U smishingu (SMS phishing) útočník spoléhá na to, že na telefonu neuvidíte celou adresu odkazu, méně čtete drobné písmo a reagujete impulzivně — zvlášť když zpráva slibuje doručení zásilky, pokutu, blokaci účtu nebo „nutnou“ aktualizaci aplikace.
Scénář je často stejný jako u e-mailu: naléhavost + odkaz mimo oficiální aplikaci. Rozdíl je kanál: klasická SMS, WhatsApp, Telegram, Signal nebo interní chat firmy, pokud někdo ukradl účet kolegy.
Typické návnady v Česku a okolí
- Doručovací služby — „Balík čeká, zaplaťte 29 Kč“ s odkazem na falešnou platební bránu. Legitimní dopravci obvykle používají aplikaci nebo sledování na své doméně; nepožadují okamžitou kartu přes náhodný odkaz v SMS.
- „Česká pošta“ / celní poplatek — tlak na zaplacení poplatku do několika hodin. Ověřte zásilku přes oficiální web nebo infolinku z jejich stránky, ne z čísla v SMS.
- Falešná banka — text o podezřelé platbě a odkaz na přihlášení. Stejně jako u e-mailu platí: otevřete jen aplikaci z obchodu, kterou jste si sami nainstalovali, ne odkaz ze zprávy.
- WhatsApp od „známého čísla“ — kompromitovaný účet kontaktu pošle „pošli mi prosím kód z SMS“ (útočník právě resetuje váš účet jinde) nebo „můžeš zaplatit tuhle fakturu?“. Ověřte hlasovým hovorem na číslo, které si vytočíte vy.
- Pracovní nabídky a prémiové SMS — krátký odkaz na formulář s osobními údaji nebo předplacené služby s nejasnými poplatky.
Proč mobil láká útočníky víc než notebook
Lidé čtou poštu na počítači často vsedě v kanceláři; na mobilu ji čtou ve frontě, v tramvaji nebo v noci z postele — menší pozornost, vyšší chybovost. Notifikace působí naléhavěji než položený notebook.
Na Androidu může odkaz stáhnout APK mimo Obchod Play; na iPhonu častěji následuje přesvědčivý web, který napodobuje přihlášení k Apple ID nebo bance. V obou případech platí: žádné instalace ani přihlašování z odkazu v nevyžádané zprávě.
Pravidla pro domácnost i firmu
- Platby a přihlášení k bankám jen přes oficiální aplikaci nebo záložku, kterou si sami otevřete.
- U podezřelé SMS zavolat na infolinku z oficiálního webu instituce — ne na číslo uvedené v téže zprávě.
- Ve firmě školit i „neIT“ role: recepce, řidiči, sklad — tam často chodí falešné balíky a pokuty.
- Zvážit filtrování nebo aspoň reporting podezřelých SMS u operátora (někteří nabízejí hlášení spamu).
Technické zabezpečení e-mailu (SPF, DKIM, DMARC) na SMS neplatí — tam pomáhá jen kombinace zdravý rozum, ověření druhým kanálem a u firem jasná vnitřní pravidla. Související témata: phishing v e-mailu, falešné výpisy a bankovní podvody, vishing.