Zpět na výpis

E-mailoví podvodníci: když vypadá vše legitimně

Nejčastější vstupní branou do firmy stále bývá pošta. Útočník nemusí „lámat hesla“ — stačí, aby jeden člověk klikl na odkaz, který vypadá jako SharePoint, banka nebo dodavatel. Proto se vyplatí mít pravidla, ne jen „buďte opatrní“.

Typické znaky: náhlá naléhavost, změna účtu pro platbu, příloha s makry, odesílatel vizuálně podobný doméně, ale ne stejný. Legitimní instituce vás obvykle nenutí okamžitě zadat heslo na cizí stránce.

Stejný scénář v SMS, WhatsAppu a sociálních sítích

Text zprávy může být doslovný přepis podvodného e-mailu — jen přijde na mobil, kde je menší obrazovka a vyšší spěch. Na WhatsAppu nebo Facebooku útočník často napadne účet známého a píše vám „jeho“ jménem; viz také podvody, kdy někdo žádá o přeposlání kódu z SMS (ve skutečnosti resetuje váš účet jinde). Princip je stejný jako u pošty: ověření druhým kanálem, žádné klikání na odkaz pod tlakem. Samostatně rozebíráme smishing a podvody za příbuzné.

Co často vypadá věrohodně — a přitom jde o trik

V poštovním klientovi vidíte hlavně zobrazované jméno odesílatele; to jde snadno zfalšovat. Důležitější je skutečná doména v adrese (a případně Return-Path u technicky zvídavých). Homoglyfy (např. místo „a“ znak z jiné abecedy v doméně) bývají na první pohled k nerozeznání od originálu.

Odkaz v e-mailu může ukazovat na jeden text a vést jinam — v HTML je vidět cílová URL až po najetí nebo v náhledu zdroje. Stejně tak přibývá phishingu přes QR kód v příloze („naskenujte pro platbu“), kde uživatel nevidí adresu vůbec.

Příklad z praxe: faktura s jiným účtem

Útočník ukradne nebo napodobí komunikaci s reálným dodavatelem a pošle fakturu s grafikou téměř totožnou s minulými doklady — změní jen číslo účtu nebo variabilní symbol. Účetní, která spěchá a kontroluje jen částku a logo, může platbu odeslat na účet podvodníka. Prevence: u jakékoli změny platebních údajů ověření známým telefonním číslem z minulosti (vizitkou, smlouvou), nikoli číslem z téhož e-mailu.

Co dělat v praxi

  • Ověřit platbu nebo změnu údajů druhým kanálem (telefon na známé číslo, ne z e-mailu).
  • Školit lidi na konkrétní příklady z vašeho oboru, ne obecné přednášky.
  • Zvážit technické filtry (SPF/DKIM/DMARC, bezpečnostní bránu pošty) — viz samostatný článek o DMARC.

Technologie může řadu pokusů odfiltrovat nebo označit, ale rozhodnutí „kliknu / nekliknu“ pořád dělá člověk. Smysl má jasná eskalační cesta: komu nahlásit podezřelý e-mail a že se za opatrnost nikdo nebude smát.