Co je to phishing a proč je tak nebezpečný?

Phishing je jedna z nejčastějších forem internetových podvodů, která cílí na získání citlivých informací, jako jsou hesla nebo čísla platebních karet. Útočníci se vydávají za důvěryhodné instituce a snaží se oběti zmanipulovat k odhalení svých dat. V tomto článku si vysvětlíme, co phishing je, proč je nebezpečný a jak se před ním chránit.

Co je to phishing a proč je tak nebezpečný?
Phishing patří mezi nejčastější a nejnebezpečnější formy internetových podvodů. Útočník se při phishingu vydává za důvěryhodnou osobu, firmu, banku, úřad nebo jinou službu a snaží se oběť přimět k určitému jednání. Nejčastěji chce získat heslo, přihlašovací údaje, osobní informace nebo údaje k platební kartě.

Phishing je nebezpečný především proto, že neútočí pouze na technické zabezpečení počítače. Útočí také na pozornost, důvěru a emoce člověka. Zpráva může vytvářet pocit naléhavosti a přesvědčovat uživatele, že musí jednat okamžitě.

Co znamená phishing?
Pojem phishing označuje podvodnou techniku, při které se útočník snaží uživatele „vylákat“ k poskytnutí citlivých údajů nebo k provedení určité akce.

Typickým příkladem je e-mail, který vypadá jako zpráva od banky. Uživatel je informován, že jeho účet bude zablokován, případně že musí potvrdit platbu. Součástí zprávy je odkaz na falešnou přihlašovací stránku.

Oběť zadá své údaje v domnění, že komunikuje se skutečnou bankou. Útočník však přihlašovací údaje získá.

Jak phishing funguje?
Phishing obvykle využívá kombinaci několika prvků:

  • vydávání se za důvěryhodnou organizaci,
  • vytvoření pocitu naléhavosti,
  • falešný odkaz nebo příloha,
  • napodobení skutečného webu,
  • požadavek na přihlášení nebo potvrzení údajů,
  • využití strachu, zvědavosti nebo jiných emocí.

Útočník nemusí prolomit žádné technické zabezpečení. Pokud člověk sám zadá své heslo na falešném webu, může být útok úspěšný i bez složitého hackerského zásahu.

Nejčastější phishingové útoky
Phishing může mít mnoho podob. Nemusí jít pouze o e-mail.

Mezi běžné formy patří:

E-mailový phishing
Oběť dostane podvodný e-mail, který napodobuje zprávu od banky, e-shopu, přepravní společnosti, úřadu nebo jiné organizace.

SMS phishing – smishing
Útočník používá SMS zprávu. Může například tvrdit, že je potřeba doplatit zásilku, potvrdit účet nebo aktualizovat platební údaje.

Telefonní phishing – vishing
Útočník oběti zavolá a vydává se například za pracovníka banky, technickou podporu nebo jinou autoritu. Snaží se člověka přesvědčit, aby prozradil údaje nebo provedl určitou operaci.

Phishing na sociálních sítích
Podvodné zprávy mohou přicházet také prostřednictvím sociálních sítí a komunikačních aplikací. Útočník může využít falešný účet nebo kompromitovaný účet skutečného člověka.

Falešné přihlašovací stránky
Jednou z nejnebezpečnějších technik je vytvoření stránky, která vizuálně připomíná skutečnou službu. Uživatel si nemusí na první pohled všimnout, že se nachází na podvodné doméně.

Proč je phishing tak nebezpečný?
Phishing je nebezpečný především proto, že využívá sociální inženýrství. Útočník se nesnaží pouze překonat technickou ochranu. Snaží se zmanipulovat člověka tak, aby mu citlivé informace poskytl sám.

Podvodná zpráva může například obsahovat tvrzení:

  • „Váš účet bude zablokován.“
  • „Potvrďte tuto platbu.“
  • „Vaše zásilka čeká na doplacení.“
  • „Zjistili jsme podezřelé přihlášení.“
  • „Vaše heslo brzy vyprší.“
  • „Klikněte zde a obnovte svůj účet.“

Cílem je vyvolat rychlou reakci. Člověk má jednat dříve, než začne přemýšlet, zda je zpráva skutečná.

Jak poznat phishing?
Neexistuje jeden jediný znak, podle kterého lze každý phishing spolehlivě poznat. Některé podvodné zprávy jsou velmi primitivní, jiné mohou být napsány téměř bez chyb a působit profesionálně.

Pozornost věnujte především:

  • nečekaným výzvám k přihlášení,
  • požadavkům na zadání hesla,
  • žádostem o údaje platební karty,
  • podezřelým odkazům,
  • neobvyklým doménám,
  • nátlaku na rychlé jednání,
  • nečekaným přílohám,
  • zprávám, které vyvolávají strach nebo paniku.

Samotná gramatická chyba už dnes není spolehlivým důkazem podvodu. Útočníci mohou vytvářet jazykově kvalitní zprávy a stále přesvědčivější kopie skutečné komunikace.

Pozor na adresu webu
Jedním z nejdůležitějších kroků při odhalování phishingu je kontrola adresy webové stránky.

Nestačí se podívat pouze na logo nebo vzhled stránky. Podvodník může vytvořit téměř přesnou kopii známého webu.

Důležitá je skutečná doména, na které se stránka nachází.

Například pokud očekáváte přihlášení do určité služby, ale odkaz vás zavede na neznámou nebo podezřelou doménu, údaje zde nezadávejte.

Pozor také na domény, které se snaží napodobit skutečný název pomocí podobných znaků nebo dodatečných slov.

HTTPS neznamená, že web není podvodný

Velmi rozšířeným omylem je představa, že phishingový web poznáte podle absence HTTPS.

To není pravda.

I podvodná stránka může používat HTTPS a platný TLS certifikát. HTTPS chrání komunikaci mezi prohlížečem a serverem, ale nepotvrzuje, že provozovatel webu je důvěryhodný.

Proto se nespoléhejte pouze na symbol zabezpečeného připojení. Vždy kontrolujte také doménu a důvod, proč po vás web požaduje citlivé informace.

Co dělat, když přijde podezřelá zpráva?
Pokud dostanete podezřelý e-mail, SMS nebo zprávu, není nutné reagovat okamžitě.

Nejdříve si ověřte, zda zpráva skutečně pochází od uvedené organizace.

Pokud například obdržíte údajnou zprávu od banky, otevřete její oficiální aplikaci nebo web zadáním adresy ručně. Nepoužívejte odkaz z podezřelé zprávy.

Stejně postupujte u e-shopů, přepravních společností a dalších služeb.

Co dělat, pokud jste zadali údaje na phishingovém webu?
Pokud jste omylem zadali heslo na podvodné stránce, jednejte co nejrychleji.

V případě kompromitovaného hesla:

  1. změňte heslo u dané služby,
  2. změňte stejné heslo také všude, kde jste ho používali,
  3. aktivujte dvoufaktorové ověřování, pokud je dostupné,
  4. zkontrolujte aktivní přihlášení a zařízení,
  5. sledujte podezřelou aktivitu na účtu.

Pokud jste zadali údaje platební karty, kontaktujte co nejdříve svou banku a postupujte podle jejích pokynů.

Jak se před phishingem chránit?
Nejúčinnější ochranou je kombinace technických opatření a opatrného chování.

Dodržujte například tato pravidla:

  • neklikejte bezmyšlenkovitě na odkazy v nečekaných zprávách,
  • ověřujte adresu webu,
  • nikdy neposílejte hesla e-mailem,
  • nepředávejte citlivé údaje volajícímu jen proto, že se představí jako pracovník banky,
  • používejte unikátní hesla,
  • používejte správce hesel,
  • aktivujte dvoufaktorové ověřování,
  • aktualizujte operační systém a prohlížeč,
  • používejte bezpečnostní software,
  • při podezření si informace ověřte jinou cestou.

Phishing a sociální inženýrství
Phishing je jedním z příkladů sociálního inženýrství. Útočník se snaží ovlivnit chování oběti pomocí psychologických technik.

Často využívá především:

  • strach,
  • časový tlak,
  • autoritu,
  • zvědavost,
  • finanční motivaci,
  • pocit ohrožení.

Právě proto může být phishing úspěšný i proti člověku, který používá aktualizovaný počítač, antivirus a kvalitní firewall.

Technické zabezpečení je důležité, ale stejně důležité je umět rozpoznat manipulativní komunikaci.

Phishing není jen problém e-mailu
Dnes už není správné představovat si phishing pouze jako podezřelý e-mail s gramatickými chybami. Útočníci využívají e-maily, SMS, telefonní hovory, sociální sítě, chatovací aplikace i falešné webové stránky.

Phishingové kampaně navíc mohou být velmi přesvědčivé a mohou napodobovat skutečnou komunikaci známých služeb.

Proto je nejdůležitější pravidlo jednoduché:

Pokud po vás někdo nečekaně požaduje heslo, platební údaje nebo jiné citlivé informace, nejprve si ověřte, s kým skutečně komunikujete.

Závěr: Proč je phishing nebezpečný?
Phishing je nebezpečný internetový podvod, který se snaží prostřednictvím manipulace získat citlivé informace nebo přimět člověka k nebezpečné akci. Útočník se může vydávat za banku, e-shop, úřad, přepravní společnost, kolegu nebo jinou důvěryhodnou osobu.

Nejlepší obranou je kombinace technického zabezpečení a obezřetnosti. Nespěchejte, kontrolujte odkazy a domény, citlivé údaje zadávejte pouze na ověřených stránkách a při pochybnostech si požadavek ověřte jinou cestou.

Právě schopnost zastavit se před kliknutím na odkaz nebo před zadáním hesla může rozhodnout o tom, zda phishingový útok uspěje.