Phishing: ako rozpoznať podvodný e-mail, SMS a falošnú stránku
Phishing je podvodná správa, ktorá sa tvári ako správa od banky, kuriéra, úradu alebo známej služby a má vás dostať na falošnú stránku. Tam zadáte heslo, kód z SMS alebo údaje platobnej karty a útočník ich použije skôr, než si čokoľvek všimnete. Nejde o útok na počítač, ale na rozhodnutie človeka, preto proti nemu nepomôže ani najsilnejšie heslo.
Slovenské Národné centrum kybernetickej bezpečnosti ho opisuje ako útoky, ktoré cez e-maily alebo škodlivé stránky zbierajú osobné a finančné údaje alebo infikujú počítač. Rozlišuje pritom aj cielenú variantu, pri ktorej útočník najprv získa prístup do firmy a potom píše jej zákazníkom z dôveryhodnej adresy. Obe formy aj s príkladmi opisuje SK-CERT v radách pre verejnosť.
Rozsah je veľký. Pracovná skupina APWG, ktorá phishing sleduje celosvetovo, zaznamenala v roku 2025 okolo 3,8 milióna phishingových útokov, teda viac než 10 000 denne. Verizon vo svojej správe o únikoch dát za rok 2025 uvádza, že phishing stál na začiatku 16 % preskúmaných únikov a ukradnuté prihlasovacie údaje pri ďalších 22 %.
Kanály: e-mail, SMS, telefón aj QR kód
Pôvodne išlo o e-maily. Dnes phishing prichádza každým kanálom, ktorým vám niekto môže poslať odkaz alebo zavolať.
| Názov | Kanál | Typická zámienka |
|---|---|---|
| phishing | zablokovaný účet, nezaplatená faktúra, dokument na zdieľanom disku | |
| smishing | SMS, WhatsApp | zásielka čaká na doplatenie, nedoplatok, balík sa nedá doručiť |
| vishing | telefonát | volá „banka“ alebo „polícia“, že niekto zneužíva váš účet |
| spear phishing | e-mail pre konkrétneho človeka | faktúra od skutočného dodávateľa, pokyn od „vedúceho“ |
| quishing | QR kód | nálepka na parkovacom automate alebo list s kódom na platbu |
Na Slovensku je dlhodobo častý aj podvod pri predaji cez inzerciu. Predávajúcemu napíše „kupujúci“, že tovar zaplatí cez kuriéra, a pošle odkaz na stránku, ktorá od neho pýta údaje karty, aby mohol peniaze „prijať“. Na prijatie platby pritom číslo karty s bezpečnostným kódom CVV nikdy netreba.
Ako phishing rozpoznať
Najspoľahlivejší signál je adresa, nie vzhľad. Logo, grafika aj text sa dajú skopírovať dokonale a gramatické chyby, ktoré phishing kedysi prezrádzali, s jazykovými modelmi zmizli. Doménu si však útočník skopírovať nevie.
- Skutočná adresa odosielateľa. Zobrazené meno „Zákaznícka podpora“ si môže nastaviť ktokoľvek. Rozhoduje, čo je za zavináčom.
- Doména v odkaze. Rozhoduje časť tesne pred prvou lomkou. V adrese
banka.sk.overenie-uctu.com/prihlasenieje skutočná doménaoverenie-uctu.com, nie banka.sk. - Naliehavosť. „Do 24 hodín“, „účet bude zrušený“, „posledná výzva“ sú tam preto, aby ste si nič neoverovali.
- Čo od vás chcú. Heslo, kód z SMS alebo celé číslo karty s CVV cez odkaz v správe nepýta banka, kuriér ani úrad.
Prečo nestačí dobré heslo ani kód z SMS
Phishing nepotrebuje heslo lámať, dostane ho od vás. Najdlhšie heslo zadané na falošnej stránke je preto rovnako bezcenné ako 123456. Dĺžka hesla chráni pred iným typom útoku, o ktorom píšeme v článku Ako dlho trvá prelomiť heslo.
Dvojfaktorové overenie pomáha, ale nie každé rovnako. Google v roku 2019 zmeral na vyše 350 000 skutočných pokusoch o prevzatie účtu, že kód z SMS zastavil 96 % hromadných phishingových útokov, ale len 76 % cielených. Potvrdenie prihlásenia v telefóne zastavilo 99 % hromadných a 90 % cielených útokov, fyzický bezpečnostný kľúč všetky.
Rozdiel vysvetľuje technika, ktorej sa hovorí útočník v strede. Falošná stránka nie je statická kópia, ale sprostredkovateľ: čo do nej zadáte, v reálnom čase posiela skutočnej službe a vám vracia jej odpovede. Kód z SMS alebo z aplikácie tak použije okamžite a získa prihlásenú reláciu. Microsoft v roku 2022 opísal takú kampaň, ktorá zamierila na viac než 10 000 organizácií.
| Ochrana | Čo sa stane na falošnej stránke |
|---|---|
| Dlhé unikátne heslo | Zadáte ho a útočník ho má. Chráni len ostatné účty, kde ste ho nepoužili. |
| Kód z SMS alebo z aplikácie | Zadáte ho a útočník ho v reálnom čase použije. |
| Správca hesiel s dopĺňaním | Na cudzej doméne nič nevyplní, čo je signál, že niečo nesedí. |
| Passkey alebo kľúč FIDO2 | Prehliadač ho vôbec neponúkne, lebo je viazaný na adresu skutočnej služby. |
Posledné dva riadky sú jediné, ktoré nestoja na vašej pozornosti. Porovnanie druhých faktorov nájdete v článku Dvojfaktorové overenie a o tom, prečo správca vypĺňa údaje len na správnej adrese, píšeme v článku Správcovia hesiel.
Čo robiť, keď ste klikli alebo zadali údaje
Samotné otvorenie e-mailu je spravidla bez následkov a kliknutie na odkaz bez zadania údajov väčšinou tiež. Rozhoduje, čo ste na stránke urobili.
- Zadali ste údaje karty. Hneď volajte banku a kartu zablokujte. Na blokovanie karty majú banky nonstop linku.
- Zadali ste heslo. Zmeňte ho v skutočnej službe a všade, kde ste ho použili znova. Potom odhláste ostatné relácie a skontrolujte pravidlá preposielania pošty.
- Zadali ste kód alebo potvrdili prihlásenie. Útočník môže mať otvorenú reláciu, ktorú zmena hesla sama neukončí. V nastaveniach účtu odhláste všetky zariadenia.
- Otvorili ste prílohu. Odpojte zariadenie od siete a nechajte ho skontrolovať skôr, než sa na ňom prihlásite kamkoľvek ďalej.
Podvodnú správu alebo stránku môžete nahlásiť národnému centru SK-CERT cez formulár na jeho webe, v krajnom prípade e-mailom na incident@nbu.gov.sk. Ak ste prišli o peniaze, podajte trestné oznámenie na polícii. Ďalší postup pri uniknutom hesle opisuje článok Ako zistiť, či vám uniklo heslo.
Čo z toho vyplýva prakticky
- Pozerajte na doménu v odkaze, nie na logo a jazyk správy.
- Do služby sa prihlasujte zo záložky alebo aplikácie, nikdy z odkazu v správe, ktorú ste nečakali.
- Kde sa dá, zapnite passkey alebo bezpečnostný kľúč. SMS kód je lepší než nič, ale proti phishingu je najslabší.
- Keď už údaje unikli, konajte v poradí karta, e-mail, ostatné účty.
Časté otázky
Ako spoznám phishingový odkaz?
Podľa časti adresy tesne pred prvou lomkou. V adrese banka.sk.overenie-uctu.com je skutočná doména overenie-uctu.com. Logo, jazyk aj grafika sa dajú skopírovať, doména nie.
Chráni pred phishingom dvojfaktorové overenie?
Čiastočne. Kód z SMS alebo z aplikácie falošná stránka v reálnom čase prepošle skutočnej službe. Proti tomu chráni len passkey alebo bezpečnostný kľúč FIDO2, ktoré prehliadač na cudzej doméne vôbec neponúkne.
Čo urobiť, keď som zadal údaje karty?
Hneď zavolať banke a kartu zablokovať, banky na to majú nonstop linku. Pri hesle ho zmeniť v skutočnej službe aj všade, kde ste ho použili znova, a odhlásiť ostatné relácie.
Kde nahlásiť phishing na Slovensku?
Národnému centru kybernetickej bezpečnosti SK-CERT cez formulár na jeho webe, v krajnom prípade na incident@nbu.gov.sk. Ak ste prišli o peniaze, podajte trestné oznámenie na polícii.