Phishing patří mezi nejčastější kybernetické útoky. Zjistěte, jak funguje, proč na něj lidé stále naletí, jak ho rozpoznat a co dělat, pokud jste již klikli na podvodný e-mail.
Určitě i vám už přišel e-mail, který byl na první pohled podezřelý, gramaticky nesprávný, skončil ve spamu a byl odeslán z adresy, která neměla nic společného s firmou uvedenou v textu. To je však již minulost. Dnešní phishingové útoky jsou mnohem propracovanější a sofistikovanější, přičemž u této formy útoku nejčastěji selhává právě lidský faktor.
Phishing je forma útoku, při které se útočník snaží získat vaše údaje tak, že mu je sami poskytnete. Přijde vám podvodný e-mail, otevřete ho a následně se přes odkaz v něm přihlásíte například na falešnou stránku vaší banky. Ta dnes může být dokonalou kopií originální stránky – vizuálně, graficky, dokonce i jazykově bezchybná. Po zadání přihlašovacích údajů předáte své citlivé údaje útočníkovi, který je však může zneužít různými způsoby.
Proč stále naletíme na phishing?
V dnešní době útočníci kladou velký důraz na vizuální zpracování e-mailů. Napodobují grafiku známých značek, podpisy, loga i tón komunikace. Také napodobování e-mailových adres je stále propracovanější. Technologie se neustále vyvíjí – a s ní i hrozby, které na nás na internetu číhají.
Ačkoli nás roky praxe a zkušeností s podvody naučily být opatrnější, i phishing se neustále vyvíjí a mění formy, jimiž se snaží uživatele oklamat. Útočníci dnes dokážou připravit e-maily s mimořádně přesvědčivou vizuální úpravou, která věrně napodobuje komunikaci legitimních společností. Grafika, jazyk i celkový dojem jsou často natolik autentické, že na první pohled může být velmi obtížné – někdy až téměř nemožné – zpochybnit jejich pravost. Text je bez chyb, komunikace působí profesionálně a osobně. Právě proto je důležité spoléhat se nejen na vizuální dojem, ale také na důkladnou kontrolu odesílatele, odkazů či kontextu zprávy.
Druhy phishingu
Existuje několik forem, které se liší způsobem útoku, cílem i mírou sofistikovanosti:
- E-mailový phishing (klasický phishing) – nejrozšířenější forma,
- Spear phishing – cílený phishing zaměřený na konkrétní osobu nebo firmu,
- Whaling (CEO fraud / Business Email Compromise) – specifická forma spear phishingu zaměřená na vedení firmy,
- Smishing – phishing prostřednictvím SMS zpráv,
- Vishing – phishing prostřednictvím telefonního hovoru.
Cílem každé z těchto forem je však získat přístup k vašim údajům nebo přímo k penězům.
Phishing v dopravě a logistice
S rostoucí sofistikovaností phishingových útoků se zároveň rozšiřují i oblasti, ve kterých je útočníci využívají – jednou z dlouhodobě postižených oblastí je i sektor dopravy a logistiky.
V praxi se jedná o situace, kdy se někdo vydává za dopravce nebo logistickou společnost. Útočník se například dostane k informacím o plánované přepravě – prostřednictvím napadeného e-mailu, odposlechu komunikace či logistickou platformu – a následně tak může bez jakýchkoli pochybností o své pravosti kontaktovat firmu jako „dopravce“, který má zásilku vyzvednout.
V den nakládky se pak objeví řidič, který má připravené dokumenty a působí naprosto důvěryhodně. Komunikace je profesionální, vše vypadá v pořádku – ve skutečnosti se však jedná o podvod. Zboží se naloží a falešný přepravce jednoduše zmizí. Bohužel i se zbožím.
Takové případy dnes nejsou výjimkou. Nejčastěji se jedná o kombinaci phishingu, sociálního inženýrství a logistického podvodu. Škody přitom mohou být velmi vysoké – zejména u elektroniky, potravin nebo spotřebního zboží.
I proto je při přepravě důležité vždy ověřit přepravce, řidiče, registrační číslo vozidla nebo objednávku přepravy přímo prostřednictvím oficiálních kontaktů společnosti.
Jak tedy rozpoznat phishingový e-mail?
Jedním z klíčových rysů phishingu je snaha přimět oběť, aby jednala rychle a bez přemýšlení. Právě tento tlak na okamžitou reakci je u phishingových útoků velmi typický – když se člověk ocitne ve stresové situaci, jeho opatrnost přirozeně klesá a ztrácí větší kontrolu nad situací. To následně nahrává útočníkovi do karet a zvyšuje šanci, že se mu podaří útok úspěšně dokončit.
1. Naléhavost a tlak na okamžitou reakci
Phishingové zprávy často vyvolávají pocit naléhavosti, aby oběť jednala bez přemýšlení. Typické jsou formulace týkající se resetování hesla, zablokování karty, nezaplacené faktury nebo „poslední výzvy“ k provedení určité akce.
2. Žádost o citlivé údaje
Nikdy nezadávejte svá hesla ani autorizační kódy do e-mailu nebo na stránku, kterou jste si sami nevyžádali přímo přes oficiální web.
3. Podezřelá webová adresa (URL)
Falešné stránky jsou dnes vizuálně téměř k nerozeznání od originálu. Rozdíl bývá v adrese stránky. Může se například jednat o:
- místo banka.sk → banka-secure.sk
- místo microsoft.com → micr0soft-support.com
- drobné překlepy (např. paypaI.com s velkým „I“ místo „l“)
4. Neobvyklá adresa odesílatele
E-mail může vypadat jako oficiální, ale adresa odesílatele může vypadat například takto:
- support-banka@gmail.com
- info.netflix.verify@outlook.com
- ceo.company@consultant-mail.com
Oficiální společnosti obvykle komunikují z e-mailových adres pod svou vlastní doménou. Právě to je známkou důvěryhodnosti.

5. Neočekávané přílohy nebo odkazy
Phishingové zprávy často obsahují přílohy a odkazy, které mohou vzbudit zvědavost nebo pocit povinnosti reagovat a přílohu otevřít a zkontrolovat její obsah. Může se například jednat o:
- fakturu, kterou nečekáte,
- dokument ve formátu .zip nebo .exe,
- „hlasovou zprávu“,
- výzvu ke stažení údajné smlouvy.
Důležitým pravidlem však zůstává – pokud nic neočekáváte, neklikejte.
6. Vydávání se za autoritu
Útočníci se často vydávají za důvěryhodné instituce nebo úřady, například:
- banku,
- policii,
- daňový úřad,
- IT oddělení,
- výkonného ředitele firmy.
Často přitom využívají i strach z nesplnění občanské nebo pracovní povinnosti. Sdělení bývá formulováno autoritativním tónem a formálním jazykem, což může u příjemce vyvolat tlak a donutit ho reagovat bez důkladného ověření zprávy.
Co dělat, když takový e-mail obdržíte?
Pokud máte při ověřování e-mailu podezření, že se jedná o phishing:
- Na e-mail neodpovídejte.
- Neklikejte na odkazy ani na přílohy.
- Zkontrolujte adresu odesílatele.
- Ověřte si informace přímo na oficiálních webových stránkách nebo telefonicky (nikoli prostřednictvím kontaktu uvedeného v e-mailu).
- Nahláste e-mail IT oddělení nebo jej označte jako phishing/spam.
V firemním prostředí je důležité incident nahlásit co nejdříve – i když si nejste jisti. Zkušenosti ukazují, že informování kolegů v týmu snižuje riziko, že se útok podaří dokončit, a pomáhá předcházet bezpečnostnímu incidentu.
.jpeg)
Co dělat, pokud jste již klikli nebo zadali údaje?
Zde je rozhodně klíčová rychlost reakce. Panika nepomůže, ale rychlé kroky ano:
- Okamžitě si změňte hesla – zejména k účtu, do kterého jste zadali údaje, a všude tam, kde používáte stejné heslo.
- Aktivujte nebo zkontrolujte dvoufaktorové ověření (MFA).
- Kontaktujte svou banku, pokud se jednalo o finanční údaje nebo platební kartu.
- Zkontrolujte pohyby na účtu a nastavte si upozornění na transakce.
- Pokud se jedná o firemní účet, informujte IT oddělení.
- Spusťte antivirovou kontrolu zařízení, pokud jste stahovali přílohu.
Čím dříve zareagujete, tím větší je šance minimalizovat škody.
Kybernetická bezpečnost je dnes především o lidech
V dnešní době je klíčové být informovaný – ať už v osobním životě, nebo v práci. Technologie nás může chránit, ale pokud uděláme chybu my sami, tato ochrana přestane fungovat. Kybernetická bezpečnost dnes závisí především na lidském faktoru. Kdo udělá chybu jako první, ten prohrává.