Zjistěte, jak vyzrát na internetové podvody.
Phishing
Co je phishing?
Phishing je typ kybernetického útoku, který zneužívá techniky sociálního inženýrství. Útočníci se snaží získat citlivé údaje oběti (typicky hesla nebo údaje z platebních karet) nebo spustit na zařízení oběti škodlivý kód. Tyto údaje pak útočníci dál zneužívají nebo prodávají na černém trhu.
Typicky probíhají phishingové útoky prostřednictvím podvodných e-mailů. Výjimkou ale není ani v chatovacích aplikacích a na sociálních sítích.
Kdy vznikly phishingové útoky?
První zmínku o phishingu resp. o celém konceptu útoku můžeme najít v dokumentu „System Security: A hacker´s perspective“, v češtině „Bezpečnost systému: Pohled hackera“, od autorů Jerryho Felixe a Chrise Haucka. Dokument se věnuje technice útoku, kdy útočník imituje důvěryhodnou autoritu nebo službu. Slovo phishing je lehká zkomolenina anglického slova pro lov ryb neboli fishing. Analogie je zřejmá – útočník (lovec) nahodí háček s návnadou například v podobě neodolatelné nabídky a čeká na oběť. Záměna písmena f za ph má původ ze slova „phreaks“, což byla hackerská skupina v USA, která ilegálně experimentovala s telekomunikačními systémy v devadesátých letech.
Jak probíhá phishing?
- Příprava návnady: Útočník vytvoří falešný e-mail, webovou stránku nebo zprávu, která vypadá jako od důvěryhodného zdroje. Zpravidla obsahuje nějakou lákavou nebo děsivou návnadu, například: hacknutý Netflix účet, dědictví, výhra v nějaké soutěži či exekuce.
- Distribuce: Podvodná zpráva s návnadou je rozeslána obětem prostřednictvím e-mailu, sociálních sítí nebo jiných komunikačních kanálů.
- Podvodné odkazy: Oběť je vyzvána ke kliknutí na odkaz nebo otevření přílohy, která vede na falešnou webovou stránku, soubory v přílohách často obsahují malware.
- Získání informací: Oběť zadá své citlivé údaje na falešné stránce, které útočník následně získá. Falešné stránky se snaží napodobovat zcela legitimní služby a stránky, často zneužívají známé firmy jako je Microsoft, Google, Facebook nebo Česká pošta.
Podvodníci chtějí vaše přihlašovací a platební údaje
Cílem útoku je získat různé typy citlivých dat, která mohou útočníci dál zneužít či prodat. Mezi nejčastěji cílená data patří:
- Přihlašovací údaje: Uživatelská jména a hesla k e-mailovým účtům, bankovním účtům nebo jiným online službám. Tyto údaje mohou útočníci použít k přístupu k účtům oběti a k dalším podvodům.
- Údaje z platebních karet: Čísla kreditních a debetních karet, bankovní účty a další finanční údaje. Tyto informace mohou být použity k neoprávněným transakcím nebo k odcizení peněz.
- Osobní údaje: Jména, adresy, rodná čísla, čísla dokladů a další identifikační údaje. Tyto informace mohou sloužit ke krádeži identity.
- Firemní data: Informace o firmách, jako jsou obchodní tajemství, interní dokumenty nebo přístupové údaje k firemním systémům. Útočníci je zneužívají k průmyslové špionáži nebo k vydírání.
Nejčastější typy phishingových útoků

E-mail phishing
Většina phishingových zpráv se šíří e-mailem, který není adresovaný konkrétní osobě nebo organizaci. Většinou jej útočníci rozešlou velkému množství lidí, proto tento typ phishingu označujeme také jako bulk phishing.

Spear phishing
Jde o cílený phishingový útok, kdy si útočník dopředu opatří veškeré dostupné informace o cílové skupině či jednotlivci a vytvoří phishingovou zprávu na míru.

Whaling
Whaling je typem spear phishingového útoku, který cílí tzv. na velké ryby čili na vrcholové manažery a majitele firem.

CEO fraud
Faktickým opakem whalingu je CEO fraud, kdy se phishingové zprávy tváří jako by pocházely právě od vysoce postavených manažerů a cílí na ostatní zaměstnance v podniku.

Vishing
V případě phishingového útoku přes telefonní hovor mluvíme o tzv. voice phishingu nebo zkráceně vishingu (česky také podvodném volání). Útočníci pro tyto útoky mohou využívat předem namluvené a automaticky přehrávané zprávy, někdy vytvořené za pomocí generátorů, které převádí text na řeč. Telefonní čísla útočníků vypadají jako čísla reálné instituce, za kterou se vydávají (tzv. spoofing).

Smishing
V případě smishingu nebo také SMS phishingu zasílají útočníci podvodnou zprávu na mobilní telefon. Zpráva většinou vyzývá ke kliknutí na podvodný odkaz nebo obsahuje telefonní číslo či e-mail, přes které má oběť kontaktovat instituci, za kterou se útočníci vydávají.

Page hijacking
Jedná se o typ phishingu, který uživatele nevědomě odkazuje na podvodný web. Útočníci vytvoří duplikát již existující webové stránky a internetové vyhledávače začnou tento web upřednostňovat před původním legitimním webem. Případně útočníci kompromitují legitimní webové stránky, aby uživatele přesměrovali na ty škodlivé.

Catfishing
Catfishing je podvod, při kterém si útočník vytvoří na internetu (zpravidla na sociálních sítích) falešnou identitu za účelem kompromitování oběti, navázání vztahů, kyberšikaně nebo kvůli vidině finančního zisku. Velmi často se útočník snaží navázat s obětí romantický vztah a následně z něj vylákat peníze.
Jak poznat phishingový útok?
E-mailová zpráva může obsahovat oficiální logo i další prvky legitimní komunikace, a přesto může jít o phishingový e-mail. Než kliknete, ověřte si tyto typické znaky podvodů:
7 tipů jak phishing rozpoznat
- Neočekávaný e-mail – Nevyžádané e-maily od neznámých osob není nutné otevírat. A když už, tak rozhodně se zvýšenou pozorností.
- Požadavek na osobní údaje – Žádná seriózní banka ani jiná instituce po vás nebude chtít citlivá data nebo hesla v e-mailu, SMS či chatu.
- Špatná gramatika – Překlepy a gramatické chyby jsou prvním varovným signálem.
- Přílišná naléhavost – Útočníci nás chtějí donutit reagovat co nejrychleji, abychom neměli čas přemýšlet. Pokud na vás e-mail příliš tlačí a nutí kliknout na tlačítko či odkaz, a provést zadání vašich přihlašovacích údajů, změnu hesla nebo provést okamžitou platbu, buďte ve střehu.
- Velmi výhodná nabídka – Zboží zadarmo, služba za nesmyslně výhodnou cenu, nově nalezený příbuzný milionář z Afriky, to vše je typické pro phishing.
- Podezřelá e-mailová adresa – Zkontrolujte e-mailovou adresu odesílatele. Pokud jde o e-mailovou doménu (např. gmail.com, yahoo.com, seznam.cz) nebo je v adrese chyba (airbanka.cz), zpozorněte.
- Podezřelá URL adresa – Odkaz vede často na falešné webové stránky. Ty mohou ale vypadat věrohodně. Proto než vyplníte jakékoli citlivé údaje, zkontrolujte si, zda je adresa skutečně legitimní.
Co dělat, když dostanete podvodný e-mail?
Vyhodnotili jste nějakou zprávu jako pokus o phishing? Je důležité zachovat klid a postupovat opatrně.
- Neotevírejte odkazy ani přílohy: Nikdy neklikejte na odkazy ani neotevírejte přílohy v podezřelých e-mailech.
- Nereagujte: Neodpovídejte na podvodný e-mail a neposkytujte žádné osobní ani finanční údaje.
- Ověřte si obsah zprávy: Pokud vám přišla podezřelá zpráva s odkazem nebo souborem a působí urgentně, nejprve si obsah zprávy ověřte. Řekněme, že vám přijde e-mail z České spořitelny, že je nutné obnovit heslo, protože banka čelila kyberútoku. E-mail obsahuje odkaz i na přihlášení. Nejprve zatelefonujte do banky na obvyklou infolinku a zeptejte se. Obyčejný telefonát vám může zachránit úspory.
- Nahlaste e-mail: Použijte funkci "Nahlásit spam" nebo "Nahlásit phishing" ve vašem e-mailovém klientovi. V pracovním prostředí upozorněte na pokus o podvod také IT oddělení.
- Smažte e-mail: Po nahlášení e-mail smažte, aby nedošlo k náhodnému otevření v budoucnu.
- Aktualizujte zabezpečení: Ujistěte se, že máte aktuální antimalware program, a že váš operační systém a aplikace jsou aktuální.
Stali jste se obětí phishingu? Jak postupovat
Pokud jste se stali obětí phishingového útoku a vyplnili citlivé informace, je důležité jednat rychle a efektivně.
- Změňte hesla: V první řadě změňte hesla ke všem účtům, které mohly být kompromitovány. Použijte silná a jedinečná hesla.
- Kontaktujte banku: Pokud jste poskytli finanční informace nebo útočníkům poslali nějaké peníze, kontaktujte svou banku. V některých případech může banka platbu vrátit (tzv. chargeback). Důležité je také zablokovat platební kartu, jejíž údaje jste zadali a nechat si vystavit novou.
- Monitorujte účty: Pravidelně sledujte své bankovní účty a další online účty pro případné podezřelé aktivity nebo neoprávněné transakce. Hlídat své osobní údaje můžete také ve funkci Ochrana identity. ESET vás upozorní, pokud nějaký konkrétní údaj unikne na dark web.
- Aktualizujte svůj antivir: Ujistěte se, že máte aktuální bezpečnostní software a všechny aplikace v zařízení.
Vyzkoušejte all-in-one antivirus
Antivirus pro pro počítače, mobily nebo tablety. Chraňte svůj digitální svět pomocí ochrany vše v jednom ESET HOME Security.