// SOCIÁLNÍ INŽENÝRSTVÍ
Phishing, spear phishing, vishing a smishing: čtyři podoby jednoho útoku
Phishing je podvodná zpráva, která se vydává za důvěryhodného odesílatele a chce po vás údaje, peníze nebo spuštění přílohy. Spear phishing je jeho cílená verze, vishing přichází telefonem a smishing v SMS. Rozdíl není v technice, ale v přípravě a v kanálu: čím užší je cíl, tím víc práce si útočník dá a tím hůř se to pozná.
// 01
Čtyři podoby vedle sebe
| Podoba útoku | Kanál a cíl | Jak je připravená | Po čem se pozná |
|---|---|---|---|
| Phishing | E-mail rozeslaný na tisíce adres | Šablona banky nebo dopravce, o adresátovi útočník neví nic | Obecné oslovení, cizí doména, spěch v předmětu |
| Spear phishing | E-mail na jednotky lidí, často do financí nebo IT | Postavená na skutečném projektu, dodavateli nebo faktuře | Text sedí, nesedí adresa odesílatele nebo číslo účtu |
| Vishing | Telefonát na konkrétního člověka | Scénář IT podpory nebo banky, často navazuje na e-mail | Tlak na okamžité jednání a odmítnutí zavolat zpět |
| Smishing | SMS nebo zpráva v komunikátoru | Krátký text s odkazem: zásilka, platba, blokace účtu | Zkrácený odkaz, cizí doména, žádná historie konverzace |
Napříč všemi čtyřmi je stejný jen záměr: dostat od člověka něco, co by technická ochrana sama nevydala. Liší se cena přípravy a kanál, a s nimi i to, jak snadno se útok pozná.
// 02
Phishing: hromadný a levný
Hromadná rozesílka, u které útočník o adresátovi neví nic a spoléhá na počty. Šablona bývá koupená nebo opsaná od pravého odesílatele: banka, dopravce, sdílený dokument, expirace hesla. Ekonomika stojí na objemu: i nepatrná úspěšnost při dostatečném počtu odeslaných zpráv dává útočníkovi výsledek, takže na kvalitě textu nezáleží.
Právě proto se pozná nejsnáz. Obecné oslovení, doména lišící se o jeden znak a nátlak na okamžité jednání. Katalog technik útočníků vede tuhle techniku pod označením T1566 a rozlišuje čtyři varianty podle toho, čím zpráva přijde: příloha, odkaz, pozvánka do služby a hlasový hovor.
// 03
Spear phishing: cílený a připravený
Cílená verze na jednotky lidí, postavená na tom, co je o nich veřejné. Útočník si přečte profily na LinkedInu, výroční zprávu a formát firemních adres a napíše zprávu, která sedí do právě probíhajícího projektu. Příprava se počítá v hodinách místo v sekundách a tomu odpovídá i úspěšnost. Podrobněji je popsané, odkud útočník bere jména a role.
Nejčastěji míří na lidi, kteří posílají peníze nebo drží přístupy: finance, asistentky vedení, správci. Že to není jen zahraniční jev, dokládá doporučení NÚKIB ke spear-phishingu: mezi zasaženými českými organizacemi jmenuje nemocnice, univerzity a finanční instituce, od kterých útočníci chtěli přihlašovací údaje a peníze. Poznávacím znakem nebývá text, ten sedí, ale drobnost okolo: jiná doména odesílatele, nové číslo účtu, žádost o utajení před kolegy.
// 04
Vishing a smishing: když se změní kanál
Stejný podvod přenesený do telefonu a do SMS. Vishing je hovor, ve kterém se útočník vydává za IT podporu, banku nebo dodavatele a tlačí na okamžité jednání, protože v hovoru není čas nic ověřit. Smishing je krátká zpráva s odkazem, nejčastěji o zásilce, platbě nebo blokaci účtu.
Oba kanály obcházejí většinu technické ochrany: hovor neprojde poštovní branou a SMS si otevřete na mobilu, tedy mimo firemní filtry i správu zařízení. Katalog technik vede hlasovou variantu dvakrát a rozděluje ji podle toho, o co útočníkovi jde. Když hovor jen vytahuje informace pro další útok, je to T1598.004 mezi technikami průzkumu. Když má hovor rovnou otevřít cestu dovnitř, je to T1566.004 mezi technikami prvotního přístupu.
// 05
Proč se to v praxi kombinuje?
Útočníci kanály kombinují proto, že spojení dvou kanálů funguje lépe než jeden. Typický sled je e-mail a po něm hovor: zpráva oznámí fakturu nebo změnu v systému, o hodinu později volá člověk, který se na ni odvolá a dovede oběť k platbě nebo k zadání kódu. Druhý kanál dodá věrohodnost, kterou samotná zpráva nemá.
Stejně se kombinuje phishing s obcházením vícefaktorového ověření. Zpráva vytáhne heslo, telefonát jednorázový kód, nebo se místo hesla žádá jen schválení přihlášení na mobilu. Čtyři škatulky ze slovníku jsou proto užitečné pro popis útoku, ne pro stavbu obrany: ta musí počítat s tím, že přijde obojí naráz.
// 06
Po čem se to pozná?
Podvodná zpráva se nepozná podle chyb v češtině, ty už dávno nejsou pravidlem. Spolehlivější jsou tři věci: neobvyklý požadavek (změna čísla účtu, přeposlání kódu, instalace nástroje pro vzdálený přístup), tlak na čas a kanál, který k té žádosti nepatří. Změna bankovního spojení oznámená SMS je podezřelá bez ohledu na formulaci.
Druhá vrstva je technická: doména odesílatele o znak jinde, odkaz mířící jinam než popisek, příloha ve formátu, který k obsahu nesedí. A jedno pravidlo platí na všechny čtyři podoby. Ověřovat se má zpětně kanálem, který si vybere příjemce, ne tím, který nabídl volající nebo odesílatel.
// 07
Co se z toho dá nacvičit?
Nacvičit se dá e-mail bez potíží, telefon s přípravou a SMS spíš výjimečně. E-mailová kampaň se dá připravit i vyhodnotit v číslech, takže nacvičená kampaň na vlastní lidi tvoří základ. Vishing se nacvičuje po jednotlivcích a měří se hůř, protože každý hovor jde jinak a výsledek se nedá sečíst do jednoho procenta. Ve výčtu toho, co se dá testovat, je testování lidí samostatný typ testu.
Scénáře, které se odehrají mimo obrazovku, patří k fyzickému testu, protože k nim je potřeba jiné pověření a jiná pravidla. Scénáře, které končí u vchodu, se s podvodnou zprávou často kombinují: telefonát ohlásí technika, technik pak stojí ve dveřích.
Samostatnou kategorií je quishing, tedy odkaz schovaný v QR kódu, který řada poštovních bran nepřečte. Rozebíráme ho v článku o tom, co teď reálně prochází přes filtry.
// 08
Časté dotazy
Kam dál
Obsah revidován 2026-08-22.
// DALŠÍ KROK
Podívejte se, jak vypadá phishingová kampaň, která lidi něco naučí
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.