// SOCIÁLNÍ INŽENÝRSTVÍ

Phishing, spear phishing, vishing a smishing: čtyři podoby jednoho útoku

Phishing je podvodná zpráva, která se vydává za důvěryhodného odesílatele a chce po vás údaje, peníze nebo spuštění přílohy. Spear phishing je jeho cílená verze, vishing přichází telefonem a smishing v SMS. Rozdíl není v technice, ale v přípravě a v kanálu: čím užší je cíl, tím víc práce si útočník dá a tím hůř se to pozná.

// 01

Čtyři podoby vedle sebe

Podoba útokuKanál a cílJak je připravenáPo čem se pozná
PhishingE-mail rozeslaný na tisíce adresŠablona banky nebo dopravce, o adresátovi útočník neví nicObecné oslovení, cizí doména, spěch v předmětu
Spear phishingE-mail na jednotky lidí, často do financí nebo ITPostavená na skutečném projektu, dodavateli nebo faktuřeText sedí, nesedí adresa odesílatele nebo číslo účtu
VishingTelefonát na konkrétního člověkaScénář IT podpory nebo banky, často navazuje na e-mailTlak na okamžité jednání a odmítnutí zavolat zpět
SmishingSMS nebo zpráva v komunikátoruKrátký text s odkazem: zásilka, platba, blokace účtuZkrácený odkaz, cizí doména, žádná historie konverzace

Napříč všemi čtyřmi je stejný jen záměr: dostat od člověka něco, co by technická ochrana sama nevydala. Liší se cena přípravy a kanál, a s nimi i to, jak snadno se útok pozná.

// 02

Phishing: hromadný a levný

Hromadná rozesílka, u které útočník o adresátovi neví nic a spoléhá na počty. Šablona bývá koupená nebo opsaná od pravého odesílatele: banka, dopravce, sdílený dokument, expirace hesla. Ekonomika stojí na objemu: i nepatrná úspěšnost při dostatečném počtu odeslaných zpráv dává útočníkovi výsledek, takže na kvalitě textu nezáleží.

Právě proto se pozná nejsnáz. Obecné oslovení, doména lišící se o jeden znak a nátlak na okamžité jednání. Katalog technik útočníků vede tuhle techniku pod označením T1566 a rozlišuje čtyři varianty podle toho, čím zpráva přijde: příloha, odkaz, pozvánka do služby a hlasový hovor.

// 03

Spear phishing: cílený a připravený

Cílená verze na jednotky lidí, postavená na tom, co je o nich veřejné. Útočník si přečte profily na LinkedInu, výroční zprávu a formát firemních adres a napíše zprávu, která sedí do právě probíhajícího projektu. Příprava se počítá v hodinách místo v sekundách a tomu odpovídá i úspěšnost. Podrobněji je popsané, odkud útočník bere jména a role.

Nejčastěji míří na lidi, kteří posílají peníze nebo drží přístupy: finance, asistentky vedení, správci. Že to není jen zahraniční jev, dokládá doporučení NÚKIB ke spear-phishingu: mezi zasaženými českými organizacemi jmenuje nemocnice, univerzity a finanční instituce, od kterých útočníci chtěli přihlašovací údaje a peníze. Poznávacím znakem nebývá text, ten sedí, ale drobnost okolo: jiná doména odesílatele, nové číslo účtu, žádost o utajení před kolegy.

// 04

Vishing a smishing: když se změní kanál

Stejný podvod přenesený do telefonu a do SMS. Vishing je hovor, ve kterém se útočník vydává za IT podporu, banku nebo dodavatele a tlačí na okamžité jednání, protože v hovoru není čas nic ověřit. Smishing je krátká zpráva s odkazem, nejčastěji o zásilce, platbě nebo blokaci účtu.

Oba kanály obcházejí většinu technické ochrany: hovor neprojde poštovní branou a SMS si otevřete na mobilu, tedy mimo firemní filtry i správu zařízení. Katalog technik vede hlasovou variantu dvakrát a rozděluje ji podle toho, o co útočníkovi jde. Když hovor jen vytahuje informace pro další útok, je to T1598.004 mezi technikami průzkumu. Když má hovor rovnou otevřít cestu dovnitř, je to T1566.004 mezi technikami prvotního přístupu.

// 05

Proč se to v praxi kombinuje?

Útočníci kanály kombinují proto, že spojení dvou kanálů funguje lépe než jeden. Typický sled je e-mail a po něm hovor: zpráva oznámí fakturu nebo změnu v systému, o hodinu později volá člověk, který se na ni odvolá a dovede oběť k platbě nebo k zadání kódu. Druhý kanál dodá věrohodnost, kterou samotná zpráva nemá.

Stejně se kombinuje phishing s obcházením vícefaktorového ověření. Zpráva vytáhne heslo, telefonát jednorázový kód, nebo se místo hesla žádá jen schválení přihlášení na mobilu. Čtyři škatulky ze slovníku jsou proto užitečné pro popis útoku, ne pro stavbu obrany: ta musí počítat s tím, že přijde obojí naráz.

// 06

Po čem se to pozná?

Podvodná zpráva se nepozná podle chyb v češtině, ty už dávno nejsou pravidlem. Spolehlivější jsou tři věci: neobvyklý požadavek (změna čísla účtu, přeposlání kódu, instalace nástroje pro vzdálený přístup), tlak na čas a kanál, který k té žádosti nepatří. Změna bankovního spojení oznámená SMS je podezřelá bez ohledu na formulaci.

Druhá vrstva je technická: doména odesílatele o znak jinde, odkaz mířící jinam než popisek, příloha ve formátu, který k obsahu nesedí. A jedno pravidlo platí na všechny čtyři podoby. Ověřovat se má zpětně kanálem, který si vybere příjemce, ne tím, který nabídl volající nebo odesílatel.

// 07

Co se z toho dá nacvičit?

Nacvičit se dá e-mail bez potíží, telefon s přípravou a SMS spíš výjimečně. E-mailová kampaň se dá připravit i vyhodnotit v číslech, takže nacvičená kampaň na vlastní lidi tvoří základ. Vishing se nacvičuje po jednotlivcích a měří se hůř, protože každý hovor jde jinak a výsledek se nedá sečíst do jednoho procenta. Ve výčtu toho, co se dá testovat, je testování lidí samostatný typ testu.

Scénáře, které se odehrají mimo obrazovku, patří k fyzickému testu, protože k nim je potřeba jiné pověření a jiná pravidla. Scénáře, které končí u vchodu, se s podvodnou zprávou často kombinují: telefonát ohlásí technika, technik pak stojí ve dveřích.

Samostatnou kategorií je quishing, tedy odkaz schovaný v QR kódu, který řada poštovních bran nepřečte. Rozebíráme ho v článku o tom, co teď reálně prochází přes filtry.

// 08

Časté dotazy

V počtu adresátů a v přípravě. Phishing je hromadná rozesílka komukoli, spear phishing míří na jmenovité lidi a staví na tom, co si o nich útočník zjistil z veřejných zdrojů. Technicky jde o stejný útok, ale úspěšnost cílené zprávy je řádově jinde a poznat se dá jen podle detailů okolo textu, ne podle textu samotného.

Vishing je phishing po telefonu. Útočník volá, vydává se za IT podporu, banku nebo dodavatele a chce po vás kód, heslo nebo instalaci nástroje pro vzdálený přístup. Funguje proto, že v hovoru není čas nic ověřit a odmítnout člověka je společensky těžší než smazat zprávu. Často navazuje na e-mail, který přišel o hodinu dřív.

Smishing je phishing přes SMS nebo zprávu v komunikátoru. Text bývá krátký, obsahuje zkrácený odkaz a odvolává se na zásilku, platbu nebo blokaci účtu. Nepříjemný je hlavně tím, že telefon stojí mimo firemní filtry a adresu stránky na malém displeji nikdo nekontroluje, zvlášť když jde o soukromé zařízení.

Hromadné kampaně z velké části ano, cílené zprávy často ne. Filtr pracuje s reputací domény, se strukturou zprávy a s odkazy, takže na čerstvě registrované doméně se dvěma větami textu a bez přílohy nemá moc čeho se chytit. Vishing a smishing neprojdou poštovní bránou vůbec, protože je nevidí.

Dá, ale ne přednáškou o tom, jak poznat podvod. Účinné je školení, které se opírá o zprávy, které lidem opravdu přišly, a které sleduje podíl nahlášených zpráv, ne podíl prokliků. Proklik udělá dřív nebo později každý, hlášení je věc návyku a dá se natrénovat.

Posouzení patří zaměstnavateli, který je v roli správce osobních údajů, a jeho pověřenci nebo právníkovi. Dodavatel simulace to za vás rozhodnout nemůže a my to netvrdíme. Právní titul pro zpracování, informování zaměstnanců i to, co si necháváme písemně odsouhlasit, rozebíráme v odpovědi u phishingových simulací.

Kam dál

Obsah revidován 2026-08-22.

// DALŠÍ KROK

Podívejte se, jak vypadá phishingová kampaň, která lidi něco naučí

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.