Proč „nové generace“ phishingu mění pravidla hry
Phishing už dávno není jen neobratný e-mail se špatnou gramatikou a podezřelým odkazem. Moderní útočníci kombinují generativní AI, automatizovanou přípravu informací o oběti (OSINT), techniky hlasových a video deepfakeů, postranní kanály (SMS, chat, sociální sítě, cloudové aplikace) a sofistikované obcházení vícefaktorového ověřování (MFA). Výsledkem jsou vysoce přesvědčivé kampaně s rychlou návratností a obtížnou detekcí. Tento článek mapuje klíčové trendy, techniky, signály pro detekci a doporučení pro reakci a prevenci v podnikové i individuální praxi.
Vývoj phishingu: od hromadných kampaní k přesnému cílení
- Fáze 1 – Hromadný spam: obecné zprávy, nízká úspěšnost, jednoduché filtry.
- Fáze 2 – Spear-phishing: cílení na vybrané osoby, lepší personalizace, vyšší riziko BEC (Business Email Compromise).
- Fáze 3 – Více kanálů a automatizace: kombinace e-mailu, SMS (smishing), hlasu (vishing), sociálních sítí a firemních chatů.
- Fáze 4 – Útoky podporované AI: bezchybná lokalizace, napodobování komunikačního stylu, hlasové/video deepfaky, dynamické weby a proxy adversary-in-the-middle (AiTM) ke krádeži relací.
Techniky nové generace: přehled a rizikový profil
- Generativní AI pro tvorbu obsahu: přirozený jazyk, interní žargon, „tón“ komunikace napodobovaný podle interních e-mailů nebo profilů na LinkedInu.
- Deepfake vishing a videophishing: syntetický hlas „CFO/CEO“ žádající o urgentní převod; video deepfake při videohovorech.
- AiTM a krádež relací: proxy stránky zachycují přihlašovací údaje i OTP; útočník získává session cookie a obchází MFA.
- Browser-in-the-Browser (BitB): falešné modální okno federovaného SSO (např. „Přihlásit se přes Microsoft/Google“) uvnitř legitimní stránky.
- Phishing se souhlasem OAuth: místo hesla požadavek na udělení oprávnění aplikaci (offline_access, Mail.Read), která pak obejde změnu hesla i MFA.
- HTML smuggling: škodlivý obsah se sestavuje až v prohlížeči (JS vytvoří
Blob), čímž obchází tradiční brány. - QRishing: QR kódy v tištěných materiálech nebo e-mailech vedoucí na škodlivé URL, často s přesměrováním na mobilní zařízení bez firemních kontrol.
- Únava z push notifikací a „MFA bombing“: zahlcení uživatele výzvami; útočník získá náhodné potvrzení.
- Dodavatelský řetězec a SaaS: kompromitace partnera, po níž následují legitimní e-maily se skutečnými přílohami/odkazy; zneužití sdílení v cloudu.
Starý vs. nový phishing: srovnávací tabulka
| Aspekt | Tradiční phishing | Nová generace |
|---|---|---|
| Jazyk | Chyby, obecný tón | Bezchybný, styl oběti/firmy |
| Kanály | E-mail, SMS, chat, hlas, video, sociální sítě | |
| MFA | Obtížně se obchází | AiTM, únava z push notifikací, relace, OAuth |
| Personalizace | Nízká | Vysoká (OSINT, interní žargon) |
| Detekce | Signatury, vzory domén | Kontextová analýza, anomálie chování |
| Payload | Příloha/odkaz | Bez příloh, HTML smuggling, legitimní odkazy SaaS |
Indikátory kompromitace a varovné signály
- Nekonzistentní cesta identity: přihlášení z nového zařízení/ASN krátce před požadavkem na urgentní úkon.
- Neobvyklé požadavky: obcházení schvalovacích procesů („pošli to hned, papírování doženeme“), změna bankovního účtu dodavatele.
- Neobvyklá doména: znaky z jiných abeced (IDN homografy), nadbytečné subdomény (
login.security.team.company.com.evil.tld). - Neočekávaný souhlas OAuth: požadavek na široká oprávnění pro neznámou aplikaci.
- Změny v hlavičkách a trase e-mailu: chybějící nebo nekonzistentní DKIM/SPF/DMARC, neobvyklé
Reply-To. - Anomálie push notifikací: výzvy k potvrzení mimo pracovní dobu; desítky výzev během několika minut.
Psychologické páky v moderních kampaních
- Urgence a strach: „končí platnost licence“, „blokace účtu“, „auditoři čekají“.
- Autorita a důvěra: napodobování stylu vedení, používání interních zkratek a starších e-mailových konverzací.
- Reciprocita: malá prosba („potvrď kód“) předcházející většímu požadavku (převod, změna platebních údajů).
- Normalizace: prezentování požadavku jako rutinního procesu („děláme to takhle“).
Prevence: technická kontrolní opatření
- MFA odolné proti phishingu: FIDO2/WebAuthn s vazbou na origin (origin binding) minimalizuje riziko AiTM.
- Zásady pro e-mail: SPF, DKIM, DMARC v režimu
p=quarantine/reject, BIMI pro vizuální potvrzení důvěryhodnosti; monitorování reportůrua/ruf. - Ochrana OAuth a SSO: omezit udělování souhlasu aplikacím třetích stran, schvalovat pouze ověřené aplikace, minimalizovat rozsah oprávnění (least privilege), revidovat tokeny.
- Detekce AiTM: kontrola neobvyklých user-agentů, hlaviček a TLS fingerprintů; heuristiky pro cookie theft, vázání relací na zařízení a kontext sítě.
- Sandboxing a CDR: izolace příloh, vytváření bezpečných verzí dokumentů (content disarm & reconstruction).
- Opatření v prohlížeči: izolace stránek, blokování vyskakovacích oken SSO mimo registrované domény, detekce indikátorů BitB.
- DNS a hygiena domén: blokování nově registrovaných domén a domén napodobujících legitimní (look-alike); monitorování variant typosquattingu.
- DLP a CASB: kontrola úniku dat po kompromitaci schránky; behaviorální modely v SaaS.
Prevence: procesy a lidé
- Ověření druhým kanálem: finanční změny (IBAN, limity) potvrzovat mimo e-mail – telefonicky na známé číslo, nikoli na číslo uvedené v e-mailu.
- Školení s reálnými scénáři: simulace AiTM, souhlasů OAuth a QRishingu; posilování schopnosti odmítat „urgentní“ žádosti.
- Schvalovací zásady: povinné pravidlo čtyř očí pro platby a změny účtů, limity pro urgentní převody.
- Kultura bezpečného zpochybňování: ochrana zaměstnanců, kteří eskalují podezření, i když jde o požadavek „C-level“.
Reakce na podezřelou komunikaci: krok za krokem
- Přerušit interakci: neklikat, nepotvrzovat, nevolat zpět na uvedená čísla. Pořídit snímek a uložit hlavičky/URL.
- Nahlásit: použít firemní kanál (
phish@firmanebo tiket). V poštovním klientovi označit zprávu jako „podezřelou“. - Technické ověření: zkontrolovat DKIM/SPF/DMARC, URL, certifikát a cíl formuláře; u OAuth ověřit publisher a rozsahy oprávnění.
- Izolace incidentu: pokud došlo k interakci, okamžitě se odhlásit ze všech relací, změnit heslo, odvolat tokeny OAuth a vynutit nové ověření MFA.
- Vyhledávání hrozeb a forenzní analýza: vyhledat podobné e-maily, IP/ASN a artefakty v EDR/SIEM; zkontrolovat pravidla přesměrování pošty a pravidla doručené pošty (inbox rules).
- Informování dotčených osob: pokud hrozí únik údajů, informovat interní i externí klienty podle regulací a interních směrnic.
Specifika vybraných kanálů
- Smishing (SMS): krátké URL, falešné domény, lákání k mobilnímu přihlášení mimo MDM; doporučení: otevírat pouze na kontrolovaném zařízení, používat prohlížeč s izolací.
- Vishing: zpětná volání zahajovat prostřednictvím oficiálních čísel; „callback control“ jako interní standard.
- Chat a kolaborační platformy: schvalovat externí tenanty, kontrolovat reputaci URL při jejich rozbalení, zobrazovat u každé zprávy banner „externí kontakt“.
Architektura obrany: vrstvený model
- Prevence: DMARC, FIDO2, filtrování DNS, izolace prohlížeče, zásada nejnižších oprávnění, správně nastavené sdílení v SaaS.
- Detekce: korelace v SIEM (přihlášení, e-mailové hlavičky, CASB), detekce vzorců AiTM, anomálie ve schránkách (nová pravidla, přeposílání).
- Reakce: playbooky v SOAR, rychlé zrušení tokenů, blokování domén/IP, informování uživatele prostřednictvím řízených oznámení.
- Obnova: audit přístupů, reset oprávnění ke sdílení, školení po incidentu zaměřené na konkrétní vzorec útoku.
Měření vyspělosti a KPI
- Mean Time to Detect (MTTD) a Mean Time to Respond (MTTR) u phishingových incidentů.
- Phish-prone rate: podíl kliknutí v simulacích, rozdělený podle týmů a typů technik (AiTM vs. OAuth vs. QR).
- Pokrytí zásadami: procento aktivních účtů s FIDO2, procento domén s DMARC
p=reject. - Úspěšnost blokování: míra zadržených pokusů o HTML smuggling, počet domén napodobujících legitimní (look-alike) zablokovaných před doručením.
Speciální situace: když ani MFA nestačí
MFA není všelék. U AiTM a krádeže relací je zásadní vázat relace na kontext (zařízení, síť, klientské certifikáty), využívat continuous access evaluation a důsledně omezovat „dlouhodobé“ obnovovací tokeny. Pracovat s adaptivními zásadami – například vyžadovat nové ověření MFA při změnách citlivých nastavení nebo neobvyklých požadavcích (změna bankovního účtu, export dat).
Checklist pro každodenní praxi
- Při jakýchkoli finančních nebo právně závazných požadavcích ověřuji totožnost druhým kanálem.
- Pro kritické přístupy povinně používám FIDO2/WebAuthn; administrátoři nepoužívají SMS-OTP.
- Mám nastavený DMARC na
p=rejecta monitoruji reporty. - Souhlas OAuth uděluji pouze ověřeným aplikacím; udělená oprávnění pravidelně reviduji.
- Při podezření se okamžitě odhlašuji ze všech relací a ruším tokeny.
- QR kódy skenuji pouze pomocí důvěryhodné čtečky s náhledem URL; nikdy se nepřihlašuji bez kontroly originu.
Model reakčního playbooku (zkrácený)
- Detekce: hlášení uživatele, upozornění brány, korelace v SIEM.
- Klasifikace: kanál (e-mail/SMS/chat), technika (AiTM/OAuth/BitB), rozsah (jednotlivec vs. kampaň).
- Kontrola: blokování domén/IP, deaktivace účtu nebo vynucené odhlášení, odvolání tokenů, dočasné zpřísnění zásad.
- Odstranění hrozby: odstranění pravidel přesměrování, revize sdílení, reset hesel, rotace klíčů.
- Obnova: obnovit bezpečný stav, potvrdit integritu dat, informovat dotčené strany.
- Poučení z incidentu: aktualizovat školení a detekční pravidla na základě skutečného útoku.
Od odolnosti jednotlivce k odolnosti organizace
Phishing nové generace se opírá o realistickou komunikaci, více kanálů a inteligentní obcházení kontroly identity. Klíčem je vrstvená obrana: kombinace technických opatření (FIDO2, DMARC, sandboxing, kontextové vyhodnocování přístupu), disciplinovaných procesů (ověření druhým kanálem, pravidlo čtyř očí, jasné playbooky) a neustálého učení ze simulací i incidentů. Úspěch spočívá v tom, že organizace učiní správné chování nejjednodušší volbou – a to ještě dříve, než útočník stihne zneužít lidskou chybu.
