Phishing, sociální inženýrství a jak se (ne)nechat nachytat
„Kliknul jsi na co?!“
„Ten e-mail vypadal fakt opravdově!“ bránil se Marek.
„A začínal slovy ‘naléhavě potvrď heslo’?“ zvedla obočí Lenka.
„Jo...“ zašeptal.
Tomáš se plácl do čela. „Phishing. Úroveň jedna. Gratuluju.“
O co tu jde?
Všichni řeší hesla, firewally a antiviry. Ale většina útoků nezačíná hacknutím systému, ale manipulací člověka. To je tzv. lidský faktor v kybernetické bezpečnosti.
Co je lidský faktor?
To, jak se lidé chovají v digitálním světě – a jak se občas nechají napálit.
- Kliknou na podivný odkaz.
- Sdělí heslo „hodnému pánovi z IT podpory“.
- Použijí heslo „heslo123“.
Ne kvůli zlé vůli. Ale kvůli nepozornosti, důvěřivosti nebo stresu.
Phishing a další triky
Phishing
➡ Falešný e-mail nebo zpráva, která vypadá jako od banky, školy, sociální sítě. ➡ Vypadá naléhavě: „Potvrď přihlášení“, „Hrozí zablokování účtu“. ➡ Cíl? Vymámit heslo, číslo karty, nainstalovat škodlivý kód.
Pretexting
➡ Útočník se vydává za někoho jiného – např. IT technika. ➡ Vytváří důvěryhodný příběh (pretext), aby z vás dostal data.
Baiting
➡ „Náhodně nalezený“ USB disk s nápisem „Platy 2023“. ➡ Po připojení infikuje počítač.
Tailgating
➡ „Podržíte mi dveře, zapomněl jsem kartu?“ ➡ A už je útočník uvnitř budovy.
Chování uživatelů: Co pomáhá a co škodí?
Co dělat dobře
- Silná, jedinečná hesla + dvoufaktorové ověření (2FA).
- Neotevírat přílohy a odkazy od neznámých kontaktů.
- Pravidelně aktualizovat software i antivir.
- Nastavit soukromí na sociálních sítích.
- Hlášení podezřelých aktivit (např. podivný e-mail).
Co dělat špatně
- Používat „123456“ nebo jméno kočky jako heslo.
- Psát si hesla na papírek vedle monitoru.
- Otevřít cokoliv, co „vypadá zajímavě“.
- Ignorovat aktualizace.
- Sdílet přístupové údaje s kamarády.
Reálné příběhy
🔹 Hotely pod útokem: Zaměstnanci vyplnili falešný formulář z podvodného e-mailu. Výsledek? Útočník měl přístup k údajům hostů.
🔹 Heslo123: Technik v ropné firmě měl triviální heslo. Výpadek v systému – milionové škody.
🔹 Kurýr s balíkem: Falešný doručovatel se chtěl dostat do banky. Zastavila ho recepční, která trvala na průkazu.
🔹 USB na parkovišti: Zvědavý zaměstnanec ho připojil. Otevřel tím útočníkům zadní vrátka do sítě.
Aktuální trendy
- 📈 Nárůst kyberšikany a sextingu – hlavně mezi mladými.
- 💬 Manipulace přes falešné profily.
- 🤖 Útočníci stále víc využívají AI k věrohodnějším podvodům.
„Nejslabším článkem každého systému je člověk.“ — Mr. Robot (2015)
K zamyšlení
- Kdy jsi naposledy otevřel podezřelý e-mail?
- Máš 2FA na svém účtu? A proč ne?
- Věděl/a bys, co dělat, kdyby ti někdo volal s požadavkem na heslo?
Zkus si úkol
- Vymysli scénář, jak by mohl proběhnout phishingový útok na školu.
- Popiš, co bys udělal/a jinak, abys ho odhalil/a.
- Navrhni plakát nebo infografiku pro ostatní spolužáky.
Doporučené zdroje
- Kevin Mitnick – The Art of Deception
- Chris Hadnagy – The Art of Human Hacking
- www.nukib.cz – Národní úřad pro kybernetickou bezpečnost
- www.e-bezpeci.cz – Projekt Univerzity Palackého