Jak poznat phishingový e-mail: 9 signálů, které by měl znát každý zaměstnanec
Nejčastější cesta útočníka do firmy nevede přes prolomený server, ale přes jeden e-mail a jedno unáhlené kliknutí. Phishing cílí na lidi: na spěch, důvěru a rutinu. A jedna věc se za poslední roky zásadně změnila: podvodné e-maily už nepoznáte podle pravopisných chyb. S nástupem AI jsou zprávy jazykově bezchybné a čím dál přesvědčivější.
O to důležitější je umět číst jiné signály. Tady je devět kontrol, které zvládne každý zaměstnanec, bez technických znalostí.
1. Adresa odesílatele, ne jen jméno
Jméno odesílatele si útočník nastaví libovolně. Rozhoduje skutečná adresa, a ta
bývá o písmeno vedle: info@csob-bank.info místo @csob.cz, ucetni@f1rma.cz
místo @firma.cz. Zvlášť záludné jsou tzv. homoglyfy: znaky z jiné abecedy, které
vypadají stejně jako ta správná písmena. Pravidlo: u každé zprávy, která po vás něco
chce, si adresu rozklikněte a přečtěte celou.
2. Kam odkaz skutečně vede
Najeďte na odkaz myší (bez kliknutí) a podívejte se, jaká adresa se zobrazí. Tlačítko s textem „Zobrazit fakturu" může vést kamkoli. Nesedí-li zobrazená URL na text odkazu nebo na firmu, která zprávu poslala, nekliká se.
3. Umělá naléhavost
„Váš účet bude do 24 hodin zablokován." „Uhraďte fakturu ihned, jinak…" Tlak na rychlou akci je nejspolehlivější signál podvodu. Legitimní instituce vám dají čas a nabídnou jiný kanál. Když e-mail spěchá za vás, zpomalte vy.
4. Obecné oslovení
„Vážený zákazníku" od banky, kde máte roky účet? Firma, se kterou máte smlouvu, zná vaše jméno. Obecné oslovení samo o sobě nic nedokazuje, ale v kombinaci s dalšími signály je to střípek do mozaiky.
5. Nečekaná příloha
Faktura za službu, kterou nevyužíváte. Zásilka, kterou jste si neobjednali. Sdílený dokument od někoho, s kým žádný dokument neřešíte. Renomované firmy nevyžádané přílohy prakticky neposílají, a už vůbec ne soubory typu ISO, ZIP s heslem nebo dokumenty vyžadující „povolit makra".
6. Požadavek, který nesedí dané instituci
Banka nechce nahrát občanku přes formulář z e-mailu. IT oddělení nežádá heslo e-mailem. Šéf neposílá z dovolené žádost o nákup dárkových karet. Otázka „dělá tohle tahle instituce normálně?" odhalí většinu podvodů.
7. Kontext nesedí
Zpráva o balíku, když nic nečekáte. Upomínka od dodavatele, se kterým jste v minulém týdnu mluvili a o žádném dluhu nepadlo slovo. Typický scénář útoku na české firmy: účetní dostane „fakturu po splatnosti" nebo „sdílený dokument" a přihlásí se na podvrženou stránku, která vypadá jako Microsoft 365. Právě falešné přihlašovací stránky do Office 365 patří mezi nejčastější firemní návnady.
8. Ověření jiným kanálem
Zlaté pravidlo: když zpráva vyzývá k platbě, změně účtu nebo zadání údajů, ověřte ji jinou cestou: otevřete si web instituce ručně v prohlížeči, nebo zavolejte na oficiální číslo (ne na číslo z podezřelého e-mailu). Legitimní požadavek ověření přežije. Podvod ne.
9. Poslední obrana: vy sami
Antivir a dvoufaktorové ověření pomáhají, ale poslední článek obrany je vždy člověk. Útočník potřebuje jediné kliknutí jediného zaměstnance. Proto nestačí, aby signály znal IT správce. Znát je musí účetní, asistentka, skladník i jednatel.
Co dělat, když už se kliklo
Rychlost rozhoduje, a proto ve firmě musí platit: nahlášení bez trestu.
- Odpojte zařízení od sítě (stačí vypnout Wi-Fi / vytáhnout kabel).
- Okamžitě to nahlaste IT nebo nadřízenému, i když si nejste jistí. Falešný poplach nestojí nic, zamlčený incident stojí majlant.
- Změňte heslo dotčeného účtu z jiného, čistého zařízení.
- Nemažte nic: e-mail i stopy budou potřeba při řešení incidentu.
Firma, kde se zaměstnanci bojí chybu přiznat, se o útoku dozví, až když je pozdě.
Videa po 8 minutách, která zvládne celá firma
Přesně tyhle situace, na reálných českých příkladech, učí náš kurz Rozpoznejte phishing: 8 minut videa, kvíz a certifikát pro každého zaměstnance. První kurz máte zdarma, takže si můžete ověřit, jestli vašim lidem sedne, dřív než cokoli zaplatíte.
