Zpět na hlavní stránku

Téma · Kybernetická bezpečnost

Phishing – co to je, jak ho rozpoznat a jak se bránit

Autor: Mgr. Zdeněk Bárta · Lektor prevence kriminality, 20+ let u Policie ČR (SKPV) · Aktualizováno 9. května 2026

Co je phishing

Phishing (čteme „fišing“, anglicky doslova „rybaření“) je typ kybernetického podvodu, při kterém útočník napodobuje důvěryhodnou organizaci a snaží se z oběti vylákat:

  • Přihlašovací údaje (email a heslo, bankovní login)
  • Číslo platební karty + CVV + datum expirace
  • Osobní údaje (rodné číslo, číslo OP, datum narození, adresa)
  • Přímý převod peněz (na „bezpečný účet“, jako „doplatek poplatku“)
  • Spuštění škodlivého softwaru (klikem na odkaz nebo otevřením přílohy)

Útočník typicky napodobuje vizuální identitu cíle (loga, fonty, formulace), využívá tlak na naléhavost („účet vám bude zablokován“, „dnes vyprší platnost“) a apeluje na emoce – strach, chamtivost, zvědavost. Phishing existuje od 90. let, ale s nástupem AI nástrojů (které generují přesvědčivé texty bez chyb) se v posledních 2 letech rapidně zhoršil.

Roční škody způsobené phishingem se v ČR pohybují v řádu stovek milionů korun. Globálně podle FBI IC3 zprávy se jedná o jednotky až desítky miliard dolarů ročně.

Typy phishingových útoků

Email phishing

Hromadné rozesílání podvodných emailů na velké množství adres. Nejstarší a stále nejčastější forma.

Spear phishing

Cílený útok proti konkrétní osobě nebo malé skupině. Předem zmapována, personalizovaná zpráva.

Whaling

Spear phishing namířený na vysoké manažery (CEO, CFO). Často s pokusem o převod velkých částek.

Smishing

SMS phishing. „Doručovatel: zásilka čeká“, „Banka: ověřte transakci“. Roste s rozšířením mobilního bankovnictví.

Vishing

Voice phishing – telefonický podvod. Útočník se vydává za bankéře, policistu, technika Microsoftu, úředníka úřadu.

Quishing

QR code phishing. QR kód v emailu nebo na nálepce vede na podvodnou stránku. Často v parkovacích automatech, restauracích.

Clone phishing

Útočník zkopíruje legitimní email, který oběť dostala dříve, ale nahradí odkazy podvodnými.

Pharming

Útok na DNS server – i správně napsaná adresa banky vede na podvodnou stránku. Velmi obtížně rozpoznatelné.

AI deepfake útoky

Hlasové napodobení rodinného příslušníka („mami, převedeš mi peníze, mám problém“). Roste s dostupností AI nástrojů.

Jak rozpoznat phishing email

Sedm klíčových signálů, které by vám měly rozsvítit červenou kontrolku:

1. Naléhavost a tlak na okamžitou akci

„Účet bude zablokován za 24 hodin“, „Poslední upozornění“, „Okamžitě ověřte“. Legitimní instituce nikdy netlačí takto agresivně.

2. Žádost o citlivé údaje

Banka, úřad ani e-shop nikdy nežádají heslo, PIN nebo CVV emailem. Pokud o to žádají, je to podvod.

3. Podezřelá adresa odesílatele

Najeďte myší (bez kliknutí) na jméno odesílatele a podívejte se na skutečnou adresu. „Česká spořitelna <noreply@cs-cz-banka.com>“ není Česká spořitelna.

4. Jazykové chyby a podivné formulace

Strojové překlady, špatné skloňování, chybějící diakritika. S nástupem AI je tento signál slabší – útočníci dnes generují bezchybné texty.

5. Obecné oslovení

„Vážený zákazníku“, „Dear Customer“. Vaše banka vás zná jménem.

6. Podezřelá příloha

Neočekávané .zip, .exe, .scr, .docm, .xlsm. Faktura ve formátu .docm je téměř vždy podvod (makra).

7. Odkaz vede jinam, než tvrdí

Najeďte myší na odkaz (bez kliknutí). Skutečná URL se zobrazí v dolní části prohlížeče. Pokud odkaz tvrdí, že vede na „cs.cz“ ale ukazuje na „bit.ly/abc123“, je to podvod.

Pravidlo zlaté: Pokud máte sebemenší pochybnost, zavřete email/SMS a kontaktujte instituci přes oficiální kanál – telefonní číslo z karty, oficiální web (ne ten z odkazu!), aplikace internetového bankovnictví. Jeden minutový telefonát ušetří roky nepříjemností.

Nejčastější scénáře v ČR

V Česku se opakovaně objevují tyto phishingové vlny:

TémaTypický textCíl útočníka
Doručovatelská služba„Česká pošta / Zásilkovna / DHL: zásilka čeká, doplaťte 89 Kč“Číslo karty
Bankovní podvod„KB / Spořka / ČSOB: ověřte transakci, jinak bude zablokován účet“Přístup k bankovnictví
Investiční podvod„Andrej Babiš/Karel Janeček doporučuje – garantovaný zisk 30 % měsíčně“Vylákání investice
Falešná podpora„Microsoft / O2 / T-Mobile – váš účet byl napaden, kontaktujte techniku“Vzdálený přístup k PC
Sociální sítě„Facebook/WhatsApp: byl jste odhlášen, přihlaste se znovu“Přihlašovací údaje
Vnukovský trik (vishing)„Babi, mám nehodu, potřebuji rychle peníze, nemůžu mluvit“Hotovost / převod
Falešný policista (vishing)„Z účtu se vám pokusili odčerpat peníze, převeďte je na bezpečný účet“Převod úspor
Datová schránka / FÚ„Máte nedoplatek na dani / nevyzvednutou zásilku v DS“Login / malware

Co dělat, když jsem klikl

Postup závisí na tom, co jste udělali. Nepanikařte, ale jednejte rychle:

A) Jen jsem klikl na odkaz, nic jsem nezadal

  • Zavřete kartu/okno bez zadávání čehokoli
  • Aktualizujte antivir a proveďte plný sken (Windows Defender, ESET, Avast)
  • Zkontrolujte přihlášení podezřelých zařízení v emailu, bance, sociálních sítích
  • Pokud jste byli na podvodné stránce, můžete ji nahlásit na NÚKIB

B) Zadal jsem přihlašovací údaje (heslo)

  • Okamžitě změňte heslo k danému účtu
  • Změňte heslo i u všech ostatních účtů, kde používáte stejné nebo podobné heslo
  • Zapněte dvoufaktorové ověření (autentizační aplikace, ne SMS)
  • Zkontrolujte aktivitu na účtu – přihlášení, změny, transakce
  • Pokud jde o email, zkontrolujte, zda nejsou nastavená přesměrování zpráv (filtry)

C) Zadal jsem číslo karty

  • Okamžitě zablokujte kartu (přes mobilní aplikaci nebo telefonem do banky)
  • Vyžádejte si vystavení nové karty
  • Sledujte transakce – pokud něco neoprávněného, reklamace v bance
  • Změňte heslo k internetovému bankovnictví

D) Převedl jsem peníze

Jednejte v řádu minut, ne hodin.

  • 1. Okamžitě kontaktujte banku – v prvních hodinách lze někdy transakci stornovat (zejména SEPA, FPS)
  • 2. Podejte trestní oznámení na Policii ČR – osobně nebo elektronicky
  • 3. Uchovejte všechny důkazy – screenshoty zpráv, hlasové záznamy, čísla účtů
  • 4. Pokud platba šla do zahraničí, zvažte také kontakt na NÚKIB

Jak se chránit – základní pravidla

  • Dvoufaktorové ověření (2FA) všude, kde to jde – primárně přes autentizační aplikaci, ne SMS
  • Správce hesel (1Password, Bitwarden, KeePass) – generuje a ukládá unikátní hesla pro každý účet. Bonus: nevyplní heslo na podvodné doméně.
  • Aktualizace – operační systém, prohlížeč, antivir, aplikace
  • Antivirus – Windows Defender stačí pro většinu uživatelů, doplnit oznámení o phishingu
  • Záloha dat – v případě ransomware útoku jediná spolehlivá obrana (3-2-1 pravidlo: 3 kopie, 2 různá média, 1 mimo lokalitu)
  • Zdravá nedůvěra – nikdy nepředpokládejte, že email od „banky“ je skutečně od banky. Ověřte přes oficiální kanál.
  • Neotvírejte neočekávané přílohy – ani od známých (jejich účet mohl být napaden)
  • Pravidelná edukace – sebe, rodiny, kolegů. Phishing se vyvíjí, znalost je obrana.

Ochrana seniorů

Senioři jsou pro útočníky prioritní cíl – často mají úspory, méně zkušeností s digitálními technologiemi a vyšší míru důvěry. Z mé praxe u Policie ČR vím, že naprostá většina podvodů na seniorech nesměřuje k „zarabování na drobnostech“, ale k vyprázdnění celého kontaktního účtu nebo úspor.

Pravidla pro seniora

  • Banka NIKDY netelefonuje a nežádá o heslo nebo o převod na „bezpečný účet“. Pokud někdo volá, je to podvod.
  • Policie nikdy nežádá o převod peněz. Žádný operativec, žádný „technik České národní banky“.
  • Vnoučata nevolají s prosbou o peníze. Pokud volají, požádejte o jméno a zavolejte zpět na známé číslo.
  • Nikdy nenechte cizí osoby do bytu. Ani „úředníky“ (vodárny, plynárny). Vše ověřte telefonicky přes oficiální linku.
  • Nikdy nepouštějte cizí osoby k počítači ani vzdáleně (TeamViewer, AnyDesk).
  • Při pochybnostech VŽDY zavolejte rodině. Důvěryhodný kontakt v adresáři jako „SOS“.

Pravidla pro rodinu

  • Pravidelně si se seniorem povídejte o aktuálních podvodech (jednou měsíčně)
  • Nastavte denní limit pro online platby (často může jen banka po žádosti)
  • Pomozte zapnout dvoufaktorové ověření
  • Buďte „pohotovostní kontakt“ – senior musí vědět, že vás může v krizi zavolat bez výčitek
  • Pokud má senior demenci nebo počínající kognitivní obtíže, zvažte společný účet nebo svěřenskou správu

Realizuji preventivní přednášky o podvodech pro domovy seniorů a kluby důchodců po celé ČR. Konkrétní případy z mé praxe, srozumitelný jazyk, prostor pro dotazy. Často přednáším i pro personál sociálních služeb.

Phishing ve firmě

Firmy jsou cílem především spear phishingu a CEO fraud útoků. Typické scénáře:

  • „Email od jednatele“ účetní oddělení – „Převeďte 200 tis. na účet, je to pro nového dodavatele, urgentní“
  • „Faktura“ od existujícího dodavatele s pozměněným číslem účtu (man-in-the-middle)
  • „IT support“ – žádost o heslo nebo instalaci „aktualizace“ (vzdálený přístup, ransomware)
  • Hromadné phishing kampaně cílené na zaměstnance konkrétního oboru (banky, advokáti, lékaři)

Účinná firemní obrana stojí na třech pilířích:

  1. Technologie – email gateway s anti-phishing filtry, MFA na všech účtech, EDR/XDR endpoint ochrana
  2. Procesy – „dvouokruhové“ schvalování plateb nad limit, ověření změny účtu telefonicky (ne emailem), incident response plan
  3. Lidé – pravidelná školení (alespoň 2× ročně), simulované phishing kampaně k testování bdělosti, jasná pravidla pro nahlašování podezřelých zpráv

Trestněprávní rovina

Phishing není v českém trestním zákoníku samostatný trestný čin, ale jeho projevy naplňují skutkovou podstatu několika trestných činů:

Trestný čin§ TZSazba
Podvod§ 209až 8 let (u větší škody)
Neoprávněný přístup k počítačovému systému§ 230až 8 let
Opatření a přechovávání přístupového zařízení a hesla§ 231až 5 let
Poškození a zneužití záznamu na nosiči informací§ 232až 8 let
Neoprávněné nakládání s osobními údaji§ 180až 5 let

Trestní oznámení podejte na nejbližší oddělení Policie ČR, v případě komplexních kybernetických případů na specializované pracoviště NCOZ (Národní centrála proti organizovanému zločinu). Příprava: shromáždit všechny důkazy (zprávy, screenshoty, čísla účtů, časovou osu, výpisy z bank).

Časté dotazy

Co je phishing?

Phishing je typ kybernetického podvodu, při kterém útočník napodobuje důvěryhodnou organizaci (banku, e-shop, doručovatele, úřad) a snaží se z oběti vylákat citlivé údaje – přihlašovací jméno a heslo, číslo platební karty, osobní údaje, nebo ji přimět provést akci (kliknout na odkaz, otevřít přílohu, převést peníze). Realizuje se nejčastěji emailem, SMS zprávou (smishing) nebo telefonátem (vishing).

Jak rozpoznat phishing email?

Klíčové varovné signály: 1) Naléhavá výzva k jednání („účet bude zablokován“, „dnes vyprší“), 2) Žádost o citlivé údaje přes email nebo formulář, 3) Podezřelá adresa odesílatele (dlouhý řetězec písmen, špatná doména, jiná než oficiální), 4) Jazykové chyby a divné formulace (často strojový překlad), 5) Obecné oslovení („Vážený zákazníku“ místo jména), 6) Neočekávaná příloha (.zip, .exe, .docm), 7) Odkaz, který po najetí myší ukazuje jinam, než tvrdí. Pokud máte pochybnosti, kontaktujte instituci přes oficiální kanál (web, telefon z kartičky), nikdy ne odkazem z emailu.

Co je spear phishing?

Spear phishing (cílený phishing) je personalizovaný útok namířený proti konkrétní osobě nebo malé skupině osob. Útočník si oběť předem prozkoumá – jméno, pozice, kolegové, projekty, zájmy – a vytvoří přesvědčivou zprávu, která vypadá jako autentická komunikace od kolegy, šéfa nebo obchodního partnera. Spear phishing je výrazně nebezpečnější než hromadný phishing, protože je věrohodnější a často obchází běžné spam filtry. Cílí typicky na finanční oddělení, IT administrátory, manažery (whaling).

Co je vishing a smishing?

Vishing = voice phishing – telefonický podvod. Útočník volá oběti a vydává se za bankéře, policistu, technika Microsoftu nebo úředníka úřadu. Cílem je získat citlivé údaje, instalovat vzdálený přístup nebo přimět oběť k převodu peněz. Velmi rozšířené je u seniorů. Smishing = SMS phishing – podvodná SMS s odkazem nebo žádostí o akci. Typicky „Doručovatel: zásilka čeká na uvolnění poplatku“, „Banka: ověřte svou identitu“, „Stahli vám peníze, pokud to nebyli vy klikněte zde“.

Co dělat, když jsem klikl na phishingový odkaz?

Pokud jste odkaz jen otevřeli, ale nezadali žádné údaje a nestáhli žádný soubor, riziko je nízké – přesto: 1) Aktualizujte antivirový software a proveďte sken. 2) Změňte hesla u kritických účtů (banka, email, sociální sítě), zapněte dvoufaktorové ověření. Pokud jste zadali přihlašovací údaje, okamžitě je změňte na všech účtech, kde používáte stejné heslo. Pokud jste zadali číslo karty, kontaktujte banku a zablokujte ji. Pokud jste převedli peníze, ihned kontaktujte banku (existuje šance na storno transakce v prvních hodinách) a podejte trestní oznámení.

Jak chránit seniory před phishingem?

Senioři jsou pro útočníky prioritní cíl – často mají úspory, méně zkušeností s digitálními technologiemi a jsou důvěřivější. Účinná ochrana stojí na pravidelné edukaci (jednoduché pravidlo: „Banka NIKDY netelefonuje a nežádá o heslo nebo o převod na bezpečný účet“), společné instalaci dvoufaktorového ověření a antivirového software, pravidelných rozhovorech (zeptat se, jestli je něco neobvyklého) a vytvoření kontaktní osoby, kterou senior zavolá při pochybnostech. Realizuji preventivní přednášky pro seniorské domovy a kluby důchodců po celé ČR.

Je phishing trestný čin?

Ano. Phishing může naplňovat skutkovou podstatu několika trestných činů dle trestního zákoníku: podvod (§ 209 TZ), neoprávněný přístup k počítačovému systému a nosiči informací (§ 230 TZ), opatření a přechovávání přístupového zařízení a hesla k počítačovému systému (§ 231 TZ), poškození a zneužití záznamu na nosiči informací (§ 232 TZ), neoprávněné nakládání s osobními údaji (§ 180 TZ). Trestné sazby jsou významné – u větších škod až 8 let odnětí svobody. Trestní oznámení podejte na nejbližším oddělení Policie ČR.

Jaké jsou nejčastější phishingové scénáře v ČR?

V Česku se opakovaně objevují tyto vzorce: 1) „Česká pošta / Zásilkovna / Packeta – zásilka čeká, doplaťte celní poplatek 89 Kč“, 2) „Vaše banka – ověřte transakci“ (Komerční banka, Česká spořitelna, ČSOB, Air Bank), 3) „MojeID / Datová schránka / Finanční úřad – přihlaste se a doplňte údaje“, 4) „Microsoft / O2 / T-Mobile technická podpora – váš účet byl napaden“, 5) „WhatsApp / Facebook – byl jste odhlášen, přihlaste se znovu“, 6) Investiční podvody (falešné platformy s „garantovaným ziskem“ často zneužívající jména celebrit). Ročně způsobí škody za stovky milionů Kč.

Jak se chránit dvoufaktorovým ověřením?

Dvoufaktorové ověření (2FA) je zásadní obrana proti phishingu – i když útočník získá heslo, bez druhého faktoru se do účtu nedostane. Doporučené formy: 1) Autentizační aplikace (Google Authenticator, Microsoft Authenticator, Authy) – nejbezpečnější, 2) Hardware klíč (YubiKey) – nejvyšší úroveň, doporučeno pro důležité účty, 3) SMS kód – akceptovatelné jako minimum, ale méně bezpečné (lze obejít přes SIM swap). Aktivujte 2FA na: email, banka, sociální sítě, datová schránka, MojeID. Pro firmy je 2FA standard pro všechny zaměstnance.

Přednáška o phishingu pro vaši organizaci

Realizuji preventivní přednášky o phishingu a kybernetické bezpečnosti pro: domovy seniorů a kluby důchodců, školy (žáci i pedagogové), firmy a státní organizace. Konkrétní české případy, srozumitelný jazyk, praktické rady. 20+ let praxe u Policie ČR.

Mgr. Zdeněk Bárta · 20+ let u Policie ČR (SKPV) · 500+ realizovaných přednášek

Související témata

O autorovi

Mgr. Zdeněk Bárta

Lektor prevence kriminality s více než 20letou praxí u Policie ČR (SKPV). Specialista na kybernetickou kriminalitu, podvody na seniorech a prevenci pro různé věkové skupiny. Realizoval přes 500 přednášek pro více než 200 institucí.