Obsah seriáluPředchozíDalší

BLOK V. Rizika, bezpečnost a psychická obrana · Kapitola 18

Phishing, sociální inženýrství a psychologické triky

Autor: Jiří Stibor

Forma: výuková kapitola

Doba čtení: přibližně 15 minut

Vydáno: 19. 7. 2026

Nejslabší článek bezpečnosti není člověk. Nejslabší článek je člověk pod tlakem.

Úvodní případová studie: Balík, který nikdo nečekal

Davidovi přišla zpráva:

Vaše zásilka nemohla být doručena. Pro opakované doručení potvrďte adresu a uhraďte poplatek 29 Kč.

Pod tím byl odkaz. Logo dopravce vypadalo věrohodně. Text byl stručný. Poplatek malý. A David si nebyl jistý, jestli něco neobjednával. V posledních dnech toho řešil hodně: součástky k maturitní práci, knihu, nový kabel a jednu věc, o které tvrdil, že ji „potřebuje na školu“, i když šlo spíš o herní periferii.

„To bude asi normální,“ řekl a už měl prst nad odkazem.

Lenka seděla vedle něj a ani nezvedla oči od notebooku. „Zpomal.“

„Je to jen dvacet devět korun.“

„To není útok na dvacet devět korun,“ řekla. „To je vstupní poplatek do cizí databáze.“

Tomáš se naklonil přes lavici. „Koukni na odkaz.“

David ho otevřel jen v náhledu. Adresa vypadala skoro jako skutečný dopravce, jen měla divnou koncovku a dvě písmena navíc.

Marek pokrčil rameny. „Klasika. Dostane tě to přes spěch. Člověk nechce řešit balík, chce mít klid.“

David telefon položil. „Ale já jsem fakt skoro kliknul.“

„Protože to nebylo napsané pro hloupého člověka,“ řekla Lenka. „Bylo to napsané pro normálního člověka, který spěchá, něco čeká a nechce přijít o zásilku.“

Tomáš přikývl. „Phishing není test inteligence. Je to test okamžiku.“

David zprávu smazal, potom se zarazil. „Neměl bych ji spíš nahlásit?“

Lenka se pousmála. „Vidíš. Právě ses posunul z oběti na analytika.“

„To zní líp než člověk, který málem zaplatil dvacet devět korun internetovému upírovi,“ dodal Marek.

Abstrakt

Phishing a sociální inženýrství patří mezi nejčastější a nejúčinnější formy kybernetických útoků, protože neútočí jen na technický systém, ale především na lidské rozhodování. Útočník se snaží přimět člověka, aby sám klikl na odkaz, zadal přihlašovací údaje, otevřel přílohu, poslal peníze, prozradil informaci nebo obešel bezpečnostní pravidlo. Kapitola vysvětluje, proč tyto podvody fungují: využívají strach, naléhavost, autoritu, zvědavost, důvěru, únavu, rutinu, sociální tlak a snahu rychle vyřešit problém. Phishing zde není chápán pouze jako podezřelý e-mail, ale jako psychologická manipulace, která může probíhat přes SMS, chat, telefonát, sociální sítě, falešné weby, QR kódy, herní účty nebo napodobené hlasy. Text se zaměřuje na základní typy útoků, principy sociálního inženýrství, roli kognitivních zkratek a praktickou psychickou obranu. Cílem kapitoly není učit studenty bát se každé zprávy, ale naučit je zpomalit, ověřovat a rozpoznat situace, ve kterých s nimi někdo manipuluje.

Klíčová slova

phishing, sociální inženýrství, manipulace, naléhavost, autorita, strach, důvěra, kognitivní zkratky, ověřování, psychická obrana

1. Phishing: podvod, který chce naši spolupráci

Phishing je podvodná technika, při které se útočník snaží vylákat citlivé údaje nebo přimět uživatele k rizikovému jednání. Může jít o přihlašovací údaje, číslo platební karty, potvrzovací kód, přístup do účtu, instalaci škodlivého programu, otevření přílohy nebo převod peněz. Název odkazuje na „rybaření“: útočník nahodí návnadu a čeká, kdo se chytí.

Dříve si mnoho lidí představovalo phishing jako špatně napsaný e-mail od neznámého prince, který nabízí miliony. Takové podvody stále existují, ale moderní phishing je často mnohem přesvědčivější. Může napodobovat banku, dopravce, školní systém, cloudovou službu, sociální síť, herní platformu, e-shop, úřad nebo nadřízeného. Používá loga, grafiku, jazyk a situace, které působí běžně.

Phishing je účinný proto, že nechce prolomit systém silou. Chce, aby člověk otevřel dveře sám. Útočník nepotřebuje znát heslo, pokud uživatele přesvědčí, aby ho zadal do falešného formuláře. Nepotřebuje hacknout banku, pokud oběť sama potvrdí platbu. Nepotřebuje obejít bezpečnostní pravidla, pokud uživatel uvěří, že právě on je musí z naléhavého důvodu obejít.

Phishing může mít mnoho podob. E-mailový phishing využívá zprávy napodobující instituce nebo služby. Smishing probíhá přes SMS. Vishing přes telefonní hovor. Spear phishing cílí na konkrétní osobu nebo organizaci a používá informace, které působí osobněji. Whaling míří na vysoce postavené osoby, například vedení firmy. Quishing využívá QR kódy, které vedou na falešné stránky. Novější podoby mohou využívat i syntetický hlas, deepfake video nebo kompromitované účty známých lidí.

Podstatné je, že phishing není jen technický problém. Je to komunikační situace. Útočník vytváří příběh: něco se stalo, něco hrozí, něco je třeba rychle potvrdit, někdo důležitý něco požaduje, někde čeká výhra nebo problém. Oběť pak nereaguje na odkaz. Reaguje na příběh.

Proto není přesné říkat, že „na phishing naletí jen hloupí lidé“. Na phishing může naletět unavený člověk, vystrašený člověk, spěchající člověk, člověk v rutině, člověk, který čeká zásilku, člověk, který se bojí zablokování účtu, nebo člověk, který nechce zklamat autoritu. Phishing necílí na nízkou inteligenci. Cílí na lidský okamžik slabší kontroly.

Téma názorně doplňuje obrázek („Co dělat po kliknutí“).

Co dělat po kliknutí
Co dělat po kliknutí

2. Sociální inženýrství: útok na vztahy, ne na stroje

Sociální inženýrství je širší pojem než phishing. Označuje manipulativní techniky, které útočník používá k tomu, aby člověka přiměl jednat proti vlastnímu zájmu nebo proti bezpečnostním pravidlům. Může jít o získání informací, přístupu, důvěry, fyzického vstupu do budovy, změnu hesla, převod peněz nebo obejití procesu.

Základní princip sociálního inženýrství je jednoduchý: technické systémy mají pravidla, ale lidé mají vztahy, emoce, zvyky a snahu pomáhat. Útočník se snaží tuto lidskou vrstvu využít. Může se vydávat za kolegu, technickou podporu, učitele, administrátora, bankéře, zákazníka, kamaráda, kurýra, nadřízeného nebo zoufalého člověka v nouzi.

Sociální inženýrství často pracuje s rolí. Když někdo působí jako autorita, lidé mu snáze vyhoví. Když někdo působí jako člověk v nesnázích, lidé mu chtějí pomoci. Když někdo působí jako známá osoba, snáze obejdou kontrolu. Když někdo tvrdí, že je problém urgentní, lidé méně ověřují.

Typická situace může vypadat banálně. „Jsem z IT podpory, potřebujeme ověřit váš účet.“ „Tady účetní, pošlete prosím fakturu znovu na tento e-mail.“ „Dobrý den, váš nadřízený mě požádal o rychlé zaslání dokumentu.“ „Tady banka, na účtu máte podezřelou aktivitu.“ „Ahoj, ztratil jsem telefon, napiš mi kód, co ti přijde.“ V každé větě je malý háček: autorita, naléhavost, důvěrnost, běžná rutina nebo snaha pomoci.

Ve školním prostředí může sociální inženýrství mířit na studenty i učitele. Student může být požádán o přístup do školního účtu, sdílení souboru, kliknutí na falešnou přihlašovací stránku nebo zaslání kódu. Učitel může dostat podvrženou zprávu od vedení, rodiče nebo kolegy. Technicky nemusí být útok složitý. Stačí, že vypadá dostatečně běžně.

Sociální inženýrství je nebezpečné právě proto, že zneužívá slušnost, ochotu a důvěru. Není to útok na „špatné vlastnosti“ člověka. Často zneužívá vlastnosti dobré: pomoci, reagovat rychle, poslouchat autoritu, chránit účet, vyřešit problém. Útočník nevytváří úplně nové chování. Jen přesměruje běžné chování do špatné situace.

Proto se obrana nemůže opírat jen o větu „nebuď důvěřivý“. Lepší je naučit se: důvěřuj, ale ověřuj cestou, kterou neřídí ten, kdo na tebe tlačí.

Téma názorně doplňuje obrázek („Phishing jako útok na rozhodování“).

Phishing jako útok na rozhodování
Phishing jako útok na rozhodování

Téma názorně doplňuje obrázek („Sociální inženýrství jako hack důvěry“).

Sociální inženýrství jako hack důvěry
Sociální inženýrství jako hack důvěry

3. Strach, naléhavost a autorita

Nejúčinnější manipulace často pracuje se třemi silnými spouštěči: strachem, naléhavostí a autoritou. Každý z nich snižuje ochotu přemýšlet pomalu a ověřovat. Když se spojí dohromady, vzniká prostředí, ve kterém člověk snadněji klikne, zadá údaje nebo splní požadavek.

Strach říká: něco ztratíš. Účet bude zablokován. Peníze zmizí. Balík se vrátí. Policie tě řeší. Škola ti zruší přístup. Někdo se přihlásil do tvého účtu. Tvůj počítač je napaden. Strach zužuje pozornost. Člověk se soustředí na okamžité odstranění hrozby, ne na ověřování detailů. Právě proto podvodné zprávy často obsahují varování a hrozbu ztráty.

Naléhavost říká: udělej to hned. Máte posledních 10 minut. Platnost odkazu končí. Nadřízený čeká. Bez okamžité reakce bude účet uzamčen. Časový tlak je účinný, protože brání poradit se, porovnat informace a získat odstup. Kdykoli zpráva tlačí na rychlost, měla by se v hlavě rozsvítit kontrolka. Ne proto, že každá urgentní zpráva je podvod, ale protože podvody urgentnost milují.

Autorita říká: udělej to, protože to říká někdo důležitý. Banka, policie, ředitel, učitel, administrátor, IT podpora, státní úřad, nadřízený, známá značka. Lidé jsou zvyklí na autority reagovat. Ve většině běžných situací je to praktické. Problém je, že digitální prostředí umožňuje autoritu napodobit. Logo není autorita. E-mailová adresa podobná skutečné není autorita. Hlas v telefonu není důkaz. Jméno ředitele v podpisu není samo o sobě ověření.

Tyto tři spouštěče často pracují společně. „Tady banka. Zaznamenali jsme podezřelou transakci. Okamžitě potvrďte účet.“ Strach: peníze. Naléhavost: okamžitě. Autorita: banka. Nebo: „Tady IT podpora školy, váš účet bude dnes zablokován, přihlaste se zde.“ Strach: ztráta přístupu. Naléhavost: dnes. Autorita: IT podpora.

Psychologická obrana začíná tím, že člověk tyto spouštěče pozná. Když cítím strach, spěch nebo tlak autority, nemám reagovat rychleji. Právě naopak. Mám zpomalit. U bezpečnostních situací je někdy nejlepší první reakce obyčejná věta: „Ověřím si to jinou cestou.“

To může působit banálně, ale je to zásadní. Útočník potřebuje, abychom zůstali uvnitř jeho příběhu. Ověření jinou cestou nás z něj vyvede.

Téma názorně doplňuje obrázek („Trojice manipulace: strach, naléhavost, autorita“).

Trojice manipulace: strach, naléhavost, autorita
Trojice manipulace: strach, naléhavost, autorita

4. Proč podvody fungují: kognitivní zkratky a rutina

Lidský mozek nepracuje jako dokonalý ověřovací stroj. Většinu dne používáme zkratky. Spoléháme na známé vzory, rutinu, pravděpodobnost, zkušenost, vzhled, autoritu, kontext a rychlý odhad. Kdybychom všechno ověřovali od nuly, nestihli bychom žít. Tyto zkratky jsou užitečné, ale podvodníci je mohou zneužít.

Jednou ze zkratek je známost. Pokud něco vypadá známě, působí to bezpečněji. Logo banky, barvy dopravce, šablona školního systému, jméno známé služby. Mozek říká: tohle jsem už viděl. Jenže napodobení vzhledu je jednodušší než napodobení skutečné důvěryhodnosti.

Další zkratkou je kontextová pravděpodobnost. Pokud čekáme balík, snáze uvěříme zprávě o doručení. Pokud škola používá online systém, snáze uvěříme výzvě k přihlášení. Pokud jsme nedávno něco platili, snáze uvěříme zprávě o problému s platbou. Útočník nemusí znát všechno. Stačí mu trefit situaci, která je pro mnoho lidí běžná.

Třetí zkratkou je sociální důkaz. Falešný web může ukazovat recenze, počet uživatelů, „ověřeno“, komentáře nebo známé značky. Podvod může přijít z účtu člověka, kterého známe, protože jeho účet byl kompromitován. Mozek reaguje: když to sdílí známý, asi je to bezpečné. Jenže známý účet není totéž co bezpečná zpráva.

Čtvrtou zkratkou je reciprocita a slušnost. Když nás někdo požádá zdvořile, chceme vyhovět. Když někdo působí zoufale, chceme pomoct. Když někdo říká, že kvůli nám nestihne termín, cítíme tlak. Sociální inženýrství často nezneužívá naši nepozornost, ale naši ochotu nebýt nepříjemní.

Pátou zkratkou je rutina. Přihlašujeme se mnohokrát denně. Potvrzujeme cookies. Klikáme na odkazy. Skenujeme QR kódy. Potvrzujeme přístupy. Stahujeme přílohy. Mozek se učí, že tyto úkony jsou běžné. Podvod se snaží vypadat jako další běžná rutinní akce. Ne jako dramatický útok. Spíš jako úkol mezi dvěma vyučovacími hodinami.

Šestou zkratkou je únava. Unavený člověk hůř ověřuje, snadněji kliká a méně si všímá detailů. Útok nemusí být dokonalý, pokud přijde ve špatný okamžik: večer, ve stresu, během zkouškového období, při práci s více úkoly nebo v situaci, kdy člověk řeší něco jiného.

Podvody fungují, protože napodobují normální svět dostatečně dobře na to, aby mozek použil běžnou zkratku. Obrana tedy nespočívá v tom, že přestaneme používat zkratky. To nejde. Obrana spočívá v tom, že poznáme situace, kde se zkratka nesmí stát autopilotem.

Téma názorně doplňuje obrázek („Kognitivní zkratky, které podvody zneužívají“).

Kognitivní zkratky, které podvody zneužívají
Kognitivní zkratky, které podvody zneužívají

5. Typické scénáře sociálního inženýrství

Sociální inženýrství se neomezuje na jeden typ zprávy. Útočníci používají scénáře, které odpovídají běžným starostem a vztahům. Čím běžnější scénář, tím méně podezřele působí.

První častý scénář je problém s účtem. „Váš účet bude zablokován.“ „Došlo k podezřelému přihlášení.“ „Je nutné obnovit heslo.“ „Potvrďte údaje.“ Takový útok využívá strach ze ztráty přístupu. U školních, pracovních nebo herních účtů může být velmi účinný, protože lidé nechtějí přijít o data, komunikaci nebo reputaci.

Druhý scénář je platba nebo doručení. Malý poplatek za balík, falešné clo, problém s kartou, výhra, přeplatek, vrácení peněz. Malá částka často snižuje opatrnost. Člověk si řekne, že o moc nejde. Jenže cílem nemusí být částka, ale platební údaje, přístup do banky nebo potvrzovací kód.

Třetí scénář je autorita žádá rychlou akci. Falešný nadřízený, učitel, administrátor, účetní, banka, policie, úřad. Učitel může dostat zprávu, která vypadá jako od vedení školy. Student může dostat výzvu od údajné podpory. Zaměstnanec může obdržet pokyn k úhradě faktury. Útočník se opírá o nerovnováhu moci: lidé nechtějí zdržovat autoritu.

Čtvrtý scénář je známý člověk v nouzi. „Ahoj, změnil jsem číslo.“ „Potřebuju rychle poslat peníze.“ „Pošli mi kód, omylem jsem ho poslal na tebe.“ „Hlasuji v soutěži, klikni sem.“ Tyto útoky často přicházejí z kompromitovaných účtů nebo napodobují styl známé osoby. Důvěra se přenáší z člověka na zprávu, i když zprávu ve skutečnosti neposlal on.

Pátý scénář je zvědavost a odměna. „Podívej se, kdo si prohlíží tvůj profil.“ „Našel jsem tvoji fotku.“ „Vyhrál jsi.“ „Tady je tajný obsah.“ Zvědavost je silná, protože slibuje informaci, kterou nechceme propásnout. V kombinaci se strachem o reputaci může být ještě účinnější.

Šestý scénář je technická podpora. Útočník tvrdí, že pomáhá vyřešit problém. Navrhne instalaci aplikace, vzdálený přístup, zadání kódu nebo dočasné vypnutí ochrany. Tady je důležité pravidlo: opravdová podpora by nikdy neměla vyžadovat heslo ani nutit uživatele obejít bezpečnost bez ověřitelného důvodu a kontrolovaného procesu.

Sedmý scénář je QR kód nebo odkaz v prostoru. Plakát, parkovací automat, falešné menu, školní nástěnka, soutěž, dotazník. QR kód působí moderně a pohodlně, ale zároveň skrývá cílovou adresu. Skenování QR kódu není nebezpečné samo o sobě, ale je to kliknutí, u kterého hůř vidíme, kam vede.

Všechny scénáře mají společný princip: útočník chce, aby situace působila běžněji než rizikově. Nechce, aby člověk přemýšlel „jsem pod útokem“. Chce, aby si řekl: „Tohle rychle vyřídím.“

6. Psychologická obrana: zpomalit, ověřit, oddělit kanál

Psychologická obrana proti phishingu a sociálnímu inženýrství není založena na dokonalé nedůvěře. Je založena na jednoduchých návycích, které přeruší manipulativní scénář. Útočník potřebuje rychlou reakci uvnitř příběhu, který vytvořil. Obrana spočívá v tom, že příběh zpomalíme, ověříme a zkontrolujeme jinou cestou.

První zásada je zpomalit. Pokud zpráva vyvolává strach, spěch, tlak, výčitku nebo nečekanou radost, není to důvod jednat rychleji. Je to důvod udělat pauzu. Stačí několik desítek sekund. Přečíst zprávu znovu. Podívat se na adresu. Přemýšlet, zda situace dává smysl. Podvod často potřebuje první impuls. Pauza je levná a překvapivě účinná obrana.

Druhá zásada je ověřit jiným kanálem. Pokud píše banka, nepoužívat odkaz ve zprávě, ale otevřít aplikaci nebo web z vlastních záložek. Pokud píše údajný učitel, ověřit ve školním systému nebo osobně. Pokud volá „technická podpora“, zavolat zpět na oficiální číslo. Pokud píše kamarád s žádostí o peníze nebo kód, ověřit hlasově nebo jinou cestou. Důležité je nepoužívat komunikační kanál, který nám vnutil útočník.

Třetí zásada je nepředávat ověřovací kódy a hesla. Heslo je jasné. Ale mnoho útoků dnes míří na jednorázové kódy, potvrzení v aplikaci nebo schválení přihlášení. Kód, který přijde do SMS nebo autentizační aplikace, není „jen číslo“. Je to klíč. Kdo ho předá, může tím pustit útočníka dovnitř.

Čtvrtá zásada je kontrolovat adresy a domény. Ne jen logo. Ne jen barvu webu. Skutečná doména je důležitější než vzhled. Podvodné stránky často používají podobné názvy, překlepy, zvláštní koncovky, přidaná slova nebo poddomény, které mají působit oficiálně. Student IT by měl umět rozlišit, co je doména a co je jen část dlouhé adresy, která se tváří důvěryhodně.

Pátá zásada je neotvírat přílohy a odkazy automaticky. Zvlášť pokud zpráva přišla nečekaně, vyvolává spěch nebo obsahuje makra, instalační soubory, archivy či sdílené dokumenty s nejasným původem. Rutina „otevřít a podívat se“ je přesně to, co útočník potřebuje.

Šestá zásada je přiznat si možnost omylu bez studu. Pokud člověk klikl, zadal údaje nebo něco potvrdil, nejhorší reakce je mlčet ze studu. Lepší je okamžitě změnit heslo, odhlásit relace, kontaktovat správce, banku nebo podporu, zablokovat kartu, nahlásit incident a říct to někomu, kdo může pomoci. U bezpečnosti není největší problém chyba. Největší problém je chyba schovaná tak dlouho, až má útočník klid na práci.

Psychologická obrana je tedy dovednost. Neříká: „Nikdy se nenecháš nachytat.“ Říká: „Když tě někdo tlačí, nauč se zastavit dřív, než uděláš jeho práci za něj.“

Doporučený postup shrnuje obrázek („Ověření jiným kanálem“).

Ověření jiným kanálem
Ověření jiným kanálem

7. Odolnost jednotlivce, třídy a školy

Phishing a sociální inženýrství nejsou jen individuální problém. Člověk sám může být opatrný, ale pokud prostředí podporuje spěch, strach z přiznání chyby a slepé poslouchání autorit, útokům se daří lépe. Bezpečnostní kultura je proto stejně důležitá jako osobní opatrnost.

Jednotlivec potřebuje základní návyky: silná a jedinečná hesla, správce hesel, vícefázové ověření, ověřování zdrojů, opatrnost u odkazů a schopnost říct „tohle si nejdřív ověřím“. To jsou technické i psychologické návyky zároveň. Vícefázové ověření není jen technologie. Je to druhá šance pro rozhodování.

Třída nebo skupina potřebuje normu, že podezřelá zpráva se sdílí jako varování, ne jako ostuda. Když někdo řekne „přišlo mi něco divného“, nemá být zesměšněn. Má být oceněn. Dobrá skupina vytváří prostředí, kde je možné říct: „Málem jsem kliknul,“ aniž by z toho byla veřejná poprava digitální důstojnosti. Právě takové prostředí zvyšuje bezpečnost.

Škola potřebuje jasné postupy. Studenti a učitelé by měli vědět, kam hlásit podezřelé zprávy, co dělat při kompromitaci účtu, koho kontaktovat mimo vyučování, jak se ověřují mimořádné požadavky a jak se komunikuje bezpečnostní incident. Nejasnost podporuje paniku. Panika podporuje chyby.

Důležitá je také komunikace autorit. Pokud učitel, vedení nebo administrátor posílá chaotické zprávy, nejasné odkazy, přílohy bez kontextu nebo požadavky na rychlé vyplnění údajů, učí tím studenty špatný bezpečnostní standard. Bezpečnostní kultura začíná i tím, že legitimní komunikace nevypadá jako phishing s dobrým úmyslem.

Odolnost prostředí znamená také pravidelný trénink. Ne jako strašení, ale jako nácvik rozpoznávání. Ukázat skutečné příklady, rozebrat spouštěče, nechat studenty najít varovné signály, vysvětlit domény, ukázat rozdíl mezi oficiální cestou a podvodným odkazem. Čím více člověk zná vzorce, tím méně je odkázán na náhodný pocit.

Nakonec je důležité přijmout realistický postoj: stoprocentní bezpečnost neexistuje. I zkušený člověk může udělat chybu. Cílem není dokonalost, ale snížení pravděpodobnosti útoku a rychlá reakce, když se něco stane. V kyberbezpečnosti stejně jako v psychologii platí, že odolnost není stav bez selhání. Je to schopnost včas se vrátit k funkčnímu jednání.

Co si odnést

  • Phishing je podvod, který se snaží přimět člověka k prozrazení údajů, kliknutí na odkaz, otevření přílohy, potvrzení přístupu nebo platbě.
  • Sociální inženýrství je širší manipulace s člověkem; útočí na důvěru, vztahy, autoritu, strach, slušnost a rutinu.
  • Podvody nefungují proto, že jsou lidé hloupí, ale proto, že lidé jednají pod tlakem, ve spěchu, v únavě nebo v důvěře.
  • Nejčastějšími spouštěči jsou strach, naléhavost a autorita.
  • Útočník často vytváří příběh, ve kterém oběť reaguje na problém, ne na samotný odkaz nebo přílohu.
  • Kognitivní zkratky, jako je známost, rutina, sociální důkaz nebo ochota pomoci, jsou běžné a užitečné, ale mohou být zneužity.
  • Psychologická obrana začíná zpomalením, ověřením jiným kanálem a odmítnutím jednat pod tlakem.
  • Hesla, ověřovací kódy a potvrzení v aplikaci se nepředávají druhým osobám.
  • Když člověk udělá chybu, je důležité ji rychle přiznat a řešit, ne schovat ze studu.
  • Bezpečnost není jen odpovědnost jednotlivce; potřebuje ji podporovat i třída, škola a způsob komunikace autorit.

Otázky k zamyšlení

  • Proč není phishing testem inteligence, ale spíše testem situace a tlaku?
  • Jaký je rozdíl mezi phishingem a sociálním inženýrstvím?
  • Které tři psychologické spouštěče útočníci používají nejčastěji?
  • Proč je naléhavost ve zprávě varovným signálem?
  • Jaký je rozdíl mezi ověřením zprávy přes odkaz ve zprávě a ověřením jiným kanálem?
  • Proč je nebezpečné posílat někomu ověřovací kód, i když tvrdí, že je z podpory?
  • Jak může útočník zneužít ochotu člověka pomoci?
  • Jak by měla reagovat třída, když někdo přizná, že málem klikl na podvodný odkaz?
  • Jak by měla škola komunikovat, aby sama nepůsobila jako phishing?
  • Jaké tři návyky by nejvíce snížily riziko, že člověk naletí na sociální inženýrství?