Vícefaktorové útoky: Taxonomie phishingových schémat a sociálního inženýrství

Co je phishing a proč patří mezi nejrozšířenější internetové podvody

Phishing je forma sociálního inženýrství, při které útočník manipuluje člověka, aby prozradil citlivé údaje (přihlašovací údaje, čísla platebních karet), provedl škodlivou akci (klik na škodlivý odkaz, spuštění přílohy) nebo převedl peníze. Využívá psychologické triky a falešnou důvěryhodnost (napodobení značky, instituce, kolegy). V širším kontextu internetových podvodů (scams) se jedná o ekonomicky motivované útoky, které díky nízkým nákladům a vysoké návratnosti tvoří podstatnou část kyberkriminality.

Typologie phishingu a příbuzných podvodů

  • E-mailový phishing – masové rozesílání falešných e-mailů napodobujících banky, kurýry, platformy.
  • Spear phishing – cílené zprávy na konkrétní osoby (např. účetní, administrátor), často s interním kontextem.
  • Whaling – útok na vrcholový management nebo osoby s vysokými oprávněními.
  • BEC (Business Email Compromise) – kompromitace firemního e-mailu nebo jeho imitace s cílem měnit platební instrukce či vylákat urgentní převody.
  • Smishing – phishing přes SMS a chatové aplikace.
  • Vishing – hlasové hovory, deepfake hlas, pretexting (vydávání se za IT podporu, banku).
  • QRishing – podvodné QR kódy vedoucí na škodlivé stránky nebo k nastavení škodlivých akcí.
  • Consent/OAuth phishing – žádost o udělení přístupu třetí aplikaci bez zadání hesla, ale s rozsáhlými oprávněními.
  • Adversary-in-the-Middle (AitM) – phishingové stránky s proxy zachycující jednorázové kódy 2FA a relace.
  • Falešné investice a krypto podvody – „garantované výnosy“, falešné burzy, recovery scams.
  • Marketplace/kurzové/aukční podvody – falešné platební brány, přeplatky, vymáhání „poplatků“.

Životní cyklus phishingového útoku

  1. Příprava – sběr údajů (OSINT), výběr domén (typosquatting, look-alike), tvorba šablon.
  2. Doručení – e-mail, SMS, sociální sítě, telefonát nebo kombinace kanálů (multivektorové kampaně).
  3. Exfiltrace/monetizace – získání přihlašovacích údajů, převod peněz, prodej účtů, ransom nebo další laterální pohyb.
  4. Zakrytí stop – jednorázové domény, kompromitované servery, rotace infrastruktury.

Psychologické taktiky a kognitivní zkreslení

  • Urgence a strach – „Váš účet bude zablokován“, „poslední výzva“.
  • Autorita a důvěryhodnost – zneužití loga, podpisů, „CISO/CEO“ efekt.
  • Reciprocita a zvědavost – falešné faktury, sdílené dokumenty, výherní zprávy.
  • Konfirmační zkreslení – zpráva zapadá do očekávání oběti (např. čeká zásilku).
  • Únava (MFA fatigue) – opakované žádosti o schválení přihlášení až do chyby.

Technické techniky používané útočníky

  • Look-alike domény a subdomény – vizuálně podobné názvy, IDN homoglyphy.
  • HTTPS a „zelený zámek“ – legitimní TLS certifikáty na falešných stránkách pro zvýšení důvěry.
  • Obfuskace URL – zkrácené odkazy, vložené @, dlouhé řetězce parametrů, neviditelné znaky.
  • Škodlivé přílohy – makra, LNK, archívy s heslem, PDF s „klikněte na odkaz“.
  • Reverse proxy/AitM – krádež cookies a jednorázových kódů.
  • Brand impersonation – přesné kopírování vizuální identity a textů.

Ukazatele podezření (IOC) pro uživatele

  • Rozpor mezi zobrazovaným jménem a skutečnou adresou odesílatele.
  • Drobná překlepy v doméně, neobvyklé nejvyšší domény, nepravděpodobné poddomény.
  • Nepřekvapivé přílohy, žádosti o zadání údajů, urgentní termíny.
  • Žádost o obejití standardních procesů (změna IBANu, tajnost, mimo systém).
  • Nevšední gramatika, tón a formátování; čas odeslání mimo běžné hodiny.

Osvědčené postupy ochrany pro jednotlivce

  • Ověřujte URL před kliknutím; přejíždějte kurzorem a zkontrolujte doménu (hlavní doména a TLD).
  • Nikdy nezadávejte hesla z odkazů v e-mailech; otevřete stránku z vlastních záložek nebo manuálním zadáním.
  • Používejte správce hesel – automaticky rozpozná nesprávné domény a nabídne varování.
  • Aktivujte MFA, ideálně FIDO2/WebAuthn klíče místo SMS kódů.
  • Aktualizujte prohlížeč a systém; zapněte ochranu proti škodlivým webům a stahování.
  • Při hovoru/SMS zpětně volejte na oficiální číslo z webu banky, ne z odkazu ve zprávě.

Firemní obrana: vícevrstvá architektura

  • Politiky a procesy – standard pro změny účtů/IBAN (ověření out-of-band), čtyřoký princip pro platby.
  • Technické kontroly – e-mailové filtry, sandbox příloh, přepis URL s časem kliknutí, blokování nově registrovaných domén.
  • Identity & přístupy – phishing-odolné MFA (FIDO2), podmíněný přístup, detekce anomálií.
  • Ochrana domény – SPF, DKIM, DMARC v režimu reject, monitorování spoofingu, BIMI pro vizuální ověření.
  • EDR/XDR a SIEM – korelace událostí, detekce AitM, exfiltrace, netypické chování účtů.
  • Vzdělávání – pravidelné simulace phishingu, micro-learning, metriky (click rate, report rate, time-to-report).
  • Bezpečná spolupráce – blocklist maker, pouze podepsané skripty, ochrana před škodlivými doplňky/rozšířeními.

Proces reakce na phishing/BEC incident

  1. Detekce a nahlášení – jednoduché tlačítko „Nahlásit phishing“, hotline; sběr vzorků.
  2. Zadržení a izolace – zablokování URL/domén, stažení e-mailů z inboxů, vypnutí relací.
  3. Analýza – IOC, e-mailové hlavičky, otisky příloh, analýza proxy/logů, zasažené účty.
  4. Remediace – reset hesel, neplatnost tokenů, odvolání OAuth souhlasů, kontrola přeposílacích pravidel.
  5. Oznámení a právní kroky – informování dotčených, případně nahlášení orgánům; splnění povinností dle legislativy.
  6. Lessons learned – úprava filtrů, školení, politiky schvalování plateb, zlepšení metod verifikace.

Specifika u BEC a změny platebních instrukcí

  • Každou žádost o změnu bankovního účtu ověřit nezávislým kanálem (telefonát na číslo z CRM, nikoli z e-mailu).
  • Používat vícestupňové schvalování a limity; segregace povinností mezi iniciátorem a schvalovatelem.
  • Pravidelně kontrolovat automatické přeposílání a pravidla v e-mailových schránkách.
  • Audit dodavatelských kontaktů; změny IBAN/Swift oznamovat přes portál s MFA, ne e-mailem.

Prevence skrze design: bezpečnější uživatelská rozhraní

  • Zřetelné zobrazení plné domény a zvýraznění eTLD+1 (hlavní domény) v prohlížeči.
  • Varování při přihlašování na neznámých doménách nebo při vložení hesla přes iframe.
  • Jednoznačná potvrzení citlivých akcí (výplata, změna IBAN), s kontextem „komu a proč“.

Legislativní a etické aspekty

Phishing a internetové podvody porušují trestní právo (podvod, neoprávněný přístup, padělání), ochranu osobních údajů a obchodní právo (poškození dobré pověsti, nekalá soutěž). Organizace musí dodržovat oznamovací povinnosti při narušení bezpečnosti, přiměřenost zpracování údajů a zásady minimalizace. Eticky je klíčová proporcionalita ochranných opatření a transparentní komunikace se zákazníky či zaměstnanci.

Měření úspěšnosti a metriky bezpečnostního programu

  • Report rate – poměr nahlášených phishingů z doručených.
  • Click-through rate – míra prokliků při simulovaných kampaních (cílem je klesající trend).
  • Time-to-detect/Time-to-contain – rychlost detekce a izolace.
  • Credential exposure – počet uniklých přihlašovacích údajů a doba jejich zneplatnění.
  • Payment fraud loss – přímé finanční ztráty a návratnost preventivních opatření.

Kontrolní seznamy

Checklist pro uživatele

  • Odesílatel: odpovídá adresa, doména a kontext?
  • Odkaz: po najetí kurzorem vede na správnou doménu (eTLD+1)?
  • Obsah: žádá o hesla, kódy, platby nebo citlivé údaje?
  • Urgence: tlačí na okamžitou akci, tajnost nebo obejití procesu?
  • Ověření: můžete informaci potvrdit nezávislým kanálem?

Checklist pro organizaci

  • SPF, DKIM, DMARC správně nastavené a monitorované?
  • Phishing-odolné MFA zavedené pro privilegované účty?
  • Jednoduchý kanál pro nahlášení a automatické stažení škodlivých e-mailů?
  • Simulace phishingu a školení s pravidelným cyklem?
  • Procesy pro změny bankovních údajů a verifikaci dodavatelů?

Nejčastější scénáře a doporučené reakce

  • „Vaše zásilka čeká na clo“ – nikdy neplaťte přes odkaz v SMS, ověřte přímo v účtu dopravce.
  • „Sdílený dokument“ – otevřete Drive/SharePoint manuálně ze záložky; podezřelou žádost o OAuth odvolejte.
  • „Změna IBAN dodavatele“ – potvrďte telefonicky na známém čísle; ověřte historické platby.
  • „IT podpora: ověřte účet“ – IT oddělení nikdy nepožaduje heslo; nahlaste zprávu bezpečnosti.

Postup při podezření, že jste zadali údaje na phishingové stránce

  1. Okamžitě změňte heslo na legitimní stránce; pokud jde o firemní účet, kontaktujte IT.
  2. Odvolejte přístupy – OAuth souhlasy, relace, API tokeny; odhlašte všechna zařízení.
  3. Zapněte/posilte MFA; pokud je možné, použijte bezpečnostní klíč.
  4. Zkontrolujte přeposílání a pravidla v e-mailu.
  5. Pokud šlo o platbu, kontaktujte banku o okamžité zadržení transakce (chargeback, recall).

Pokročilá doporučení pro bezpečnostní týmy

  • Detekce AitM pomocí analýzy relací, anomálií v user-agent a geolokaci, kontrola integrity cookies.
  • Registrace a ochrana značky: monitorování look-alike domén, rychlé takedown procesy.
  • Obohacení IOC z externích feedů, automatizace v SOAR (blokace, playbooky na reset přihlašovacích údajů).
  • Segmentace a princip least privilege – minimalizace dopadu kompromitace účtu.
  • Bezpečnostní brány podporující izolaci prohlížení (remote browser isolation) pro rizikové skupiny.

Phishing a internetové podvody jsou kombinací technických triků a psychologické manipulace. Účinná obrana proto vyžaduje souhru vědomostí lidí, procesní disciplíny a technických kontrol. Klíčem je budovat návyky nulové důvěry při nevyžádaných požadavcích, zavádět odolné formy autentifikace a udržovat rychlé, dobře nacvičené reakční postupy. Takto lze výrazně snížit pravděpodobnost úspěchu útoku i rozsah škod.