Více než polovina lidí naletí na nový podvod v Gmailu. Stará taktika znovu ožila a vyprazdňuje bankovní účty
V některých odvětvích klikne na falešnou výzvu ke změně hesla víc než každý druhý zaměstnanec.Tato šablona teď masově míří do českých schránek.
Obsah článku
Podle benchmarků společnosti KnowBe4, která každoročně vyhodnocuje miliony neohlášených phishingových testů, se globální průměrná úspěšnost falešného e-mailu u neškolených zaměstnanců pohybuje kolem 33 %. U velkých organizací nad tisíc lidí stoupá ke 42 %. A v oborech jako energetika, poradenství nebo zdravotnictví baseline v minulých letech přesáhla 50 %. Princip útoku přitom není žádná novinka, jde o klasický phishing, který se tváří jako bezpečnostní upozornění nebo interní zpráva z IT oddělení a nutí příjemce okamžitě „změnit heslo“ nebo „ověřit účet“. Po kliknutí na odkaz se otevře podvržená přihlašovací stránka, kde oběť sama odevzdá své přístupové údaje. Nové je provedení: klonované stránky v barvách Googlu, zneužití Google Forms, personalizované legendy a navazující telefonáty, které dohromady tvoří téměř neprůstřelný řetězec.
E-mail je klíčem ke všemu
Gmail sám o sobě není děravý. Google uvádí, že jeho filtry blokují přes 99,9 procenta spamu, phishingu a malwaru. Problém je jinde: Google účet dnes funguje jako centrální klíč. Přes něj se resetují hesla k desítkám dalších služeb, běží přihlášení přes Google, ukládají se kontakty, dokumenty i bezpečnostní notifikace. Jakmile útočník získá heslo k e-mailu, otevře si dveře do velké části digitálního života oběti.
Google a bezpečnostní firma Mandiant v roce 2025 popsaly konkrétní kampaně, při nichž útočníci po kompromitaci e-mailu monitorovali finanční komunikaci a následně poslali důvěryhodně vypadající pokyn ke změně platebních údajů. Peníze pak mohly odtéct během několika minut. Přesně tak to dopadlo u firmy na Českolipsku: falešný e-mail „od ředitele“ dorazil kolem poledne, převod 45 000 eur (tedy přes milion korun) odešel ještě před jednou hodinou odpoledne, jak popsala Policie ČR.
České instituce bijí na poplach
Rok 2026 přinesl sérii oficiálních varování, jakou Česko dlouho nezažilo. ČNB opakovaně upozorňuje na podvodníky, kteří zneužívají její jméno, posílají falešné dokumenty a nutí lidi převést peníze na „bezpečný účet“. NÚKIB v květnu 2026 identifikoval kampaň, v níž se útočníci vydávali za Policii ČR. Komerční banka ve stejném období varovala před novou vlnou podvodů, kde se volající představí jako bankéř, policista nebo pracovník ČNB.
Scénář je pokaždé podobný:
- Oběť dostane e-mail s naléhavou výzvou: heslo vyprší, účet je ohrožen, přihlášení je podezřelé.
- Po kliknutí zadá přístupové údaje na podvržené stránce.
- Útočník převezme e-mail, sleduje komunikaci a připraví další krok.
- Následuje telefonát „z banky“ nebo „z policie“, který oběť dotlačí k autorizaci převodu.
Na Českobudějovicku takto falešný bankéř a bankéřka připravili poškozeného o bezmála dva miliony korun. Česká spořitelna uvedla, že díky novému kyberbezpečnostnímu algoritmu v aplikaci George snížila škody klientů z podvodů o 40 procent, tedy o více než 21 milionů korun. Samotné číslo ukazuje, jak obrovské částky touto cestou dříve protékaly.
Stará taktika funguje líp než kdy dřív
Výzva ke změně hesla je učebnicový phishingový scénář. KnowBe4 ho dodnes používá jako jednu z výchozích šablon pro firemní testy pod názvy „Change of Password Required Immediately“ a „Password Check Required Immediately“. Funguje, protože kombinuje tři psychologické páky najednou: naléhavost, autoritu a zdánlivě bezpečný motiv.
Co se změnilo, je technická úroveň. NÚKIB ve svém doporučení ke spear-phishingu popisuje, že útočník si cíl předem nastuduje, projde sociální sítě, firemní web, veřejné registry a e-mail ušije na míru. Generativní AI navíc dramaticky zlevnila výrobu jazykově i kulturně přesvědčivých návnad. Google v červenci 2025 upozornil, že phishing a krádež přihlašovacích údajů patří mezi významné příčiny úspěšných průniků a že počet e-mailem doručených infostealerů meziročně výrazně vzrostl.
Jak se bránit a co dělat, když jste klikli
Google výslovně říká, že Gmail ani žádná služba Googlu nebude e-mailem chtít vaše heslo. Pokud dostanete zprávu s výzvou k ověření účtu nebo změně hesla, neklikejte na odkaz. Místo toho otevřete prohlížeč, zadejte adresu ručně a zkontrolujte bezpečnostní notifikace přímo v nastavení účtu.
Praktický checklist podezřelého e-mailu:
- Tlačí na okamžitou akci a vyhrožuje zablokováním.
- Po kliknutí chce zadat heslo.
- Adresa odesílatele nesedí s uvedeným jménem.
- Odkaz vede na jinou doménu, než byste čekali.
- Tváří se jako autorita: banka, policie, ČNB, IT oddělení.
- Žádá citlivé údaje nebo bankovní informace.
Pokud jste už údaje zadali, okamžitě změňte heslo ke Google účtu z důvěryhodného zařízení. Změňte i hesla všude tam, kde jste používali stejné nebo podobné. Zkontrolujte neznámá zařízení, přesměrování pošty, delegace a filtry. A pokud jste zadali i bankovní údaje nebo autorizovali platbu, volejte bance bez prodlení a bez váhání.
Nejnebezpečnější na celém řetězci není technologie. Je to ten zlomek vteřiny, kdy člověk pod tlakem klikne dřív, než se zastaví a začne přemýšlet.