Vícefaktorové útoky: taxonomie phishingových schémat a sociální inženýrství

Viacfaktorové útoky: Taxonómia phishingových schém a sociálne inžinierstvo

Co je phishing a proč patří mezi nejrozšířenější internetové podvody

Phishing je forma sociálního inženýrství, při které útočník manipuluje člověkem, aby prozradil citlivé údaje (přihlašovací údaje, čísla platebních karet), provedl škodlivou akci (klikl na škodlivý odkaz, spustil přílohu) nebo převedl peníze. Využívá psychologické triky a falešnou důvěryhodnost (napodobení značky, instituce, kolegy). V širším kontextu internetových podvodů (scams) jde o útoky motivované ekonomickým ziskem, které díky nízkým nákladům a vysoké návratnosti tvoří podstatnou část kyberkriminality.

Typologie phishingu a souvisejících podvodů

  • E-mailový phishing – hromadné rozesílání falešných e-mailů napodobujících banky, kurýrní služby a platformy.
  • Spear phishing – cílené zprávy konkrétním osobám (např. účetní, administrátor), často s interním kontextem.
  • Whaling – útok na vrcholové vedení nebo osoby s vysokými oprávněními.
  • BEC (Business Email Compromise) – kompromitace firemního e-mailu nebo jeho napodobení s cílem změnit platební pokyny či vylákat urgentní převody.
  • Smishing – phishing prostřednictvím SMS a chatovacích aplikací.
  • Vishing – hlasové hovory, deepfake hlas, pretexting (vydávání se za IT podporu nebo banku).
  • QRishing – podvodné QR kódy vedoucí na škodlivé stránky nebo ke spuštění škodlivých akcí.
  • Consent/OAuth phishing – žádost o udělení přístupu aplikaci třetí strany bez zadání hesla, ale s rozsáhlými oprávněními.
  • Adversary-in-the-Middle (AitM) – phishingové stránky s proxy serverem, které zachytávají jednorázové kódy 2FA a relace.
  • Falešné investice a krypto podvody – „garantované výnosy“, falešné burzy, podvody typu recovery scam.
  • Podvody na tržištích, s kurzy a v aukcích – falešné platební brány, přeplatky, vymáhání „poplatků“.

Životní cyklus phishingového útoku

  1. Příprava – sběr údajů (OSINT), výběr domén (typosquatting, look-alike), tvorba šablon.
  2. Doručení – e-mail, SMS, sociální sítě, telefonát nebo kombinace kanálů (multivektorové kampaně).
  3. Exfiltrace/monetizace – získání přihlašovacích údajů, převod peněz, prodej účtů, výkupné či další laterální pohyb.
  4. Zametení stop – jednorázové domény, kompromitované servery, obměna infrastruktury.

Psychologické taktiky a kognitivní zkreslení

  • Urgence a strach – „Váš účet bude zablokován“, „poslední výzva“.
  • Autorita a důvěryhodnost – zneužití loga, podpisů, efektu „CISO/CEO“.
  • Reciprocita a zvědavost – falešné faktury, sdílené dokumenty, zprávy o výhře.
  • Konfirmační zkreslení – zpráva odpovídá očekáváním oběti (např. čeká balík).
  • Únava (MFA fatigue) – opakované žádosti o schválení přihlášení až do chvíle, kdy uživatel omylem žádost schválí.

Techniky používané útočníky

  • Look-alike domény a subdomény – vizuálně podobné názvy, homoglyfy IDN.
  • HTTPS a „zelený zámek“ – legitimní certifikáty TLS na falešných stránkách, které mají zvýšit důvěryhodnost.
  • Obfuskace URL – zkrácené odkazy, vložený znak @, dlouhé řetězce parametrů, neviditelné znaky.
  • Škodlivé přílohy – makra, LNK, archivy chráněné heslem, PDF s výzvou „klikněte na odkaz“.
  • Reverse proxy/AitM – krádež cookies a jednorázových kódů.
  • Napodobení značky – přesné kopírování vizuální identity a textů.

Indikátory podezření (IOC) pro uživatele

  • Nesoulad mezi zobrazovaným jménem a skutečnou adresou odesílatele.
  • Drobné překlepy v doméně, neobvyklé domény nejvyšší úrovně, neuvěřitelné subdomény.
  • Neočekávané přílohy, žádosti o zadání údajů, naléhavé termíny.
  • Žádost o obejití standardních procesů (změna IBANu, utajení, provedení mimo systém).
  • Neobvyklá gramatika, tón a formátování; čas odeslání mimo obvyklou pracovní dobu.

Osvědčené postupy ochrany pro jednotlivce

  • Před kliknutím ověřte URL; najeďte kurzorem a zkontrolujte doménu (hlavní doménu a TLD).
  • Nikdy nezadávejte hesla prostřednictvím odkazů v e-mailech; stránku otevřete z vlastní záložky nebo ručním zadáním adresy.
  • Používejte správce hesel – automaticky rozpozná nesprávné domény a zobrazí varování.
  • Aktivujte MFA, ideálně bezpečnostní klíče FIDO2/WebAuthn místo SMS kódů.
  • Aktualizujte prohlížeč a systém; zapněte ochranu proti škodlivým webům a stahování.
  • Po hovoru/SMS zavolejte zpět na oficiální číslo uvedené na webu banky, ne na číslo z odkazu ve zprávě.

Firemní obrana: vícevrstvá architektura

  • Politiky a procesy – standard pro změny účtů/IBANu (ověření out-of-band), princip čtyř očí u plateb.
  • Technické kontroly – e-mailové filtry, sandboxing příloh, přepisování URL s kontrolou při kliknutí, blokování nově registrovaných domén.
  • Identita a přístup – MFA odolné proti phishingu (FIDO2), podmíněný přístup, detekce anomálií.
  • Ochrana domény – SPF, DKIM, DMARC v režimu reject, monitorování podvržených e-mailů, BIMI pro vizuální ověření.
  • EDR/XDR a SIEM – korelace událostí, detekce AitM, exfiltrace a netypického chování účtů.
  • Vzdělávání – pravidelné simulace phishingu, mikrovzdělávání, metriky (míra kliknutí, míra nahlášení, čas do nahlášení).
  • Bezpečná spolupráce – blokování maker, povolování pouze podepsaných skriptů, ochrana před škodlivými doplňky/rozšířeními.

Proces reakce na phishingový/BEC incident

  1. Detekce a nahlášení – jednoduché tlačítko „Nahlásit phishing“, horká linka; sběr vzorků.
  2. Zadržení a izolace – zablokování URL/domén, stažení e-mailu ze schránek, ukončení relací.
  3. Analýza – IOC, hlavičky e-mailu, otisky příloh, analýza proxy/logů, zasažené účty.
  4. Náprava – reset hesel, zneplatnění tokenů, odvolání souhlasů OAuth, kontrola pravidel přeposílání.
  5. Oznámení a právní kroky – informování dotčených osob, případně oznámení incidentu příslušným orgánům; splnění povinností podle právních předpisů.
  6. Poučení z incidentu – úprava filtrů, školení a politiky schvalování plateb, zlepšení metod ověřování.

Specifika BEC a změny platebních pokynů

  • Každou žádost o změnu bankovního účtu ověřte nezávislým kanálem (telefonátem na číslo z CRM, nikoli z e-mailu).
  • Používejte vícestupňové schvalování a limity; oddělte povinnosti iniciátora a schvalovatele.
  • Pravidelně kontrolujte automatické přeposílání a pravidla v e-mailových schránkách.
  • Provádějte audit kontaktních údajů dodavatelů; změny IBANu/Swiftu oznamujte prostřednictvím portálu s MFA, nikoli e-mailem.

Prevence prostřednictvím návrhu: bezpečnější uživatelská rozhraní

  • Zřetelné zobrazení plné domény a zvýraznění eTLD+1 (hlavní domény) v prohlížeči.
  • Varování při přihlašování na neznámých doménách nebo při zadávání hesla prostřednictvím iframes.
  • Jednoznačné potvrzení citlivých akcí (výplata, změna IBANu) s kontextem „komu a proč“.

Právní a etické aspekty

Phishing a internetové podvody porušují trestní právo (podvod, neoprávněný přístup, padělání), předpisy na ochranu osobních údajů a obchodní právo (poškození dobré pověsti, nekalá soutěž). Organizace musí dodržovat oznamovací povinnosti při narušení bezpečnosti, zásadu přiměřenosti při zpracování údajů a zásadu minimalizace. Z etického hlediska je klíčová přiměřenost ochranných opatření a transparentní komunikace se zákazníky či zaměstnanci.

Měření úspěšnosti a metriky bezpečnostního programu

  • Míra nahlášení – podíl nahlášených phishingových zpráv z doručených.
  • Míra prokliků – míra kliknutí v simulovaných kampaních (cílem je klesající trend).
  • Čas do detekce/izolace – rychlost detekce a izolace.
  • Únik přihlašovacích údajů – počet uniklých přihlašovacích údajů a čas do jejich odvolání.
  • Ztráty z platebních podvodů – přímé finanční ztráty a návratnost preventivních opatření.

Kontrolní seznamy

Kontrolní seznam pro uživatele

  • Odesílatel: odpovídá adresa, doména a kontext?
  • Odkaz: vede po najetí kurzorem na správnou doménu (eTLD+1)?
  • Obsah: žádá o hesla, kódy, platby nebo citlivé údaje?
  • Urgence: tlačí na okamžitou akci, utajení nebo obejití procesu?
  • Ověření: můžete si informaci potvrdit nezávislým kanálem?

Kontrolní seznam pro organizaci

  • Jsou SPF, DKIM a DMARC správně nastavené a monitorované?
  • Je pro privilegované účty nasazeno MFA odolné proti phishingu?
  • Existuje jednoduchý kanál pro nahlášení a automatizované stažení škodlivých e-mailů?
  • Probíhají simulace phishingu a školení pravidelně?
  • Existují procesy pro změny bankovních údajů a ověřování dodavatelů?

Nejčastější scénáře a doporučené reakce

  • „Vaše zásilka čeká na proclení“ – nikdy neplaťte prostřednictvím odkazu v SMS, ověřte stav přímo ve svém účtu u dopravce.
  • „Sdílený dokument“ – otevřete Drive/SharePoint ručně ze záložky; podezřelý souhlas OAuth odvolejte.
  • „Změna IBANu dodavatele“ – potvrďte ji telefonicky prostřednictvím známého čísla; ověřte historii plateb.
  • „IT podpora: ověřte účet“ – IT oddělení nikdy nežádá o heslo; zprávu nahlaste bezpečnostnímu týmu.

Postup při podezření, že jste zadali údaje na phishingové stránce

  1. Ihned změňte heslo na legitimním webu; pokud jde o firemní účet, kontaktujte IT.
  2. Odvolejte přístupy – souhlasy OAuth, relace, tokeny API; odhlaste všechna zařízení.
  3. Zapněte/posilte MFA; pokud je to možné, použijte bezpečnostní klíč.
  4. Zkontrolujte přeposílání a pravidla v e-mailu.
  5. Pokud šlo o platbu, kontaktujte banku a požádejte o okamžité pozastavení transakce (chargeback, recall).

Pokročilá doporučení pro bezpečnostní týmy

  • Detekce AitM prostřednictvím analýzy relací, anomálií v user-agent a geolokaci a kontroly integrity cookies.
  • Registrace a ochrana značky: monitorování look-alike domén, rychlé postupy pro takedown.
  • Obohacování IOC z externích feedů, automatizace v SOAR (blokování, playbooky pro reset přihlašovacích údajů).
  • Segmentace a least privilege – minimalizujte dopad kompromitace účtu.
  • Bezpečnostní brány podporující izolaci prohlížení (remote browser isolation) pro rizikové skupiny.

Phishing a internetové podvody jsou kombinací technických triků a psychologické manipulace. Účinná obrana proto vyžaduje souhru informovanosti lidí, procesní disciplíny a technických kontrol. Klíčem je budovat návyky nulové důvěry vůči nevyžádaným požadavkům, zavádět odolné formy autentizace a udržovat rychlé, dobře nacvičené postupy reakce. Tak lze výrazně snížit pravděpodobnost úspěchu útoku i rozsah škod.