Phishing a jeho formy v praxi

Phishing a jeho formy v praxi

Phishing je forma kybernetického podvodu, jejímž prostřednictvím se útočník pokouší získat citlivé informace od obětí, a to často prostřednictvím falešných e-mailů či webových stránek. Cílem phishingu je nejčastěji snaha o získání přístupu k bankovním účtům nebo osobním údajům oběti, za účelem finančního podvodu či krádeže identity. Phishing může být cílen jak na konkrétní jedince, tak i na široké spektrum veřejnosti a jeho druhů je celá řada. Na následujících řádcích bychom proto upozornili jen na některé z nich.


Spear phishing
Tento druh phishingu představuje cílený útok na konkrétní osobu. Z toho důvodu je nebezpečnější, nežli běžné hromadné či náhodné phishingové útoky. V praxi tento útok vypadá tak, že konkrétní oběti přijde email nebo zpráva od osoby, kterou zná. K těmto útokům dochází často skrz emailové schránky zaměstnanců v rámci společnosti. Útočníci zde sází na to, že oběť zmatou, když se budou vydávat za osobu oběti známou. Ve zprávě pak útočník po oběti žádá rozkliknutí určitého (falešného) odkazu nebo sdělení citlivých údajů. Terčem tohoto druhu útoku se v České republice v minulosti staly například nemocnice, univerzity či finanční instituce, od kterých chtěli útočníci podvodnými e-maily získat finanční prostředky a citlivé údaje o jejich klientech, studentech či pacientech. Prevencí před druhem tohoto útoku je především obezřetné sdělování citlivých údajů v online prostoru.


Whaling
V tomto případě se jedná o útok, jehož terčem jsou vysoko postavení (zpravidla vedoucí nebo řídící) pracovníci. Emaily tohoto typu bývají vysoce sofistikované a precizně formulované tak, aby oběti nebyly schopny rozpoznat jejich podvodnost. V podvodných e-mailech bývá např. uvedeno, že společnosti hrozí za nesplnění určité povinnosti právní důsledky a že je třeba bezodkladně konat (např. kliknutím na odkaz), za účelem prevence vzniku škody nebo za účelem získání dalších informací. Mnohdy je whaling koncipován jako email od kolegy, nadřízeného či důležitého obchodního partnera, kterého oběť dobře zná, a který oběti přikazuje urychleně jednat. Uvedené má za cíl vyvinout na oběť psychologický nátlak a přinutit ji k bezmyšlenkovitému konání. Odkaz ji následně zpravidla přesměruje na stránku, kde je vyzvána k zadání citlivých údajů o společnosti, jako např. čísla bankovního účtu. Součástí podvodného emailu může být i žádost o autorizaci velké platby. Whaling je velice sofistikovaná a cílená forma phishingu, jejímž účelem je ulovení "velryby" (tj. velkého úlovku), od čehož se pak odvozuje i název této formy phishingu.


Smishing
V případě smishingu jde o formu phishingového útoku, která je prováděna prostřednictvím textových (např. SMS či MMS). Útočník se opět vydává zpravidla za věrohodnou organizaci (např. banku) a skrz hromadné zprávy se z obětí snaží vylákat citlivé údaje (např. přihlašovací údaje k bankovním účtům nebo údaje o kreditních kartách). SMS zprávy pak mohou obsahovat odkazy na stažení škodlivého software nebo na internetové bankovnictví dané instituce, které ale není oficiálním webem banky, přestože vypadá identicky. V nedávné době jsme se v České republice mohli setkat s případy, kdy obětem chodily SMS od "České pošty" o tom, že jim je doručován balík, ale nebyly k zastižení, a proto byly požádány o změnu doručovací doby prostřednictvím podvodného odkazu. Po rozkliknutí odkazu se otevřela stránka, která imitovala web České pošty, ačkoliv se ve skutečnosti o službu České pošty nejednalo. Na stránce pak byla možnost změny doručení, avšak pouze při zaplacení drobné částky kartou "online", což však již působilo podezřele. V tuto chvíli by měla potenciální oběť zbystřit, jelikož pokud by platbu na podvodném webu provedla, poskytla by podvodníkům citlivé údaje o platební kartě.


Vishing
Vishing je dalším důmyslně propracovaným druhém phishingového útoku, který má hlasovou podobu. Jedná se o útok prováděný pomocí systémů, které dokáží převést text do hlasového záznamu, jenž se naléhavě snaží přimět oběť k akci. Vishing je možné poznat díky slovním obratům, které útočníci často opakují a také díky naléhavosti, která je z hlasu podvodníka znatelná. Podvodné telefonáty často nezačínají žádným specifickým představením se, nýbrž větou typu: "volám z Vaší banky/pojišťovny" nebo "zjistili jsme podvod na Vašem účtu". Nejčastěji se podvodníci vydávají za zaměstnance banky či investiční makléře a po svých obětech vyžadují sdělení citlivých informací nebo přihlášení se internetového bankovnictví skrz odkaz, který je zaslán během hovoru. Vishingový útok může být zvlášť nebezpečný pro osoby, které mají nižší schopnost rozlišit, že by telefonát z určité respektované instituce (např. banky či pojišťovny) mohl být takto jednoduše "zfalšován" a mohou mít tendenci telefonickému nátlaku podlehnout - zejména pak senioři.


Catphishing
Catphishing představuje další z forem phishingu, při němž si útočník na internetu vytvoří velmi přesvědčivou falešnou identitu, za účelem navázání důvěrného vztahu s obětí tak, aby od ní později mohl získat finanční prospěch. I v tomto případě se jedná o vysoce sofistikovanou a individuálně cílenou formu phishingu, kdy útočník alokuje mnoho času a úsilí jedné konkrétní oběti, z níž se následně snaží vytěžit, pokud možno co nejvíce. S touto formou phishingu se lze setkat třeba na internetových seznamkách, přičemž většinou ani nedojde k osobnímu setkání. Nejlepším příkladem je tzv. Tinder Swindler neboli podvodník z populární aplikace Tinder určené k seznamování lidí, o kterém byl dokonce natočen i stejnojmenný film. Jedná se o osobu, která prostřednictvím aplikace Tinder kontaktuje ostatní uživatele, se kterými posléze naváže intimní vztah a následně z nich vymámí peněžní prostředky.


Jak rozpoznat phishing a jak se mu bránit?
Nejlepší obranou proti phishingovým útokům je vypracování účinné schopnosti útoky rozpoznat a nepodlehnout jim. Základním pravidlem je obezřetnost před jakýmkoliv zadáváním citlivých údajů na internetu, zejména pokud mají být zadávány na popud určité osoby či instituce. Samozřejmě ne všechny emaily z banky či z úřadu, které vyžadují zadání určitých informací online, budou automaticky podvodné - je však třeba být v každém případě nanejvýš obezřetný. Charakteristickými rysy phishingových útoků totiž bývá především špatná gramatika nebo krkolomná čeština (zprávy totiž bývají mnohdy překládány z cizího jazyka), dále podezřelé url odkazy a zvláštní webové stránky (např. s neobvyklou doménou končící .ru namísto .cz), požadavky na sdělení citlivých bankovních údajů (vč. požadavků na provedení platby kartou) a v neposlední řadě i vyvolání intenzivního až podezřelého nátlaku na oběť.
JUDr. Jiří Matzner, Ph.D., LLM., zakladatel advokátní kanceláře Matzner Legal

Foto: Archiv

Autor: - red -





Čtěte dále

Odpoledne se po opravách otevře celý Barrandovský most

Odpoledne se po opravách otevře celý Barrandovský most

Řidičům se dnes po 13:00 otevře všech osm pruhů zrekonstruovaného pražského Barrandovského mostu. Kompletní oprava mostu začala v...

O víkendu nepojede metro na lince C mezi Hlavním nádražím a Vltavskou

O víkendu nepojede metro na lince C mezi Hlavním nádražím a Vltavskou

Metro na lince C nepojede dnes a v neděli v úseku mezi stanicemi Hlavní nádraží a Vltavská. Důvodem je pokračující rekonstrukce...

Česko nebude usilovat o prodloužení výjimky ze zákazu dovozu ruské ropy

Česko nebude usilovat o prodloužení výjimky ze zákazu dovozu ruské ropy

Česko nebude usilovat o prodloužení výjimky z evropského zákazu na dovoz ruských ropných produktů. Informaci agentury Reuters...

Německý dodavatel autodílů Robert Bosch hodlá zrušit až 5550 pracovních míst

Německý dodavatel autodílů Robert Bosch hodlá zrušit až 5550 pracovních míst

Německý dodavatel automobilových součástek Robert Bosch hodlá zrušit až 5550 pracovních míst, zejména v Německu. S odkazem na...

Daně už nemusí být strašákem ani ve veřejné správě. Nový online systém navíc pomůže s výukou ve školách

Daně už nemusí být strašákem ani ve veřejné správě. Nový online systém navíc pomůže s výukou ve školách

Denně aktualizovaný a odborný obsah, videoškolení či online podpora nejlepších českých odborníků v oblastech daní, mezd,...

Jaké technologické novinky přináší smsticket pro prodej vstupenek v roce 2025?

Jaké technologické novinky přináší smsticket pro prodej vstupenek v roce 2025?

Ticketingová platforma smsticket, známá svými moderními technologiemi, přichází s inovacemi, které mají za cíl usnadnit...

Skupina My Value Officer a skupina Talers oznámily obchodní partnerství

Skupina My Value Officer a skupina Talers oznámily obchodní partnerství

Skupina My Value Officer a poradenská skupina Talers oznamují uzavření strategického obchodního partnerství, jehož cílem je...

Předávání ocenění EuroBlech Awards v kategorii udržitelnosti. Cenu přebírá Jakub Šrot, CEO společnosti Beneva (čtvrtý zleva).

Úspěch projektu Saturnin na veletrhu EuroBlech 2024

Projekt Saturnin, vyvinutý českou společností Beneva, zaznamenal významný úspěch na veletrhu EuroBlech 2024, který proběhl od 22....

Vyhazovu často předchází pochvala nebo prémie, říká expert

Vyhazovu často předchází pochvala nebo prémie, říká expert

Vyhazovu nemusí předcházet kritika od vedoucího ani vytýkací dopis. Signály mívají někdy naopak podobu uznání či odměny. "S...

Na elektronickou agendu i podnikovou kyberbezpečnost lze získat evropské dotace

Na elektronickou agendu i podnikovou kyberbezpečnost lze získat evropské dotace

S fiaskem, které provází elektronické zpracování stavebního řízení, klesá v očích české veřejnosti důvěra v digitalizaci. Její...

 Návrat k původním pravidlům dohod o provedení práce mohou potěšit zaměstnavatele i brigádníky

Návrat k původním pravidlům dohod o provedení práce mohou potěšit zaměstnavatele i brigádníky

Nedávno jsme informovali o plánovaných změnách v oblasti dohod o provedení práce účinných od 1. ledna 2025. Konkrétně,...

Soutež o knihu: Rodinné bohatství

Soutěž o knihu Rodinné bohatství

Úspěch v podnikání je jen začátek. První generace podnikatelů nyní čelí nové výzvě – jak smysluplně spravovat své bohatství a...

Prague Sweet Festival alias tři dny plné sladkých zážitků

Prague Sweet Festival alias tři dny plné sladkých zážitků

Sladký svět plný cukrářského umění a zážitků přichází do Prahy, první ročník Prague Sweet Festivalu, největší cukrářskou a...

Týmovou práci ve firmách kazí rivalita a nedocenění, říká expert

Týmovou práci ve firmách kazí rivalita a nedocenění, říká expert

Čeští manažeři se cítí pod tlakem a zahlcení. V práci často "jedou na sebe", týmová práce nefunguje a frustrace se prohlubuje....

Digitalizované firmy odhadnou roční výsledek už nyní. Mohou lépe plánovat

Digitalizované firmy odhadnou roční výsledek už nyní. Mohou lépe plánovat

Začátek podzimu je v hospodaření firem významným milníkem. Pokud mají digitalizované, průběžně zpracované účetnictví, mohou díky...

Těžařský gigant Rio Tinto jedná o převzetí těžaře lithia Arcadium

Těžařský gigant Rio Tinto jedná o převzetí těžaře lithia Arcadium

Těžařský gigant Rio Tinto jedná o převzetí těžaře lithia Arcadium Lithium. Firma to dnes oznámila v tiskové zprávě. Finanční...

Nezletilí podnikatelé? Ve světě běžné, u nás stále spíše rarita

Nezletilí podnikatelé? Ve světě běžné, u nás stále spíše rarita

Influenceři, grafici, programátoři a IT testeři. I když je podnikání u nás stále jednoznačnou doménou dospělých, pomalu přibývá...

Vybere AI zaměstnance? Řadové ano, s manažery jí musíme pomoci

Vybere AI zaměstnance? Řadové ano, s manažery jí musíme pomoci

Lidi do call centra či na prodejnu může vybírat umělá inteligence dnes už z velká části sama. Výběr kvalifikovaných pozic a...

Ti nejlepší práci nehledají a nikdo o nich neví. Až na lovce hlav

Ti nejlepší práci nehledají a nikdo o nich neví. Až na lovce hlav

Mají kontakty na nejžádanější lidi z trhu práce, těší se jejich důvěře a jsou diskrétní. Lovci hlav čili headhunteři loví pro...

Rozšíření metra spěje ve Vídni do finále. V Praze je zatím v nedohlednu

Rozšíření metra spěje ve Vídni do finále. V Praze je zatím v nedohlednu

Obě metropole vypsaly veřejnou zakázku na dostavbu metra v roce 2020. Rakouské hlavní město metro pomalu dokončuje, v Praze se...

další zprávy

Titulní strana Standardní písmo Větší písmo

Tmavé zobrazení
Přepnout na plnou verzi