Znáte metody, kterými se kyberútočníci pokoušejí dostat do vašich počítačů? Možná vás překvapí, že využívají velmi jednoduchých zákonitostí naší psychologie. Poznejte, jak vás pomocí sociálního inženýrství chtějí zmanipulovat. A naučte se, jak se nenechat nachytat – včetně nejnovějších triků, které do hry přinesla umělá inteligence. 

Spousta lidí si myslí, že nabourat se do počítače vyžaduje hluboké odborné znalosti a technologie. Přitom až v 90 % stačí prostý phishingový e-mail, který využívá našich přirozených lidských vlastností. A s nástupem AI jsou tyto e-maily – a nově i telefonáty nebo videohovory – čím dál těžší k rozeznání.

Co je to sociální inženýrství  

V souvislosti s kybernetickou bezpečností se pod tímto pojmem skrývá soubor metod, jak oběť zmanipulovat, aby udělala to, co útočníkům umožní získat nějaký prospěch. Aby – aniž si uvědomí, že něco nehraje – prozradila heslo, osobní údaje, seznam klientů, stáhla vir nebo někoho pustila přímo do kanceláře. Metodám sociálního inženýrství nahrává stále ještě malé povědomí uživatelů o tomto nebezpečí, naše nepozornost a sklon dát na první dojem.  

Majitelům firem se v tomto směru vyplácí myslet na opakovaná školení svých zaměstnanců. Pokud právě jedno potřebujete zorganizovat, ozvěte se nám.

Čeho využívají kyberútočníci

Útočníci mají velmi dobrou znalost lidské psychologie a bezostyšně zneužívají našich dobrých vlastností. Poznáte-li, které to jsou, budete více na pozoru, pokud se někdo pokusí vás na ně nachytat.

Reciprocita

Když dostaneme dárek, ovlivní to část mozku odpovědnou za myšlení. Vyvolá to touhu v rámci rovnováhy také něco dát, a tím něčím může být třeba naše číslo účtu, adresa nebo dokonce heslo.

Jak se bránit: Heslo ani jiné přístupové údaje neprozrazujte – prostě nikdy. A v ostatních případech nejednejte bezhlavě, před rozhodnutím si dejte pauzu a zvažte všechny okolnosti.

Pocit obavy, ohrožení

Strach, že nám něco v krátké lhůtě přestane fungovat, způsobí urychlené uposlechnutí výzvy. Takže pak bez rozmýšlení klikneme, když přijde e-mail, abychom do 24 hodin potvrdili, zadali nebo obnovili svoje heslo, jinak se nám deaktivuje nějaký účet. To vše samozřejmě na falešné stránce, kterou své údaje rovnou předáme útočníkům. Tyto e-maily se často tváří, že je poslala naše banka nebo technická podpora.

Jak se bránit: Buďte pozorní – lehce odlišné nebo chybějící logo, divné znaky v písmu, kostrbatá čeština. Tyto znaky mohou ukazovat na problém. Pozor ale na to, že u AI generovaných zpráv už tyto typické chyby často chybí – text je gramaticky bezchybný a stylisticky velmi přesvědčivý. Pokud si nejste jisti, kontaktujte zdánlivého odesilatele přes jiný, oficiální kanál a vše si ověřte.

Oblíbenost

Nechceme druhé urazit, rozzlobit ani ranit. Obzvlášť, pokud je známe. Této zákonitosti lidské psychiky využívají podvodníci tak, že se nabourají do e-mailu nebo profilu na sociálních sítích a posílají z něj falešné zprávy jeho kontaktům. Zprávy obsahují „zajímavé odkazy“, požadují zaslání různých osobních údajů nebo rovnou nějaké té finanční částky.

Jak se bránit: Napište svému známému na jiný kontakt, jestli je zpráva opravdu od něj. Podezření může vyvolat třeba to, že vám kamarád najednou vyká nebo se vyjadřuje jinak než obvykle.

Zvědavost

Člověk je tvor zvědavý a rád klikne na zajímavý titulek nebo otevře zdánlivě důležitou pracovní zprávu. Můžete se ale setkat také např. s dárkem v podobě USB disku, který nese škodlivý kód, takže pozor, útok může přijít i z offline světa. Stejný princip zvědavosti dnes zneužívá i tzv. quishing – phishing pomocí QR kódů, které vás nasměrují na podvodnou stránku, aniž byste to na první pohled poznali (třeba na falešném letáku, parkovacím automatu nebo v e-mailu místo klasického odkazu).

Jak se bránit: Přemýšlejte, než kliknete, otevřete, vložíte – ať jde o odkaz, přílohu nebo naskenovaný QR kód.

TIP: Můžete si také pořídit vhodné programy a vylepšení, které nebezpečné přílohy eliminují, jako např. HP Sure Click nebo HP Sure Sense. Jistou míru ochrany má také Microsoft 365 v podobě režimu chráněného zobrazení souborů. Microsoft Outlook zase umožňuje nahlásit phishingovou zprávu, a tím aktivně podpořit bezpečnostní funkce. S nasazením těchto nástrojů vám můžeme snadno pomoci.

Nová hrozba: AI a deepfake podvody

Základní psychologické principy útočníků se za posledních pár let nezměnily. Co se ale zásadně proměnilo, jsou nástroje, kterými je zneužívají – a díky umělé inteligenci jsou útoky mnohem přesvědčivější a rychlejší na výrobu:

  • Podíl phishingových e-mailů generovaných pomocí AI vzrostl z necelých 5 % na začátku roku 2025 na 56 % na konci roku 2025. Útočníci dnes dovedou vygenerovat tisíce personalizovaných zpráv během sekund, včetně napodobení tónu konkrétní firmy nebo osoby.
  • Vishing – podvodné telefonáty s klonovaným hlasem – zaznamenal nárůst o více než 1 300 % v roce 2024 a dále o 1 633 % jen v prvním čtvrtletí 2025. Ke klonování hlasu s 85% přesností dnes stačí pouhé 3 sekundy zvukové nahrávky.
  • Deepfake CEO fraud – útočník předstírá po telefonu nebo na videohovoru hlas či obličej vedení firmy a požaduje urgentní platbu nebo citlivé údaje. Denně se takto terčem stává přibližně 400 firem, průměrná ztráta u velkých podniků dosahuje 680 000 dolarů a nejznámější zaznamenaný případ (společnost Arup, Hong Kong) stál 25,6 milionu dolarů. Přesto 80 % firem na podobný scénář nemá žádný plán.

Pro praxi to znamená jedno: i naprosto důvěryhodně znějící hlas kolegy nebo nadřízeného po telefonu už není spolehlivým důkazem, že s vámi skutečně mluví ta osoba, za kterou se vydává. Osvědčenou obranou je zavést pro citlivé požadavky (platby, změny přístupů, sdílení údajů) dvoukanálové ověření – tedy potvrzení přes jiný, předem daný komunikační kanál – případně firemní „kódové slovo“ pro telefonické nebo videohovorové požadavky od vedení.

Stojí za zmínku i to, že samotné dvoufaktorové ověření (MFA) už nemusí být proti sofistikovanějším AI útokům dostatečnou obranou. Útočníci umí přes tzv. AiTM techniky (adversary-in-the-middle) obejít i tuto ochranu. Tím spíš má smysl sázet primárně na proškolené a obezřetné zaměstnance jako první linii obrany.

Školení i testy pomohou předejít škodám

Ač máte sebelepší systémové zabezpečení, klíčovou roli hrají uživatelé technologií. Nezapomínejte proto na pravidelná školení svých zaměstnanců. Můžete je nechat také otestovat, jestli principy obezřetnosti chápou a neskočí na špek prvnímu pokusu o podvod. Rádi pro vás test pomocí metod sociálního inženýrství provedeme, ať už jde o klasický phishingový e-mail, nebo simulovaný vishingový telefonát.

Pro firmy, na které se vztahuje nový zákon o kybernetické bezpečnosti, navíc pravidelná školení zaměstnanců a ověřování jejich odolnosti proti sociálnímu inženýrství přímo patří mezi vyžadovaná bezpečnostní opatření. Chcete se dozvědět, zda se povinnost týká i vás? Přečtěte si náš článek o zákonu o kybernetické bezpečnosti a to, co všechno obnáší.

Potřebujete otestovat své zabezpečení, navrhnout celkové řešení kybernetické bezpečnosti, poradit s novým antivirem nebo proškolit zaměstnance? Veškeré uvedené služby máme v našem portfoliu. Kontaktujte nás, domluvíme se.