Podvodné e-maily už dávno nevypadají jako zpráva od nigerijského prince s překlepem v každé větě. Dnes přijdou v barvách vaší banky, s logem dopravce a s odkazem, který na první pohled vede tam, kam má. A hlavně přijdou ve chvíli, kdy dávají smysl, den poté, co jste si něco objednali. Tenhle text je o dvou věcech. Jak takový e-mail poznat dřív, než na něco kliknete, a co dělat, když už jste klikli.
Proč podvodné e-maily fungují i na opatrné lidi
Phishing nestojí na technice, ale na spěchu. Zpráva je postavená tak, aby vás přiměla jednat dřív, než si ji stihnete přečíst pořádně. Typicky pracuje s jedním ze tří motivů: hrozí ztrátou něčeho (účet bude zablokován, zásilka se vrátí odesílateli), nabízí něco zadarmo (přeplatek, vrácení daně, výhra) nebo se tváří jako rutina, kterou máte odklepnout bez přemýšlení (potvrzení platby, aktualizace údajů).
Druhá věc, kterou útočníci umí, je kontext. Adresy a informace o tom, kde nakupujete, se dají koupit z úniků dat. Když přijde zpráva o zásilce od dopravce, kterého skutečně používáte, nemusí to být náhoda. Proto nestačí pravidlo neotvírat e-maily od cizích lidí, podvodná zpráva se často tváří jako zpráva od někoho, koho znáte.
Na co se dívat, než na cokoliv kliknete
Skutečná adresa odesílatele, ne jen jméno
V každém e-mailovém klientovi se zobrazuje jméno odesílatele, které si pisatel může nastavit libovolně. Napsat si do jména Česká spořitelna umí kdokoliv. Rozhodující je adresa za jménem. Klikněte na jméno odesílatele nebo si zobrazte detail zprávy a podívejte se na doménu, tedy část za zavináčem. Pozor hlavně na domény, které jsou skutečné značce podobné, ale nejsou stejné: přidaná pomlčka, přehozená písmena, koncovka navíc před tečkou. Pokud vám přijde zpráva z domény, kterou vidíte poprvé, berte to jako varování.
Kam skutečně vede odkaz
Text odkazu a jeho cíl spolu nemusí mít nic společného. Na počítači stačí najet myší na odkaz a ve spodní části okna se ukáže skutečná adresa. Na telefonu podržte prst na odkazu, dokud se nezobrazí nabídka s náhledem adresy, a zprávu pak zavřete. Zajímá vás hlavně doména těsně před první lomítkem, protože to je místo, kam skutečně jdete. Všechno za lomítkem si útočník může vymyslet, aby to vypadalo důvěryhodně.
Přílohy, které nedávají smysl
Faktura v souboru s koncovkou, kterou jste nikdy neviděli, nebo dokument, který po otevření chce povolit makra, jsou klasické cesty, jak do počítače dostat škodlivý kód. Když čekáte fakturu, obvykle víte od koho a za kolik. Pokud to nesedí, přílohu neotvírejte a raději si zavolejte. Podobně to funguje i u telefonu, kde se škodlivý obsah šíří spíš přes aplikace mimo oficiální obchody. O tom, jak se tomu bránit, jsme podrobněji psali v článku o ochraně telefonu před hackery a malwarem.
Jazyk a formulace
Hrubé překlepy jsou dnes už spíš výjimka, ale jazyk pořád prozradí hodně. Banka i úřad vás umí oslovit jménem, protože ho mají. Obecné vážený kliente v kombinaci s nátlakem na rychlou akci je podezřelé. Pozor i na věty, které mají zabránit ověření, například výzvu, abyste o věci s nikým nemluvili.
Co po vás zpráva chce
Tohle je nejspolehlivější filtr ze všech. Banka po vás nikdy nebude e-mailem chtít heslo, PIN, celé číslo karty ani kód z SMS. Nikdo legitimní po vás nebude chtít, abyste si nainstalovali program pro vzdálenou správu počítače, aby vám mohl pomoci. A žádná instituce nevyřizuje vrácení přeplatku přes odkaz v e-mailu, do kterého vyplníte číslo karty.
Když si nejste jistí, ověřte to jinou cestou
Základní pravidlo zní: nikdy neověřujte podezřelou zprávu pomocí kontaktu, který je v ní uvedený. Pokud vám píše banka, otevřete si bankovní aplikaci, kterou běžně používáte, nebo zavolejte na číslo z rubu své platební karty. Pokud píše dopravce, najděte si zásilku podle čísla v e-shopu, kde jste objednávali. Pokud píše kolega nebo klient, napište mu zprávu do chatu nebo zavolejte na číslo, které už máte v kontaktech.
U firem se vyplatí mít tohle domluvené dopředu, hlavně u plateb. Podvodné faktury se změněným číslem účtu jsou jedním z nejčastějších způsobů, jak přijít o peníze, a nejlevnější obranou je jednoduché pravidlo, že změnu bankovního spojení potvrzujete telefonicky, ne e-mailem.
Klikli jste, co teď
Nejhorší reakce je předstírat, že se nic nestalo. Škoda se často dá omezit, ale záleží na minutách, ne na dnech. Postupujte podle toho, co jste skutečně udělali.
Jen jste otevřeli odkaz a nic nevyplnili
V drtivé většině případů se nestalo nic. Zavřete stránku, nic z ní nestahujte a nic neinstalujte. Pro klid spusťte kontrolu zařízení bezpečnostním programem a zkontrolujte, jestli se v prohlížeči nebo v telefonu neobjevilo rozšíření nebo aplikace, kterou jste neinstalovali.
Vyplnili jste přihlašovací údaje
Okamžitě změňte heslo k dané službě, a to tak, že si ji otevřete sami, ne přes odkaz ze zprávy. Pokud stejné heslo používáte i jinde, změňte ho i tam, protože útočník ho zkusí na dalších službách. Hned poté zapněte dvoufázové ověření, pokud ho služba nabízí. V nastavení účtu se také podívejte na seznam aktivních přihlášení a odhlaste všechna zařízení, která nepoznáváte, a zkontrolujte přesměrování pošty. Útočníci si často nastaví tichou kopii příchozích zpráv, aby měli přístup i po změně hesla.
Zadali jste údaje z platební karty nebo kód z SMS
Tady se počítá každá minuta. Volejte na linku své banky a nechte kartu okamžitě zablokovat, řada bank umožňuje blokaci i přímo v aplikaci. Pokud jste zadali kód z SMS nebo potvrdili platbu v aplikaci, řekněte to bance výslovně, protože to mění povahu situace. Zkontrolujte historii plateb a nastavené limity, protože podvodníci je umí zvýšit. Pak podejte oznámení na policii, ideálně s kopií e-mailu a snímky obrazovky, a doklad si uschovejte, banka ho může požadovat při řešení reklamace.
Nainstalovali jste něco, co po vás zpráva chtěla
Zařízení odpojte od internetu a program nebo aplikaci odinstalujte. Pokud šlo o nástroj pro vzdálený přístup, počítejte s tím, že útočník mohl vidět všechno, co jste na zařízení dělali, včetně přihlášení do bankovnictví. Změňte hesla z jiného, čistého zařízení a u telefonu zvažte obnovení do továrního nastavení. To jde bez bolesti jen tehdy, když máte data zálohovaná, což je důvod, proč se zálohování vyplatí řešit v klidu předem a ne po průšvihu. Praktický návod najdete v textu o zálohování dat v mobilu, u firemních dat pak dává smysl podívat se i na možnosti cloudového úložiště pro malou firmu.
Co udělat, aby příště nebylo co řešit
- Zapněte dvoufázové ověření u e-mailu, bankovnictví a všude, kde to jde. Samotné vyzrazené heslo pak útočníkovi nestačí.
- Nepoužívejte stejné heslo na více místech. Správce hesel to řeší za vás a navíc do podvodné stránky heslo sám nevyplní, protože se adresa neshoduje.
- Aktualizujte systém a aplikace. Škodlivý obsah cílí většinou na chyby, které už jsou opravené.
- Mějte oddělený e-mail pro bankovnictví a důležité účty, který nedáváte do soutěží a e-shopů.
- Ve firmě si domluvte postup pro ověřování plateb a řekněte nahlas, že za nahlášení chyby nikdo nebude mít problém. Zaměstnanec, který se bojí přiznat, že klikl, je větší riziko než ten e-mail.
Časté otázky
Poznám podvodný e-mail podle toho, že web nemá zámeček a https
Ne. Zámeček znamená jen to, že je spojení šifrované, ne že je stránka poctivá. Certifikát si dnes zdarma pořídí kdokoliv, včetně podvodníka. Dívejte se na doménu, ne na zámeček.
Může se něco stát jen tím, že e-mail otevřu
U běžného e-mailového klienta s výchozím nastavením je samotné otevření zprávy nízké riziko, protože obsah se nespouští automaticky. Problém začíná až otevřením přílohy, kliknutím na odkaz nebo povolením obrázků a maker. Zprávu tedy můžete v klidu přečíst a rozmyslet si další krok.
Kam mám podvodný e-mail nahlásit
Pokud jste přišli o peníze nebo o přístup k účtu, oznámení patří na Policii České republiky, podat ho lze na kterémkoliv oddělení. Podvod, který se vydává za vaši banku nebo dopravce, nahlaste i té firmě, obvykle k tomu mají zvláštní adresu na svém webu. Zprávu si nemažte, dokud věc nevyřešíte, může být potřeba jako podklad.
Vrátí mi banka peníze, když jsem podvodníkovi sám potvrdil platbu
Záleží na okolnostech a posuzuje se to případ od případu, zejména to, zda byla transakce autorizovaná a jak jste se zachovali. Nic tady nejde slíbit dopředu. Jisté je jen to, že šance je vždycky vyšší, když zavoláte hned a celou věc popíšete pravdivě, včetně toho, co jste podvodníkovi sdělili.
Chodí podvodné zprávy jen e-mailem
Ne, stejný scénář se běžně objevuje v SMS, ve zprávách na sociálních sítích i v telefonátech, kdy se volající vydává za bankéře nebo policistu. Obrana je ale stejná, nespěchat, neposkytovat kódy a hesla a ověřit si věc kanálem, který jste si vybrali sami.


