Téma · Kybernetická bezpečnost
Phishing – co to je, jak ho rozpoznat a jak se bránit
Autor: Mgr. Zdeněk Bárta · Lektor prevence kriminality, 20+ let u Policie ČR (SKPV) · Aktualizováno 9. května 2026
Co je phishing
Phishing (čteme „fišing“, anglicky doslova „rybaření“) je typ kybernetického podvodu, při kterém útočník napodobuje důvěryhodnou organizaci a snaží se z oběti vylákat:
- Přihlašovací údaje (email a heslo, bankovní login)
- Číslo platební karty + CVV + datum expirace
- Osobní údaje (rodné číslo, číslo OP, datum narození, adresa)
- Přímý převod peněz (na „bezpečný účet“, jako „doplatek poplatku“)
- Spuštění škodlivého softwaru (klikem na odkaz nebo otevřením přílohy)
Útočník typicky napodobuje vizuální identitu cíle (loga, fonty, formulace), využívá tlak na naléhavost („účet vám bude zablokován“, „dnes vyprší platnost“) a apeluje na emoce – strach, chamtivost, zvědavost. Phishing existuje od 90. let, ale s nástupem AI nástrojů (které generují přesvědčivé texty bez chyb) se v posledních 2 letech rapidně zhoršil.
Roční škody způsobené phishingem se v ČR pohybují v řádu stovek milionů korun. Globálně podle FBI IC3 zprávy se jedná o jednotky až desítky miliard dolarů ročně.
Typy phishingových útoků
Email phishing
Hromadné rozesílání podvodných emailů na velké množství adres. Nejstarší a stále nejčastější forma.
Spear phishing
Cílený útok proti konkrétní osobě nebo malé skupině. Předem zmapována, personalizovaná zpráva.
Whaling
Spear phishing namířený na vysoké manažery (CEO, CFO). Často s pokusem o převod velkých částek.
Smishing
SMS phishing. „Doručovatel: zásilka čeká“, „Banka: ověřte transakci“. Roste s rozšířením mobilního bankovnictví.
Vishing
Voice phishing – telefonický podvod. Útočník se vydává za bankéře, policistu, technika Microsoftu, úředníka úřadu.
Quishing
QR code phishing. QR kód v emailu nebo na nálepce vede na podvodnou stránku. Často v parkovacích automatech, restauracích.
Clone phishing
Útočník zkopíruje legitimní email, který oběť dostala dříve, ale nahradí odkazy podvodnými.
Pharming
Útok na DNS server – i správně napsaná adresa banky vede na podvodnou stránku. Velmi obtížně rozpoznatelné.
AI deepfake útoky
Hlasové napodobení rodinného příslušníka („mami, převedeš mi peníze, mám problém“). Roste s dostupností AI nástrojů.
Jak rozpoznat phishing email
Sedm klíčových signálů, které by vám měly rozsvítit červenou kontrolku:
1. Naléhavost a tlak na okamžitou akci
„Účet bude zablokován za 24 hodin“, „Poslední upozornění“, „Okamžitě ověřte“. Legitimní instituce nikdy netlačí takto agresivně.
2. Žádost o citlivé údaje
Banka, úřad ani e-shop nikdy nežádají heslo, PIN nebo CVV emailem. Pokud o to žádají, je to podvod.
3. Podezřelá adresa odesílatele
Najeďte myší (bez kliknutí) na jméno odesílatele a podívejte se na skutečnou adresu. „Česká spořitelna <noreply@cs-cz-banka.com>“ není Česká spořitelna.
4. Jazykové chyby a podivné formulace
Strojové překlady, špatné skloňování, chybějící diakritika. S nástupem AI je tento signál slabší – útočníci dnes generují bezchybné texty.
5. Obecné oslovení
„Vážený zákazníku“, „Dear Customer“. Vaše banka vás zná jménem.
6. Podezřelá příloha
Neočekávané .zip, .exe, .scr, .docm, .xlsm. Faktura ve formátu .docm je téměř vždy podvod (makra).
7. Odkaz vede jinam, než tvrdí
Najeďte myší na odkaz (bez kliknutí). Skutečná URL se zobrazí v dolní části prohlížeče. Pokud odkaz tvrdí, že vede na „cs.cz“ ale ukazuje na „bit.ly/abc123“, je to podvod.
Pravidlo zlaté: Pokud máte sebemenší pochybnost, zavřete email/SMS a kontaktujte instituci přes oficiální kanál – telefonní číslo z karty, oficiální web (ne ten z odkazu!), aplikace internetového bankovnictví. Jeden minutový telefonát ušetří roky nepříjemností.
Nejčastější scénáře v ČR
V Česku se opakovaně objevují tyto phishingové vlny:
| Téma | Typický text | Cíl útočníka |
|---|---|---|
| Doručovatelská služba | „Česká pošta / Zásilkovna / DHL: zásilka čeká, doplaťte 89 Kč“ | Číslo karty |
| Bankovní podvod | „KB / Spořka / ČSOB: ověřte transakci, jinak bude zablokován účet“ | Přístup k bankovnictví |
| Investiční podvod | „Andrej Babiš/Karel Janeček doporučuje – garantovaný zisk 30 % měsíčně“ | Vylákání investice |
| Falešná podpora | „Microsoft / O2 / T-Mobile – váš účet byl napaden, kontaktujte techniku“ | Vzdálený přístup k PC |
| Sociální sítě | „Facebook/WhatsApp: byl jste odhlášen, přihlaste se znovu“ | Přihlašovací údaje |
| Vnukovský trik (vishing) | „Babi, mám nehodu, potřebuji rychle peníze, nemůžu mluvit“ | Hotovost / převod |
| Falešný policista (vishing) | „Z účtu se vám pokusili odčerpat peníze, převeďte je na bezpečný účet“ | Převod úspor |
| Datová schránka / FÚ | „Máte nedoplatek na dani / nevyzvednutou zásilku v DS“ | Login / malware |
Co dělat, když jsem klikl
Postup závisí na tom, co jste udělali. Nepanikařte, ale jednejte rychle:
A) Jen jsem klikl na odkaz, nic jsem nezadal
- Zavřete kartu/okno bez zadávání čehokoli
- Aktualizujte antivir a proveďte plný sken (Windows Defender, ESET, Avast)
- Zkontrolujte přihlášení podezřelých zařízení v emailu, bance, sociálních sítích
- Pokud jste byli na podvodné stránce, můžete ji nahlásit na NÚKIB
B) Zadal jsem přihlašovací údaje (heslo)
- Okamžitě změňte heslo k danému účtu
- Změňte heslo i u všech ostatních účtů, kde používáte stejné nebo podobné heslo
- Zapněte dvoufaktorové ověření (autentizační aplikace, ne SMS)
- Zkontrolujte aktivitu na účtu – přihlášení, změny, transakce
- Pokud jde o email, zkontrolujte, zda nejsou nastavená přesměrování zpráv (filtry)
C) Zadal jsem číslo karty
- Okamžitě zablokujte kartu (přes mobilní aplikaci nebo telefonem do banky)
- Vyžádejte si vystavení nové karty
- Sledujte transakce – pokud něco neoprávněného, reklamace v bance
- Změňte heslo k internetovému bankovnictví
D) Převedl jsem peníze
Jednejte v řádu minut, ne hodin.
- 1. Okamžitě kontaktujte banku – v prvních hodinách lze někdy transakci stornovat (zejména SEPA, FPS)
- 2. Podejte trestní oznámení na Policii ČR – osobně nebo elektronicky
- 3. Uchovejte všechny důkazy – screenshoty zpráv, hlasové záznamy, čísla účtů
- 4. Pokud platba šla do zahraničí, zvažte také kontakt na NÚKIB
Jak se chránit – základní pravidla
- Dvoufaktorové ověření (2FA) všude, kde to jde – primárně přes autentizační aplikaci, ne SMS
- Správce hesel (1Password, Bitwarden, KeePass) – generuje a ukládá unikátní hesla pro každý účet. Bonus: nevyplní heslo na podvodné doméně.
- Aktualizace – operační systém, prohlížeč, antivir, aplikace
- Antivirus – Windows Defender stačí pro většinu uživatelů, doplnit oznámení o phishingu
- Záloha dat – v případě ransomware útoku jediná spolehlivá obrana (3-2-1 pravidlo: 3 kopie, 2 různá média, 1 mimo lokalitu)
- Zdravá nedůvěra – nikdy nepředpokládejte, že email od „banky“ je skutečně od banky. Ověřte přes oficiální kanál.
- Neotvírejte neočekávané přílohy – ani od známých (jejich účet mohl být napaden)
- Pravidelná edukace – sebe, rodiny, kolegů. Phishing se vyvíjí, znalost je obrana.
Ochrana seniorů
Senioři jsou pro útočníky prioritní cíl – často mají úspory, méně zkušeností s digitálními technologiemi a vyšší míru důvěry. Z mé praxe u Policie ČR vím, že naprostá většina podvodů na seniorech nesměřuje k „zarabování na drobnostech“, ale k vyprázdnění celého kontaktního účtu nebo úspor.
Pravidla pro seniora
- Banka NIKDY netelefonuje a nežádá o heslo nebo o převod na „bezpečný účet“. Pokud někdo volá, je to podvod.
- Policie nikdy nežádá o převod peněz. Žádný operativec, žádný „technik České národní banky“.
- Vnoučata nevolají s prosbou o peníze. Pokud volají, požádejte o jméno a zavolejte zpět na známé číslo.
- Nikdy nenechte cizí osoby do bytu. Ani „úředníky“ (vodárny, plynárny). Vše ověřte telefonicky přes oficiální linku.
- Nikdy nepouštějte cizí osoby k počítači ani vzdáleně (TeamViewer, AnyDesk).
- Při pochybnostech VŽDY zavolejte rodině. Důvěryhodný kontakt v adresáři jako „SOS“.
Pravidla pro rodinu
- Pravidelně si se seniorem povídejte o aktuálních podvodech (jednou měsíčně)
- Nastavte denní limit pro online platby (často může jen banka po žádosti)
- Pomozte zapnout dvoufaktorové ověření
- Buďte „pohotovostní kontakt“ – senior musí vědět, že vás může v krizi zavolat bez výčitek
- Pokud má senior demenci nebo počínající kognitivní obtíže, zvažte společný účet nebo svěřenskou správu
Realizuji preventivní přednášky o podvodech pro domovy seniorů a kluby důchodců po celé ČR. Konkrétní případy z mé praxe, srozumitelný jazyk, prostor pro dotazy. Často přednáším i pro personál sociálních služeb.
Phishing ve firmě
Firmy jsou cílem především spear phishingu a CEO fraud útoků. Typické scénáře:
- „Email od jednatele“ účetní oddělení – „Převeďte 200 tis. na účet, je to pro nového dodavatele, urgentní“
- „Faktura“ od existujícího dodavatele s pozměněným číslem účtu (man-in-the-middle)
- „IT support“ – žádost o heslo nebo instalaci „aktualizace“ (vzdálený přístup, ransomware)
- Hromadné phishing kampaně cílené na zaměstnance konkrétního oboru (banky, advokáti, lékaři)
Účinná firemní obrana stojí na třech pilířích:
- Technologie – email gateway s anti-phishing filtry, MFA na všech účtech, EDR/XDR endpoint ochrana
- Procesy – „dvouokruhové“ schvalování plateb nad limit, ověření změny účtu telefonicky (ne emailem), incident response plan
- Lidé – pravidelná školení (alespoň 2× ročně), simulované phishing kampaně k testování bdělosti, jasná pravidla pro nahlašování podezřelých zpráv
Trestněprávní rovina
Phishing není v českém trestním zákoníku samostatný trestný čin, ale jeho projevy naplňují skutkovou podstatu několika trestných činů:
| Trestný čin | § TZ | Sazba |
|---|---|---|
| Podvod | § 209 | až 8 let (u větší škody) |
| Neoprávněný přístup k počítačovému systému | § 230 | až 8 let |
| Opatření a přechovávání přístupového zařízení a hesla | § 231 | až 5 let |
| Poškození a zneužití záznamu na nosiči informací | § 232 | až 8 let |
| Neoprávněné nakládání s osobními údaji | § 180 | až 5 let |
Trestní oznámení podejte na nejbližší oddělení Policie ČR, v případě komplexních kybernetických případů na specializované pracoviště NCOZ (Národní centrála proti organizovanému zločinu). Příprava: shromáždit všechny důkazy (zprávy, screenshoty, čísla účtů, časovou osu, výpisy z bank).
Časté dotazy
Co je phishing?▼
Phishing je typ kybernetického podvodu, při kterém útočník napodobuje důvěryhodnou organizaci (banku, e-shop, doručovatele, úřad) a snaží se z oběti vylákat citlivé údaje – přihlašovací jméno a heslo, číslo platební karty, osobní údaje, nebo ji přimět provést akci (kliknout na odkaz, otevřít přílohu, převést peníze). Realizuje se nejčastěji emailem, SMS zprávou (smishing) nebo telefonátem (vishing).
Jak rozpoznat phishing email?▼
Klíčové varovné signály: 1) Naléhavá výzva k jednání („účet bude zablokován“, „dnes vyprší“), 2) Žádost o citlivé údaje přes email nebo formulář, 3) Podezřelá adresa odesílatele (dlouhý řetězec písmen, špatná doména, jiná než oficiální), 4) Jazykové chyby a divné formulace (často strojový překlad), 5) Obecné oslovení („Vážený zákazníku“ místo jména), 6) Neočekávaná příloha (.zip, .exe, .docm), 7) Odkaz, který po najetí myší ukazuje jinam, než tvrdí. Pokud máte pochybnosti, kontaktujte instituci přes oficiální kanál (web, telefon z kartičky), nikdy ne odkazem z emailu.
Co je spear phishing?▼
Spear phishing (cílený phishing) je personalizovaný útok namířený proti konkrétní osobě nebo malé skupině osob. Útočník si oběť předem prozkoumá – jméno, pozice, kolegové, projekty, zájmy – a vytvoří přesvědčivou zprávu, která vypadá jako autentická komunikace od kolegy, šéfa nebo obchodního partnera. Spear phishing je výrazně nebezpečnější než hromadný phishing, protože je věrohodnější a často obchází běžné spam filtry. Cílí typicky na finanční oddělení, IT administrátory, manažery (whaling).
Co je vishing a smishing?▼
Vishing = voice phishing – telefonický podvod. Útočník volá oběti a vydává se za bankéře, policistu, technika Microsoftu nebo úředníka úřadu. Cílem je získat citlivé údaje, instalovat vzdálený přístup nebo přimět oběť k převodu peněz. Velmi rozšířené je u seniorů. Smishing = SMS phishing – podvodná SMS s odkazem nebo žádostí o akci. Typicky „Doručovatel: zásilka čeká na uvolnění poplatku“, „Banka: ověřte svou identitu“, „Stahli vám peníze, pokud to nebyli vy klikněte zde“.
Co dělat, když jsem klikl na phishingový odkaz?▼
Pokud jste odkaz jen otevřeli, ale nezadali žádné údaje a nestáhli žádný soubor, riziko je nízké – přesto: 1) Aktualizujte antivirový software a proveďte sken. 2) Změňte hesla u kritických účtů (banka, email, sociální sítě), zapněte dvoufaktorové ověření. Pokud jste zadali přihlašovací údaje, okamžitě je změňte na všech účtech, kde používáte stejné heslo. Pokud jste zadali číslo karty, kontaktujte banku a zablokujte ji. Pokud jste převedli peníze, ihned kontaktujte banku (existuje šance na storno transakce v prvních hodinách) a podejte trestní oznámení.
Jak chránit seniory před phishingem?▼
Senioři jsou pro útočníky prioritní cíl – často mají úspory, méně zkušeností s digitálními technologiemi a jsou důvěřivější. Účinná ochrana stojí na pravidelné edukaci (jednoduché pravidlo: „Banka NIKDY netelefonuje a nežádá o heslo nebo o převod na bezpečný účet“), společné instalaci dvoufaktorového ověření a antivirového software, pravidelných rozhovorech (zeptat se, jestli je něco neobvyklého) a vytvoření kontaktní osoby, kterou senior zavolá při pochybnostech. Realizuji preventivní přednášky pro seniorské domovy a kluby důchodců po celé ČR.
Je phishing trestný čin?▼
Ano. Phishing může naplňovat skutkovou podstatu několika trestných činů dle trestního zákoníku: podvod (§ 209 TZ), neoprávněný přístup k počítačovému systému a nosiči informací (§ 230 TZ), opatření a přechovávání přístupového zařízení a hesla k počítačovému systému (§ 231 TZ), poškození a zneužití záznamu na nosiči informací (§ 232 TZ), neoprávněné nakládání s osobními údaji (§ 180 TZ). Trestné sazby jsou významné – u větších škod až 8 let odnětí svobody. Trestní oznámení podejte na nejbližším oddělení Policie ČR.
Jaké jsou nejčastější phishingové scénáře v ČR?▼
V Česku se opakovaně objevují tyto vzorce: 1) „Česká pošta / Zásilkovna / Packeta – zásilka čeká, doplaťte celní poplatek 89 Kč“, 2) „Vaše banka – ověřte transakci“ (Komerční banka, Česká spořitelna, ČSOB, Air Bank), 3) „MojeID / Datová schránka / Finanční úřad – přihlaste se a doplňte údaje“, 4) „Microsoft / O2 / T-Mobile technická podpora – váš účet byl napaden“, 5) „WhatsApp / Facebook – byl jste odhlášen, přihlaste se znovu“, 6) Investiční podvody (falešné platformy s „garantovaným ziskem“ často zneužívající jména celebrit). Ročně způsobí škody za stovky milionů Kč.
Jak se chránit dvoufaktorovým ověřením?▼
Dvoufaktorové ověření (2FA) je zásadní obrana proti phishingu – i když útočník získá heslo, bez druhého faktoru se do účtu nedostane. Doporučené formy: 1) Autentizační aplikace (Google Authenticator, Microsoft Authenticator, Authy) – nejbezpečnější, 2) Hardware klíč (YubiKey) – nejvyšší úroveň, doporučeno pro důležité účty, 3) SMS kód – akceptovatelné jako minimum, ale méně bezpečné (lze obejít přes SIM swap). Aktivujte 2FA na: email, banka, sociální sítě, datová schránka, MojeID. Pro firmy je 2FA standard pro všechny zaměstnance.
Přednáška o phishingu pro vaši organizaci
Realizuji preventivní přednášky o phishingu a kybernetické bezpečnosti pro: domovy seniorů a kluby důchodců, školy (žáci i pedagogové), firmy a státní organizace. Konkrétní české případy, srozumitelný jazyk, praktické rady. 20+ let praxe u Policie ČR.
Mgr. Zdeněk Bárta · 20+ let u Policie ČR (SKPV) · 500+ realizovaných přednášek
Související témata
O autorovi
Mgr. Zdeněk Bárta
Lektor prevence kriminality s více než 20letou praxí u Policie ČR (SKPV). Specialista na kybernetickou kriminalitu, podvody na seniorech a prevenci pro různé věkové skupiny. Realizoval přes 500 přednášek pro více než 200 institucí.