Sedm znaků phishingového e-mailu
Projděte podezřelou zprávu proti tomuto seznamu. Čím více znaků sedí, tím vyšší je pravděpodobnost útoku:
- Časový tlak a hrozba · „do 24 hodin“, „poslední upozornění“, „účet bude zrušen“. Legitimní instituce takto nekomunikují.
- Nesouhlasící adresa odesílatele · zobrazené jméno říká „Česká spořitelna“, ale skutečná adresa je náhodná doména. Jméno odesílatele si útočník nastaví libovolně; rozhoduje doména za zavináčem.
- Odkaz vede jinam, než tvrdí · najeďte myší na odkaz (bez kliknutí) a porovnejte zobrazenou adresu s tou skutečnou v liště prohlížeče či klienta.
- Nečekaná příloha · faktura, kterou nečekáte, „zásilka“ bez objednávky, ZIP nebo ISO soubor.
- Žádost o citlivé údaje · banka, stát ani IT oddělení nikdy nechtějí heslo, PIN nebo celé číslo karty e-mailem.
- Obecné oslovení v neobvyklém kontextu · „Vážený kliente“ u instituce, která vás jinak oslovuje jménem.
- Zpráva nedává v kontextu smysl · výhra v soutěži, do které jste se nepřihlásili; výzva k platbě od dodavatele, se kterým nejednáte.
Co změnila umělá inteligence
Do roku 2023 platilo, že phishing prozradí lámaná čeština. To už neplatí. Generativní AI píše gramaticky dokonalé, personalizované zprávy a útočníkům umožňuje škálovat cílené kampaně, které dříve vyžadovaly ruční práci. České organizace přitom čelí nadprůměrnému náporu · počet kyberútoků v ČR dlouhodobě převyšuje evropský průměr.
Spolehlivé indikátory proto zůstávají technické: doména odesílatele, cíl odkazu, kontext. A procesní: každou žádost o platbu, změnu účtu nebo přihlašovací údaje ověřte druhým kanálem (telefonicky, osobně) · nikdy odpovědí na tentýž e-mail.
Jak se má chránit organizace
Jednotlivé e-maily filtruje technika, ale poslední vrstvou obrany je vždy člověk. V auditech CIAD doporučujeme kombinaci: dvoufaktorové ověření na všech účtech (omezí škodu i po úspěšném phishingu), pravidelná praktická školení s ukázkami skutečných útoků, jasný interní proces „komu podezřelý e-mail přeposlat“ a zákaz schvalování plateb čistě e-mailem.
Co to znamená: Phishing dnes nepoznáte podle chyb, ale podle nesouladu · mezi tím, kdo zprávu posílá, kam vedou odkazy a zda požadavek dává smysl. Kdo ověřuje druhým kanálem a používá dvoufaktorové ověření, útočníkovi práci zásadně ztíží.
Časté dotazy
Co mám dělat, když jsem na phishingový odkaz klikl?
Neprodleně změňte heslo k účtu, kterého se e-mail týkal, a to z jiného zařízení. Zapněte dvoufaktorové ověření, zkontrolujte poslední přihlášení k účtu a informujte IT oddělení nebo banku. Pokud jste zadali platební údaje, kontaktujte banku okamžitě · karta jde zablokovat dřív, než dojde ke škodě.
Proč už phishing nemá chyby v češtině?
Útočníci používají velké jazykové modely, které píší bezchybnou češtinu. Gramatika proto přestala být spolehlivým vodítkem. Důležitější je kontrola odesílatele, odkazů a toho, zda e-mail dává v kontextu smysl · čekali jste ho?
Jak poznám podvodnou doménu v adrese?
Podvodné domény zaměňují znaky (rn místo m, velké I místo malého l), přidávají slova (banka-overeni.cz) nebo používají jinou koncovku (.net místo .cz). Rozhoduje to, co je bezprostředně před poslední tečkou · skutečná doména banky je vždy banka.cz, nikoli banka.cz.overeni-uctu.net.
Chrání firmu spamový filtr?
Jen částečně. Filtry zachytí plošné kampaně, ale cílený spear-phishing psaný na míru konkrétnímu zaměstnanci často projde. Proto je klíčové školení zaměstnanců a technická opatření jako dvoufaktorové ověření, které škodu omezí, i když někdo přihlašovací údaje vyzradí.