Nebezpečí pro uživatele Gmailu: Podvodníci byli rychlejší. Falešné e-maily projdou i spamovým filtrem
Bezpečnostní firma zdokumentovala phishingovou kampaň, ve které podvodné e-maily odcházely z legitimní adresy Googlu, a spamový filtr je pustil dál.
Obsah článku
Zní to absurdně: e-mail přijde z adresy končící na @google.com, první odkaz v něm vede na storage.cloud.google.com, další krok na googleusercontent.com. Všechno vypadá důvěryhodně. Jenže na konci řetězce čeká falešná přihlašovací stránka, která sbírá hesla. Právě takovou kampaň popsal Check Point Research ve svém reportu z 22. prosince 2025. Během pouhých čtrnácti dnů zaznamenal 9 394 phishingových zpráv zaslaných přibližně 3 200 příjemcům. A protože Google ve stejné době postupně zaváděl novou funkci umožňující změnu @gmail.com adresy, aniž by ji výrazněji veřejně komunikoval, vzniklo informační vakuum, které útočníci mohli využít dříve, než se uživatelé stihli zorientovat.
Jak podvodníci obešli filtr, který zachytí 99,9 % hrozeb
Google se oprávněně chlubí tím, že Gmail blokuje přes 99,9 % spamu, phishingu a malwaru. Jenže i zbývající zlomek může stačit, pokud útočník nepoužije klasický spoofing z podezřelé domény, ale zneužije přímo legitimní nástroje Googlu.
Konkrétně šlo o Google Cloud Application Integration a jeho funkci Send Email. Ta slouží k automatizovanému rozesílání notifikací a zprávy z ní mohou odcházet z legitimní Google adresy, v tomto případě [email protected]. Pro spamový filtr, který hodnotí reputaci odesílatele a domény, taková zpráva může působit jako skutečná systémová notifikace. Není to chyba v zabezpečení Gmailu. Jde o zneužití legitimní funkce, které obchází část logiky, na níž běžné filtrování stojí.
Proč byli podvodníci rychlejší
Souběžně s touto kampaní Google postupně zaváděl možnost změnit si svou @gmail.com adresu, tedy funkci, na kterou uživatelé čekali roky. Komunikace kolem ní ale byla přinejmenším zvláštní. Server Bleeping Computer 25. prosince 2025 zachytil oficiální stránku podpory popisující tuto funkci, ovšem pouze v hindštině a bez doprovodného blogového příspěvku. Oficiální oznámení na blogu Googlu přišlo až 31. března 2026, přičemž zpětně uvádělo, že zavádění funkce začalo už „minulý rok“.
Vzniklo tak období, ve kterém uživatelé mohli dostat e-mail vyzývající ke změně adresy a neměli snadný způsob, jak si ověřit, zda je pravý. Přesně takové informační vakuum je pro phishing ideální živnou půdou. Přímý důkaz, že útočníci posílali e-maily s výzvou ke změně Gmail adresy, sice v reportu Check Pointu není – zdokumentované návnady měly podobu falešných hlasových zpráv a sdílených souborů –, ale princip zůstává stejný: zpráva z důvěryhodné Google domény v doručené poště bez varovného upozornění může vyvolat vysokou míru důvěry.
Co hrozí, když se necháte nachytat
Cílem útočníků nejsou jen přihlašovací údaje k Gmailu. Google účet je dnes centrální identita: slouží k přihlášení do Gmailu, Disku, YouTube, Google Pay, Map i do desítek aplikací třetích stran prostřednictvím funkce „Přihlásit se přes Google“. Po převzetí účtu může útočník:
- nastavit přeposílání pošty a číst veškerou korespondenci,
- resetovat hesla k dalším službám napojeným na daný e-mail,
- delegovat přístup k poště dalším adresám,
- zneužít Google Pay nebo uložené platební údaje,
- vytvořit filtry, které automaticky mažou bezpečnostní upozornění.
Oficiální nápověda Googlu k napadenému účtu výslovně zmiňuje tyto oblasti mezi prvními věcmi, které je po kompromitaci potřeba zkontrolovat.
Jak poznat podvod a jak se bránit
Klíčové pravidlo je prosté: změna Gmail adresy se neprovádí přes odkaz v e-mailu. Legitimní cesta vede přes nastavení účtu Google na adrese myaccount.google.com → Osobní údaje → E-mail → E-mail účtu Google → Změnit e-mail účtu Google. Pokud tuto volbu nevidíte, funkce pro váš účet nebo region zatím není dostupná. Google termín pro Česko dosud nezveřejnil.
Další praktické body:
- Google po e-mailu nikdy nechce zadat heslo. Jakákoli zpráva, která vás vybízí k zadání hesla po kliknutí na odkaz, je podezřelá.
- Ověřujte přímo v účtu. Místo klikání na odkaz v e-mailu otevřete
myaccount.google.com/notificationsa zkontrolujte, jestli tam odpovídající událost skutečně je. - Znáte legitimní předměty. Po skutečné změně adresy Google posílá dva systémové e-maily: „Google Accounts: Email Change Verification“ na novou adresu a „Google Accounts: Email Change Notification“ na starou. Cokoli jiného je varovný signál.
- Naléhavost = červená vlajka. Zprávy vytvářející tlak („Váš účet bude zablokován do 24 hodin“) jsou klasickým phishingovým vzorcem.
- Podezřelou zprávu nahlaste. Přímo v Gmailu přes tři tečky u zprávy → Nahlásit phishing.
Inbox už není důkaz pravosti
Google v reakci na report Check Pointu uvedl, že několik kampaní zablokoval a nasadil ochrany proti tomuto konkrétnímu typu zneužití. Zároveň ale ve svém bezpečnostním doporučení z června 2026 upozorňuje, že phishing přes důvěryhodné cloudové služby zůstává aktivním trendem. České bezpečnostní instituce jako NÚKIB a CSIRT tento konkrétní případ samostatně veřejně nerozebíraly, ale phishingové kampaně na přelomu let 2025 a 2026 mapují průběžně. Například v lednu 2026 CSIRT varoval před podobně důvěryhodně vypadající kampaní zneužívající značku WordPress.
Poučení z celé kauzy je jednoduché: doba, kdy stačilo zkontrolovat, jestli e-mail přistál v doručené poště a přišel z Google domény, je pryč. Inbox dnes není důkaz pravosti. Je to jen první filtr, který útočníci umějí obejít.