Sedm znaků phishingového e-mailu

Projděte podezřelou zprávu proti tomuto seznamu. Čím více znaků sedí, tím vyšší je pravděpodobnost útoku:

  1. Časový tlak a hrozba · „do 24 hodin“, „poslední upozornění“, „účet bude zrušen“. Legitimní instituce takto nekomunikují.
  2. Nesouhlasící adresa odesílatele · zobrazené jméno říká „Česká spořitelna“, ale skutečná adresa je náhodná doména. Jméno odesílatele si útočník nastaví libovolně; rozhoduje doména za zavináčem.
  3. Odkaz vede jinam, než tvrdí · najeďte myší na odkaz (bez kliknutí) a porovnejte zobrazenou adresu s tou skutečnou v liště prohlížeče či klienta.
  4. Nečekaná příloha · faktura, kterou nečekáte, „zásilka“ bez objednávky, ZIP nebo ISO soubor.
  5. Žádost o citlivé údaje · banka, stát ani IT oddělení nikdy nechtějí heslo, PIN nebo celé číslo karty e-mailem.
  6. Obecné oslovení v neobvyklém kontextu · „Vážený kliente“ u instituce, která vás jinak oslovuje jménem.
  7. Zpráva nedává v kontextu smysl · výhra v soutěži, do které jste se nepřihlásili; výzva k platbě od dodavatele, se kterým nejednáte.

Co změnila umělá inteligence

Do roku 2023 platilo, že phishing prozradí lámaná čeština. To už neplatí. Generativní AI píše gramaticky dokonalé, personalizované zprávy a útočníkům umožňuje škálovat cílené kampaně, které dříve vyžadovaly ruční práci. České organizace přitom čelí nadprůměrnému náporu · počet kyberútoků v ČR dlouhodobě převyšuje evropský průměr.

Spolehlivé indikátory proto zůstávají technické: doména odesílatele, cíl odkazu, kontext. A procesní: každou žádost o platbu, změnu účtu nebo přihlašovací údaje ověřte druhým kanálem (telefonicky, osobně) · nikdy odpovědí na tentýž e-mail.

Jak se má chránit organizace

Jednotlivé e-maily filtruje technika, ale poslední vrstvou obrany je vždy člověk. V auditech CIAD doporučujeme kombinaci: dvoufaktorové ověření na všech účtech (omezí škodu i po úspěšném phishingu), pravidelná praktická školení s ukázkami skutečných útoků, jasný interní proces „komu podezřelý e-mail přeposlat“ a zákaz schvalování plateb čistě e-mailem.

Co to znamená: Phishing dnes nepoznáte podle chyb, ale podle nesouladu · mezi tím, kdo zprávu posílá, kam vedou odkazy a zda požadavek dává smysl. Kdo ověřuje druhým kanálem a používá dvoufaktorové ověření, útočníkovi práci zásadně ztíží.

Časté dotazy

Co mám dělat, když jsem na phishingový odkaz klikl?

Neprodleně změňte heslo k účtu, kterého se e-mail týkal, a to z jiného zařízení. Zapněte dvoufaktorové ověření, zkontrolujte poslední přihlášení k účtu a informujte IT oddělení nebo banku. Pokud jste zadali platební údaje, kontaktujte banku okamžitě · karta jde zablokovat dřív, než dojde ke škodě.

Proč už phishing nemá chyby v češtině?

Útočníci používají velké jazykové modely, které píší bezchybnou češtinu. Gramatika proto přestala být spolehlivým vodítkem. Důležitější je kontrola odesílatele, odkazů a toho, zda e-mail dává v kontextu smysl · čekali jste ho?

Jak poznám podvodnou doménu v adrese?

Podvodné domény zaměňují znaky (rn místo m, velké I místo malého l), přidávají slova (banka-overeni.cz) nebo používají jinou koncovku (.net místo .cz). Rozhoduje to, co je bezprostředně před poslední tečkou · skutečná doména banky je vždy banka.cz, nikoli banka.cz.overeni-uctu.net.

Chrání firmu spamový filtr?

Jen částečně. Filtry zachytí plošné kampaně, ale cílený spear-phishing psaný na míru konkrétnímu zaměstnanci často projde. Proto je klíčové školení zaměstnanců a technická opatření jako dvoufaktorové ověření, které škodu omezí, i když někdo přihlašovací údaje vyzradí.