Scénáře útoků využívajících lidský faktor

Sociální inženýrství: co to je a proč funguje

Sociální inženýrství je soubor technik, jimiž útočník manipuluje lidmi tak, aby provedli akci nebo prozradili informace ve prospěch útočníka. Místo přímých technických zranitelností zneužívá kognitivní zkratky, autoritu, strach, zvědavost či ochotu pomoci. Úspěšný útok často kombinuje OSINT (sběr veřejně dostupných informací) s přesvědčivým příběhem, načasováním a kanálem, kterému cíl důvěřuje.

Psychologické páky a kognitivní zkreslení

  • Naléhavost a strach: „okamžitě jednejte“, „váš účet bude odpojen“, „hrozí pokuta“ → zkracuje ověřování.
  • Autorita a hierarchie: předstírání statusu (CEO, policie, banka) → vyvolává automatickou poslušnost.
  • Vzácnost a zisk: „poslední šance“, „dárek“ → aktivuje impulzivní rozhodování.
  • Reciprocita a pomoc: žádost „jen na chvíli“, „můžete mi pomoci?“ → snižuje obrannou ostražitost.
  • Konzistentnost a závazek: drobná žádost dnes → větší žádost zítra (technika „foot-in-the-door“).
  • Familiarita a halo efekt: známé loga, interní žargon, jména kolegů → pocit legitimity.

Životní cyklus útoku

  1. Průzkum (OSINT): LinkedIn, sociální sítě, tiskové zprávy, veřejné registry, metadata v dokumentech.
  2. Příprava příběhu a kanálu: výběr cíle, tvorba záminky, registrace domén, generování falešných profilů.
  3. První kontakt a eskalace: e-mail, telefonát, SMS, chat, osobní setkání; testování reakcí.
  4. Exfiltrace nebo akce: vylákání přihlašovacích údajů, převod peněz, instalace malwaru, získání fyzického přístupu.
  5. Zakrytí stop a pokračování: přesměrování komunikace, další požadavky („úprava faktury“, „nový IBAN“).

Typické scénáře: elektronická komunikace

  • Phishing (hromadný): e-mail se žádostí o přihlášení, reset hesla nebo potvrzení platby; odkaz vede na falešnou přihlašovací stránku.
  • Spear-phishing a whaling: cílené útoky na konkrétní osoby (účetní, manažeři, členové představenstva) s využitím interního jazyka a detailů.
  • Smishing (SMS) a messaging aplikace: potvrzení doručení, balíky, bankovní výstrahy, ověření; odkazy nebo žádosti o kód.
  • Vishing (hlasové hovory): napodobení banky, IT podpory či policie; často s falšovaným číslem (caller-ID spoofing).
  • QRishing: podvržené QR kódy na plakátech, fakturách nebo v e-mailech vedoucí na phishingové stránky.
  • Deepfake hlas a video: imitace hlasu nadřízeného či klienta s požadavkem „okamžitého“ převodu nebo sdílení dokumentu.

Typické scénáře: osobně a fyzická bezpečnost

  • Tailgating / piggybacking: vstup do budovy „na cizí ID“ s nákladem v rukou, apel na pomoc.
  • Pretexting technika / kurýr: „jsem z technické podpory / pošty“ → žádost o přístup do serverovny nebo předání zařízení.
  • Baiting: nechtěné USB „nález“ či nabíječka v lobby, která ve skutečnosti obsahuje implantát.

Businessové podvody: peníze a fakturace

  • BEC / CEO fraud: e-mail z domény podobné firemní (typo-squatting) nebo z kompromitovaného účtu s pokynem na urgentní převod.
  • Invoice redirection: změna bankovního účtu dodavatele; přiložený „aktualizovaný“ PDF formulář.
  • Dodavatelský řetězec: kompromitovaný partner zasílá legitimně vypadající objednávky nebo přílohy.

Útoky na autentifikaci

  • MFA fatigue: opakované push notifikace, dokud uživatel omylem neschválí.
  • Token-relay a reverse-proxy phishing: proxování reálného přihlášení, získání session cookie.
  • SIM-swap socializace: vylákání údajů u operátora, přesměrování SMS kódů.

Red flags: indície, že něco nesedí

  • Náhlý tlak na čas, „tajné“ pokyny, zákaz konzultace s kolegy.
  • Nekonzistentní doména, jemně „překlepové“ adresy a odkazy; nesoulad podpisu a reálné role.
  • Žádost o kódy z autentifikace, jednorázová hesla, záložní kódy nebo export hesel.
  • Změna rutiny: nový IBAN bez předchozího oznámení, obcházení oficiálních kanálů.
  • Nepřiměřená povolení nebo přístup „jen na minutu“ do citlivých prostor.

Protiopatření pro jednotlivce

  • Ověřování druhým kanálem: při penězích a heslech vždy volejte zpět na nezávisle získané číslo.
  • Bezpečné přihlašování: používejte správce hesel a fyzické bezpečnostní klíče (FIDO2/WebAuthn) místo SMS kódů.
  • Hygiena odkazů a příloh: nikdy nezadávejte heslo po kliknutí z e-mailu; raději otevřete web ručním zadáním adresy.
  • Ochrana identity: minimalizujte veřejné informace (pracovní tituly, projekty, plánované cesty) na sociálních sítích.
  • „Stop a zamysli se“ rutina: při naléhavosti udělejte krátkou pauzu a zkontrolujte fakta; podvodník chce zkrátit přemýšlení.

Protiopatření pro organizace: procesy

  • Call-back policy: změna platebních údajů nebo velké platby se schvalují telefonicky na číslo z CRM, nikoli z e-mailu.
  • Segregace povinností: zadání platby ≠ schválení platby; dvojí schválení nad prahem.
  • Standardní kanály: zákaz pokynů přes osobní e-maily nebo chaty mimo firemní infrastrukturu.
  • Change-management: formulář a workflow pro změnu IBAN, kontaktů a přístupů s auditem.
  • Incident response playbook: jasný postup pro nahlášení, zablokování účtů, odvolání plateb, komunikaci s bankou a policií.

Protiopatření pro organizace: technologie

  • Silná autentifikace: zavést FIDO2 bezpečnostní klíče, number-matching při push MFA, geofencing a podmíněný přístup.
  • Ochrana e-mailu: SPF, DKIM, DMARC v režimu karantény/odmítnutí; bezpečnostní brány se sandboxem příloh a detekcí URL-proxy.
  • Ochrana prohlížení: izolované prohlížeče pro neznámé domény, blokátory trackingu a skriptů.
  • Detekce a monitoring: anomálie v přihlašování, pravidla DLP, varování při nových pravidlech přeposílání pošty.
  • Telefonní kanály: varování před spoofingem, dohodnuté bezpečnostní fráze pro helpdesk a VIP.

Vzdělávání a kultura bezpečnosti

  • Pravidelná školení s praxí: simulované phishingy, vishing role-play, rozpoznávání deepfake.
  • Nízký práh reportování: jednoduché tlačítko „Nahlásit podezřelý e-mail“, bez postihu za omyl.
  • Metodické materiály: krátké check-listy, vizuální příklady podvodů, skripty pro zpětné ověření.
  • Měření: procento nahlášených pokusů, čas do reakce, míra kliknutí, pokles incidentů.

Speciální rizikové skupiny a opatření

  • Finanční a účetní týmy: přísná pravidla verifikace plateb, whitelisty účtů, limitované přístupy.
  • Top management (whaling): dedikované bezpečnostní klíče, oddělené komunikační kanály, asistent s právem „stop“.
  • Podpora a helpdesk: challenge-response ověření identity (ID tiketu, kódové slovo), zákaz resetu hesla přes neověřené kanály.
  • Remote work: politika pro domácí návštěvy „techniků“, ověřování kurýrů, zákaz zveřejňování ID badge na fotografiích.

Praktická protiopatření: skripty a rituály

  • Ověřovací skript při penězích: „Děkuji, ověřím žádost přes náš oficiální kanál a ozvu se zpět.“ → ukončit hovor, vytočit číslo z CRM.
  • Challenge-response pro helpdesk: „Prosím uveďte interní kódové slovo a číslo tiketu.“ Pokud není, odmítnout.
  • „Dvousekundová pauza“ před kliknutím: zkontrolovat doménu, přejet kurzorem nad odkaz, ověřit certifikát po ručním zadání adresy.

Co dělat, pokud jste podezření přehlédli

  1. Okamžitě odpojte zařízení od sítě při podezřelé příloze nebo odkazu; kontaktujte IT/bezpečnost.
  2. Změňte heslo a zrušte aktivní relace; zapněte nebo posilte MFA.
  3. Informujte banku a partnery při finančním převodu; požádejte o reverzaci transakce.
  4. Zaznamenejte čas, kanál, obsah komunikace a všechny identifikátory (telefonní čísla, e-maily, URL).

Checklist osobní

  • Při urgentních žádostech vždy ověřuji jiným kanálem.
  • Nevkládám hesla přes odkazy z e-mailu/SMS; přihlašuji se ručním zadáním adresy.
  • Používám bezpečnostní klíč FIDO2 pro klíčové účty.
  • Nesdílím zbytečné pracovní detaily na sociálních sítích.
  • Nikdy neposílám kódy z autentifikace, záložní kódy ani exporty hesel.

Checklist firemní

  • DMARC v režimu enforcement, brána e-mailové bezpečnosti a izolace příloh.
  • Politika call-back a dvojího schvalování plateb.
  • FIDO2 pro administrátory a VIP; detekce anomálií přihlášení.
  • Tlačítko „Nahlásit phishing“, měsíční školení a čtvrtletní cvičení.
  • Playbook pro incidenty, kontakty na banky a orgány činné v trestním řízení.

Shrnutí

Sociální inženýrství cílí na lidský faktor – na naše rutiny, ochotu pomoci a respekt k autoritě. Obrana proto spočívá v kombinaci procesů (ověření jiným kanálem, segregace povinností), technologií (FIDO2, e-mailová ochrana, monitoring) a kultury (školení, bezpečné návyky, rychlé hlášení). Systematické přijetí těchto opatření dramaticky snižuje pravděpodobnost úspěchu útoku a minimalizuje dopady, pokud k incidentu přesto dojde.