Podvodníci přestávají posílat SMS. Využívají nový způsob, aby je operátoři nemohli zablokovat a oni vás stále otravovali
Čeští operátoři blokují přes milion podvodných SMS měsíčně. Podvodníci proto přesedlali na WhatsApp a další aplikace, kde jim v tom nikdo snadno nezabrání.
Obsah článku
Český telekomunikační úřad ve své monitorovací zprávě z ledna 2026 poprvé otevřeně pojmenoval trend, který se rýsoval celý loňský rok: klasický SMS spoofing v Česku slábne. Operátoři nasadili síťové firewally, samoregulační blokace a sdílení dat o rizikových číslech a výsledky se dostavily. Jenže podvodníci nezmizeli. Přesunuli se tam, kam operátor nevidí: do komunikačních aplikací typu WhatsApp. Důvod je prostý. Zprávy v těchto aplikacích putují přes internet, ne přes telekomunikační síť. Operátor jejich obsah nevidí a nemůže je stejným způsobem filtrovat či blokovat. Ochrana se tak z velké části přesouvá na samotnou platformu a hlavně na vás.
Milion zablokovaných SMS měsíčně nestačí
Čísla mluví jasně. Podle starší monitorovací zprávy ČTÚ z srpna 2025 operátoři blokovali zhruba 1,3 milionu podvodných SMS měsíčně. V hlasové části to bylo ještě dramatičtější: jen v únoru 2025 zachytili téměř 10 milionů pokusů o podvodné volání. Lednová zpráva z roku 2026 pak pracuje s formulací „jednotky milionů“ blokovaných SMS měsíčně a konstatuje, že SMS spoofing postupně klesá.
To zní jako úspěch. A do jisté míry je. Jenže právě proto, že SMS kanál přestal být pro útočníky tak průchozí, hledají cestu jinudy. ČTÚ výslovně uvádí komunikační aplikace typu WhatsApp a vedle toho i zneužívání anonymních předplacených SIM karet, které v Česku stále nevyžadují povinnou registraci totožnosti.
Proč operátor WhatsApp nezablokuje
Rozdíl mezi SMS a zprávou ve WhatsAppu je z pohledu ochrany zásadní. SMS prochází sítí operátora, ten vidí odesílatele, příjemce a provozní metadata a může nasadit filtry na podezřelé vzorce. U zprávy přes WhatsApp se komunikace odehrává nad běžným internetovým připojením. Operátor poskytuje jen datové připojení a do obsahu zpráv nevidí.
WhatsApp navíc staví na koncovém šifrování. Ani samotná platforma nemá přístup k obsahu zpráv. Když Meta letos v srpnu 2026 představila funkci Scam Alert, detekce běží lokálně v zařízení uživatele; bez aktivního nahlášení se podezřelý chat k posouzení platformou vůbec nedostane. To je zásadně jiný model než telco firewall, který zachytí podvodnou SMS ještě před doručením.
Pro útočníka to znamená praktickou výhodu: obejde filtry operátora, může navázat osobnější konverzaci, posílat odkazy a soubory, dokonce i volat. Meta sama popisuje také zneužití kódů pro propojení zařízení nebo podvodných žádostí o spárování.
Co přinesla novela zákona a co chystá Evropa
Od 1. července 2025 platí v Česku zákon č. 23/2025 Sb., který do § 90 zákona o elektronických komunikacích vložil nové oprávnění: mobilní operátoři mohou hodnotit rizikovost komunikace podle provozních údajů a tento údaj předávat bankám a družstevním záložnám na jejich žádost. Současně mohou přijímat technická a organizační opatření proti zneužívání sítě. ČTÚ to označuje za důležitý krok, ale rovnou dodává, že podvodné aktivity nezmizí, jen se budou měnit.
Česko přitom není v evropském kontextu ani nejpřísnější, ani nejslabší. Pro srovnání:
- Irsko od června 2025 spustilo SMS Sender ID Registry. Od 3. července 2025 přeznačuje neregistrované odesílatele na „Likely Scam“, od 3. října 2025 je rovnou blokuje.
- Velká Británie prostřednictvím Ofcomu připravila závaznější rámec pro ověřování odesílatelů, blokaci škodlivých odkazů a systematickou práci s hlášeními na číslo 7726.
- Evropská komise v lednu 2026 zveřejnila návrh Digital Networks Act, který má nahradit současný evropský kodex elektronických komunikací. Konkrétní datum účinnosti ale zatím nepadlo.
Česko tedy drží funkční střed: má blokace, sdílení dat s bankami a samoregulaci, ale nemá například plošnou povinnou registraci předplacených SIM ani centrální registr SMS odesílatelů.
Jak podvod přes WhatsApp vypadá a jak se bránit
Podvodná zpráva v aplikaci se od SMS liší hlavně tím, že působí osobněji. Typické scénáře: neznámé číslo se představí jako banka, policie nebo blízký člověk, který „má nové číslo“. Následuje nátlak na rychlou reakci, odkaz na falešnou přihlašovací stránku, QR kód, žádost o propojení zařízení nebo rovnou požadavek na převod peněz.
ČTÚ ve svém letáku „Jak se chránit před podvody?“ připomíná jedno klíčové pravidlo: banka, policie ani operátor po vás nikdy nechtějí hesla, PINy ani přístupové kódy. Pokud to někdo dělá, je to podvod, bez ohledu na to, jestli zpráva přišla přes SMS, nebo přes WhatsApp.
Praktická obrana v pěti bodech:
- Nereagujte pod tlakem. Žádná legitimní instituce nevyžaduje okamžitou akci přes chat.
- Neklikejte na zaslaný odkaz. Přihlašujte se do banky vždy přes vlastní záložku nebo aplikaci.
- Ověřte kontakt zpětným zavoláním na oficiální číslo instituce, které najdete na jejím webu.
- Blokujte a nahlašujte. WhatsApp i další aplikace umožňují podezřelý chat zablokovat a nahlásit; právě tím pomáháte platformě detekovat útočníky.
- Zapněte dvoufaktorové ověření všude, kde to jde, a pravidelně kontrolujte bankovní transakce.
Při finanční škodě okamžitě volejte bance a podejte oznámení Policii ČR.
Ochrana proti podvodům nezmizela. Změnila ale adresu: z operátorské sítě se přestěhovala do vašeho telefonu a do vašeho úsudku. A to je místo, kde za ni odpovídáte vy.