tbhost.eu
Heslá, bezpečnosť a AI v praxi

tbhost.eu / Heslá a prihlasovanie · Aktualizované 24. septembra 2026

Phishing: ako rozpoznať podvodný e-mail, SMS a falošnú stránku

Phishing ako háčik: mosadzný rybársky háčik položený na zapečatenej obálke na krémovom papieri.
Stručná odpoveďPhishing je podvodná správa, ktorá sa vydáva za banku, kuriéra alebo známu službu a vedie na falošnú stránku, kde zadáte heslo, kód alebo údaje karty. Najspoľahlivejšie ho prezradí doména v odkaze, nie vzhľad správy. Kód z SMS podľa merania Googlu zastavil 96 % hromadných, ale len 76 % cielených útokov, passkey a bezpečnostný kľúč zastavia aj cielené, lebo sú viazané na adresu skutočnej služby.

Phishing je podvodná správa, ktorá sa tvári ako správa od banky, kuriéra, úradu alebo známej služby a má vás dostať na falošnú stránku. Tam zadáte heslo, kód z SMS alebo údaje platobnej karty a útočník ich použije skôr, než si čokoľvek všimnete. Nejde o útok na počítač, ale na rozhodnutie človeka, preto proti nemu nepomôže ani najsilnejšie heslo.

Slovenské Národné centrum kybernetickej bezpečnosti ho opisuje ako útoky, ktoré cez e-maily alebo škodlivé stránky zbierajú osobné a finančné údaje alebo infikujú počítač. Rozlišuje pritom aj cielenú variantu, pri ktorej útočník najprv získa prístup do firmy a potom píše jej zákazníkom z dôveryhodnej adresy. Obe formy aj s príkladmi opisuje SK-CERT v radách pre verejnosť.

Rozsah je veľký. Pracovná skupina APWG, ktorá phishing sleduje celosvetovo, zaznamenala v roku 2025 okolo 3,8 milióna phishingových útokov, teda viac než 10 000 denne. Verizon vo svojej správe o únikoch dát za rok 2025 uvádza, že phishing stál na začiatku 16 % preskúmaných únikov a ukradnuté prihlasovacie údaje pri ďalších 22 %.

Kanály: e-mail, SMS, telefón aj QR kód

Pôvodne išlo o e-maily. Dnes phishing prichádza každým kanálom, ktorým vám niekto môže poslať odkaz alebo zavolať.

NázovKanálTypická zámienka
phishinge-mailzablokovaný účet, nezaplatená faktúra, dokument na zdieľanom disku
smishingSMS, WhatsAppzásielka čaká na doplatenie, nedoplatok, balík sa nedá doručiť
vishingtelefonátvolá „banka“ alebo „polícia“, že niekto zneužíva váš účet
spear phishinge-mail pre konkrétneho človekafaktúra od skutočného dodávateľa, pokyn od „vedúceho“
quishingQR kódnálepka na parkovacom automate alebo list s kódom na platbu

Na Slovensku je dlhodobo častý aj podvod pri predaji cez inzerciu. Predávajúcemu napíše „kupujúci“, že tovar zaplatí cez kuriéra, a pošle odkaz na stránku, ktorá od neho pýta údaje karty, aby mohol peniaze „prijať“. Na prijatie platby pritom číslo karty s bezpečnostným kódom CVV nikdy netreba.

Ako phishing rozpoznať

Najspoľahlivejší signál je adresa, nie vzhľad. Logo, grafika aj text sa dajú skopírovať dokonale a gramatické chyby, ktoré phishing kedysi prezrádzali, s jazykovými modelmi zmizli. Doménu si však útočník skopírovať nevie.

Keď si nie ste istí, na správu nereagujte a do služby sa prihláste sami, cez záložku v prehliadači alebo cez aplikáciu. Ak je s účtom naozaj problém, uvidíte ho aj tam.

Prečo nestačí dobré heslo ani kód z SMS

Phishing nepotrebuje heslo lámať, dostane ho od vás. Najdlhšie heslo zadané na falošnej stránke je preto rovnako bezcenné ako 123456. Dĺžka hesla chráni pred iným typom útoku, o ktorom píšeme v článku Ako dlho trvá prelomiť heslo.

Dvojfaktorové overenie pomáha, ale nie každé rovnako. Google v roku 2019 zmeral na vyše 350 000 skutočných pokusoch o prevzatie účtu, že kód z SMS zastavil 96 % hromadných phishingových útokov, ale len 76 % cielených. Potvrdenie prihlásenia v telefóne zastavilo 99 % hromadných a 90 % cielených útokov, fyzický bezpečnostný kľúč všetky.

Rozdiel vysvetľuje technika, ktorej sa hovorí útočník v strede. Falošná stránka nie je statická kópia, ale sprostredkovateľ: čo do nej zadáte, v reálnom čase posiela skutočnej službe a vám vracia jej odpovede. Kód z SMS alebo z aplikácie tak použije okamžite a získa prihlásenú reláciu. Microsoft v roku 2022 opísal takú kampaň, ktorá zamierila na viac než 10 000 organizácií.

OchranaČo sa stane na falošnej stránke
Dlhé unikátne hesloZadáte ho a útočník ho má. Chráni len ostatné účty, kde ste ho nepoužili.
Kód z SMS alebo z aplikácieZadáte ho a útočník ho v reálnom čase použije.
Správca hesiel s dopĺňanímNa cudzej doméne nič nevyplní, čo je signál, že niečo nesedí.
Passkey alebo kľúč FIDO2Prehliadač ho vôbec neponúkne, lebo je viazaný na adresu skutočnej služby.

Posledné dva riadky sú jediné, ktoré nestoja na vašej pozornosti. Porovnanie druhých faktorov nájdete v článku Dvojfaktorové overenie a o tom, prečo správca vypĺňa údaje len na správnej adrese, píšeme v článku Správcovia hesiel.

Čo robiť, keď ste klikli alebo zadali údaje

Samotné otvorenie e-mailu je spravidla bez následkov a kliknutie na odkaz bez zadania údajov väčšinou tiež. Rozhoduje, čo ste na stránke urobili.

  1. Zadali ste údaje karty. Hneď volajte banku a kartu zablokujte. Na blokovanie karty majú banky nonstop linku.
  2. Zadali ste heslo. Zmeňte ho v skutočnej službe a všade, kde ste ho použili znova. Potom odhláste ostatné relácie a skontrolujte pravidlá preposielania pošty.
  3. Zadali ste kód alebo potvrdili prihlásenie. Útočník môže mať otvorenú reláciu, ktorú zmena hesla sama neukončí. V nastaveniach účtu odhláste všetky zariadenia.
  4. Otvorili ste prílohu. Odpojte zariadenie od siete a nechajte ho skontrolovať skôr, než sa na ňom prihlásite kamkoľvek ďalej.

Podvodnú správu alebo stránku môžete nahlásiť národnému centru SK-CERT cez formulár na jeho webe, v krajnom prípade e-mailom na incident@nbu.gov.sk. Ak ste prišli o peniaze, podajte trestné oznámenie na polícii. Ďalší postup pri uniknutom hesle opisuje článok Ako zistiť, či vám uniklo heslo.

Čo z toho vyplýva prakticky

Časté otázky

Ako spoznám phishingový odkaz?

Podľa časti adresy tesne pred prvou lomkou. V adrese banka.sk.overenie-uctu.com je skutočná doména overenie-uctu.com. Logo, jazyk aj grafika sa dajú skopírovať, doména nie.

Chráni pred phishingom dvojfaktorové overenie?

Čiastočne. Kód z SMS alebo z aplikácie falošná stránka v reálnom čase prepošle skutočnej službe. Proti tomu chráni len passkey alebo bezpečnostný kľúč FIDO2, ktoré prehliadač na cudzej doméne vôbec neponúkne.

Čo urobiť, keď som zadal údaje karty?

Hneď zavolať banke a kartu zablokovať, banky na to majú nonstop linku. Pri hesle ho zmeniť v skutočnej službe aj všade, kde ste ho použili znova, a odhlásiť ostatné relácie.

Kde nahlásiť phishing na Slovensku?

Národnému centru kybernetickej bezpečnosti SK-CERT cez formulár na jeho webe, v krajnom prípade na incident@nbu.gov.sk. Ak ste prišli o peniaze, podajte trestné oznámenie na polícii.

Ďalšie témy

  1. Ako dlho trvá prelomiť heslo a prečo je dĺžka dôležitejšia než zložitosť

    Osemznakové heslo so všetkými špeciálnymi znakmi padne rýchlejšie než jednoduchá veta zo štyroch slov. Vysvetľujeme, prečo to tak je.

  2. Čo sú rainbow tables a prečo sa dnes už takmer nepoužívajú

    Predpočítané tabuľky boli dvadsať rokov postrachom slabo uložených hesiel. Skončila ich jedna jednoduchá obrana a rýchlosť grafických kariet.

  3. Správcovia hesiel: ako fungujú a čo sa stane, keď ich niekto nabúra

    Jedno miesto so všetkými heslami znie ako riziko. Vysvetľujeme, čo správca ukladá, čo vidí prevádzkovateľ a čo sa stalo pri úniku z LastPass.