Money

Phishing: jak poznat podvodný e-mail a SMS

Aktualizováno 16. 8. 2026

Phishing je podvodná zpráva, která se tváří jako zpráva od banky, úřadu nebo dopravce a snaží se z vás dostat přihlašovací údaje. Nepozná se podle toho, že vypadá nedbale, protože dnes už často vypadá dobře. Pozná se podle toho, co po vás chce a jak rychle to chce.

Text níž popisuje, jak podvodná zpráva funguje, podle jakých znaků se dá odhalit, jaké záminky se používají nejčastěji, co po vás žádná skutečná banka ani úřad nikdy nechtějí a co dělat, když jste na odkaz už klikli nebo údaje vyplnili.

Co phishing je a proč vůbec funguje

Phishing je pokus vylákat citlivé údaje pomocí zprávy, která napodobuje důvěryhodného odesílatele.

Policie popisuje stejný trik i v podobě SMS pod názvem smishing, kdy se podvodníci snaží získat rodná čísla nebo přístupová hesla k bankovním službám prostřednictvím krátké zprávy. Princip je v obou případech totožný: zpráva vytvoří důvod jednat a nabídne odkaz, kde se má jednat hned.

Funguje to proto, že necílí na technickou mezeru, ale na reakci člověka. Zpráva přijde ve chvíli, kdy máte rozdělanou práci, přečtete ji na telefonu za chůze a rozhodujete se během několika vteřin. Právě těch pár vteřin je celý útok.

Podle čeho se podvodná zpráva pozná

Znaky se opakují a dají se zapamatovat jako krátký seznam.

Znak Jak se projeví Co si ověřit
Naléhavost hrozí zablokováním nebo propadnutím zda lhůta dává smysl
Neočekávanost výhra nebo zásilka, kterou jste nečekali zda jste něco objednali
Odkaz v těle zprávy vybízí ke kliknutí a přihlášení kam adresa skutečně vede
Jazyk zvláštní slovosled, chybějící diakritika zda tak instituce běžně píše
Obecné oslovení vážený kliente bez jména zda vás odesílatel zná
Žádost o kód chce autorizační kód z SMS nic takového se nesděluje

Poslední řádek je z celé tabulky nejdůležitější. Jakmile po vás kdokoli chce kód z SMS, je konverzace u konce bez ohledu na to, jak věrohodně působila do té chvíle.

Naléhavost je hlavní nástroj

Skoro každá podvodná zpráva obsahuje časový tlak.

Účet bude zablokován, zásilka bude vrácena, přeplatek propadne, přístup vyprší dnes. Cílem je, abyste se nezastavili a neověřili si to jinde. Legitimní instituce naopak lhůty prodlužují, připomínají a nabízejí více způsobů, jak věc vyřídit.

Praktické pravidlo zní: čím kratší lhůta, tím pomaleji jednat. Pokud by skutečně hrozilo zablokování účtu, dozvíte se to i po zavolání na oficiální číslo banky o deset minut později a nic tím neztratíte.

Odesílatel, který vypadá správně

Jméno odesílatele není důkaz o ničem.

Zobrazované jméno u e-mailu i název odesílatele u SMS se dají nastavit prakticky libovolně, takže podvodná zpráva se často zařadí do stejného vlákna jako skutečné zprávy od banky. Právě to vlákno pak působí jako potvrzení, že je zpráva pravá, ačkoli není.

Spolehlivější je podívat se na skutečnou adresu odesílatele v detailu zprávy. Bývá v ní doména, která se od té oficiální liší jedním znakem, přidaným slovem nebo jinou koncovkou. Rozdíl je malý úmyslně, protože se počítá s letmým pohledem.

Odkaz a adresa, na kterou vede

Text odkazu a jeho cíl spolu nemusí mít nic společného.

Na počítači se cíl zobrazí, když nad odkaz najedete myší bez kliknutí. Na telefonu se ukáže po delším podržení prstu, aniž by se stránka otevřela. Zajímá vás vždy část adresy těsně před první lomítkem, protože to je skutečná doména; všechno ostatní je jen ozdoba.

Policie k tomu doporučuje při každém vstupu do internetového bankovnictví kontrolovat, zda odpovídá doména přihlašovací stránky. Nejbezpečnější postup je odkaz vůbec nepoužít a otevřít si aplikaci nebo napsat adresu ručně.

Nejčastější záminky

Repertoár je překvapivě úzký a opakuje se rok co rok.

  • Nedoručená zásilka. Chybí doplatek za dopravu nebo celní poplatek.
  • Blokace účtu. Podezřelá aktivita, je nutné se ověřit.
  • Přeplatek. Vratka od dodavatele energií nebo od úřadu.
  • Nedoplatek. Hrozba exekuce nebo odpojení služby.
  • Výhra. Soutěž, do které jste se nepřihlásili.
  • Ověření účtu. Vypršelo heslo, potvrďte identitu.

Záminka s přeplatkem od dodavatele energií je zvlášť účinná, protože vyúčtování opravdu jednou za čas chodí a mnoho lidí přesně neví, kdy. Kdo má představu, co v domácnosti spotřebovává nejvíc, jak ji dává dohromady text o tom, co doma spotřebuje nejvíc elektřiny, si podobnou zprávu ověří snáz.

Co po vás nikdy nikdo legitimní nechce

Tohle je nejkratší a nejspolehlivější filtr.

Banka ani úřad nikdy nežádají celé heslo, PIN, bezpečnostní kód z druhé strany karty ani autorizační kód přijatý v SMS. Policie k tomu uvádí zcela jednoznačné doporučení: nikdy nikomu nesdělujte ani nepřeposílejte bezpečnostní kód přijatý formou SMS.

Stejně tak nikdo legitimní nepožaduje instalaci programu, který mu umožní vzdálený přístup k vašemu počítači nebo telefonu, a nežádá převod peněz na jiný účet kvůli bezpečnosti. Kdo o to žádá, není z banky, i kdyby znal vaše jméno a část údajů.

Co dělat, když jste odkaz otevřeli

Samotné otevření stránky ještě nemusí znamenat škodu.

Pokud jste na podvodnou stránku pouze klikli a nic nevyplnili, zavřete ji, nepokračujte a zprávu smažte. Údaje se v naprosté většině případů odesílají až vyplněním formuláře, takže rozhodující je, jestli jste něco zadali.

Pokud jste stahovali přílohu nebo instalovali aplikaci, kterou zpráva nabízela, je situace jiná. Tam se doporučuje zařízení překontrolovat, aplikaci odinstalovat a změnit hesla ke klíčovým účtům z jiného, důvěryhodného zařízení.

Co dělat, když jste údaje vyplnili

Tady rozhoduje rychlost a pořadí kroků.

Prvním krokem je zavolat do banky na číslo z oficiálního webu nebo ze zadní strany karty a nechat si zablokovat přístup i kartu. Druhým je změnit heslo do internetového bankovnictví a do e-mailu, protože přes e-mail se dají obnovovat další účty. Třetím je oznámení Policii ČR, kterou lze kontaktovat na tísňové lince 158.

Policie zároveň doporučuje uchovat si všechno, co k případu máte, tedy zprávy, adresy, čísla účtů a jména, která podvodník použil. Právě tyhle údaje mají největší cenu pro další šetření a člověk je má ještě chvíli po ruce.

Jak zprávu ověřit, aniž byste riskovali

Ověřuje se vždy jinou cestou, než kterou zpráva nabízí.

Když má být problém s účtem, otevře se bankovní aplikace. Když má být problém se zásilkou, otevře se objednávka v e-shopu nebo web dopravce napsaný ručně. Když volá někdo z instituce, zavěsíte a zavoláte zpět na oficiální číslo, které si najdete sami.

Zásada zní, že žádná informace ze zprávy se nepoužije k jejímu ověření. Ani telefonní číslo, ani odkaz, ani e-mailová adresa v podpisu. Všechno tohle si podvodník zvolil sám.

Proč podvodné zprávy chodí právě vám

Není v tom výběr, je v tom množství.

Zprávy se rozesílají hromadně a stačí zlomek příjemců, který zareaguje. Pokud jde o zprávu s vaším jménem nebo s údajem o skutečném nákupu, bývá zdrojem uniklá databáze z nějaké služby, kde jste se registrovali. To samo o sobě neznamená, že máte napadený účet.

Praktický důsledek je jediný: hesla se nemají opakovat mezi službami. Uniklé heslo z málo důležitého webu jinak otevírá dveře i tam, kde jde o peníze. Nákup na neznámém webu je proto stejné rozhodnutí jako u zboží samotného, jak popisuje text o tom, jak nakupovat, aby oblečení z internetu padlo.

Šest znaků podvodné zprávy

  1. Tlačí na čas. Hrozí blokací, propadnutím, vrácením zásilky.
  2. Přišla nečekaně. Reaguje na něco, co jste neudělali.
  3. Vede na odkaz. Vyžaduje přihlášení mimo aplikaci.
  4. Doména nesedí. Liší se znakem, slovem nebo koncovkou.
  5. Chce kód. Žádá autorizační kód, PIN nebo celé heslo.
  6. Nabízí pomoc. Chce vzdálený přístup nebo převod peněz.

Body pět a šest samy o sobě stačí. Ostatní čtyři jsou vodítka, tyhle dva jsou důkaz.

Co si od opatrnosti slibovat

Podvodné zprávy chodit nepřestanou, ale přestanou být nebezpečné.

Rozdíl mezi člověkem, kterému se nic nestalo, a člověkem, který přišel o peníze, málokdy spočívá v technických znalostech. Spočívá v tom, že první z nich má nacvičený jeden reflex: nic důležitého nevyřizovat z odkazu ve zprávě.

Za tímhle reflexem stojí i pár nastavení, kterými se dá škoda omezit předem, od limitů na kartě po druhý ověřovací krok u účtů. Riziko se tím nesníží na nulu, ale posune se do polohy, kdy jedno kliknutí nerozhodne o úsporách. Podobně opatrně se vyplatí přistupovat i k nabídkám nákupu z druhé ruky, kde se platí předem neznámému člověku.

Časté dotazy k podvodným zprávám

Co je phishing?

Podvodná zpráva, která napodobuje banku, úřad nebo dopravce a snaží se vylákat přihlašovací údaje nebo platební informace.

Jak se liší od smishingu?

Jen kanálem. Smishing je totéž provedené formou SMS, princip i cíl jsou stejné.

Podle čeho poznám podvodnou zprávu?

Podle naléhavosti, neočekávanosti, odkazu na přihlášení a hlavně podle toho, že chce kód nebo heslo.

Může banka chtít kód z SMS?

Nemůže. Autorizační kód se nesděluje ani nepřeposílá nikomu, ani zaměstnanci banky.

Stačí, že jsem na odkaz klikl?

Samotné otevření stránky obvykle škodu nezpůsobí. Rozhoduje, jestli jste vyplnili údaje nebo něco nainstalovali.

Co dělat, když jsem údaje vyplnil?

Zavolat do banky na oficiální číslo, nechat zablokovat přístup a kartu, změnit hesla a oznámit to policii na lince 158.

Jak si zprávu bezpečně ověřit?

Jinou cestou, než nabízí. Přes vlastní aplikaci, ručně napsanou adresu nebo telefonní číslo, které si najdete sami.

Proč zprávy chodí zrovna mně?

Rozesílají se hromadně. Osobní údaje ve zprávě obvykle pocházejí z uniklé databáze některé služby, ne z napadeného účtu.

Radek Vávra

Radek Vávra, redaktor

Radek Vávra je redaktorem magazínu MagLife.cz. Píše o životním stylu, financích domácnosti a praktických tématech běžného provozu domácnosti a stará se o technickou stránku magazínu.

Všechny články autora · Jak píšeme

Radek Vávra

Radek Vávra

Radek Vávra je redaktorem magazínu MagLife.cz. Píše o životním stylu, financích domácnosti a praktických tématech běžného provozu domácnosti a stará se o technickou stránku magazínu.