v e-mailu.
  5. Pokud šlo o platbu, kontaktujte banku ohledně okamžitého zadržení transakce (chargeback, recall).

Pokročilá doporučení pro bezpečnostní týmy

  • Detekce AitM prostřednictvím analýzy relací, anomálií v user-agent a geolokacích, kontrola integrity cookies.
  • Registrace a obrana brandu: monitorování look-alike domén, rychlé takedown procesy.
  • Obohacení IOC z externích feedů, automatizace v SOAR (blokace, playbooky na reset pověření).
  • Segmentace a princip least privilege – minimalizovat dopad kompromitace účtu.
  • Bezpečnostní brány podporující izolaci prohlížení (remote browser isolation) pro rizikové skupiny.

Phishing a internetové podvody jsou kombinací technických triků a psychologické manipulace. Účinná obrana proto vyžaduje souhru znalostí lidí, procesní disciplíny a technických kontrol. Klíčem je budovat návyky nulové důvěry při nevyžádaných požadavcích, zavádět odolné formy autentifikace a udržovat rychlé, dobře nacvičené reakční postupy. Takto lze výrazně snížit pravděpodobnost úspěchu útoku i rozsah škod.