
Pozor na zprávy od „Microsoftu“ a „Mastercardu“, podvodníci napodobují známé značky
Check Point Research, výzkumný tým společnosti Check Point Software Technologies, zveřejnil pravidelnou zprávu „Brand Phishing Report“ zaměřenou na phishingové útoky v 1. čtvrtletí 2025. Jak už z názvu zprávy vyplývá, sleduje, jaké značky kyberzločinci nejčastěji napodobovali při pokusech o krádeže osobních dat nebo platebních údajů.
„Kyberzločinci ve phishingových kampaních nadále nejčastěji napodobují Microsoft. Jedná se o celosvětově známou společnost, jejíž služby využívá obrovské množství lidí, že zdařilé imitace mají i při nízké procentuální úspěšnosti šanci na oklamání velkého množství uživatelů. 36 % všech phishingových podvodů napodobujících známé značky se v 1. čtvrtletí 2025 vydávalo právě za Microsoft. Druhou nejčastěji imitovanou značkou byl Google a na třetím místě byl Apple. Obě značky si oproti předchozímu kvartálu prohodily pozici. Zaznamenali jsme také velký nárůst podvodů zneužívajících loga společnosti Mastercard, který se vrátil do Top 10 poprvé od 3. čtvrtletí 2023. Je to jasná snaha získat cenné finanční informace a údaje o platebních kartách,“ říká David Řeháček, Head of Marketing EEMEA z kyberbezpečnostní společnosti Check Point Software Technologies.
Kyberzločinci během února vytvořili řadu podvodných stránek, například mastercard-botan[.]aluui[.]cn, mastercard-pitiern[.]gmkt6q[.]cn, mastercard-orexicible[.]bvswu[.]cn nebo mastercard-transish[.]gmkt7e[.]cn, které měly napodobovat oficiální webové stránky společnosti Mastercard. Cílem bylo ukrást citlivé finanční informace, jako jsou čísla platebních karet a CVV.
Příkladem podvodu napodobujícího Microsoft byla kampaň s falešnou přihlašovací stránkou Microsoft OneDrive na adrese login[.]onedrive-micrasoft[.]com, která sloužila ke krádežím přihlašovacích údajů.
„K phishingovým podvodům jsou nejčastěji zneužívané značky technologických společností. Obrovské množství podvodů napodobuje také komunikaci sociálních sítí a snaží se vylákat zejména přihlašovací údaje k účtům. Nejčastěji se jedná o zprávy imitující Facebook, LinkedIn a WhatsApp. Třetí nejčastěji zneužívané jsou značky maloobchodních společností, zejména Amazonu,“ dodává David Řeháček.
Při phishingových útocích se kyberzločinci snaží napodobovat známé značky a jejich webové stránky, včetně URL adresy a designu stránek. Odkaz na podvodný web pak šíří e-mailem nebo textovou zprávou, popřípadě na stránky přesměrují uživatele z jiných služeb či podvodných mobilních aplikací. Podvodný web také často obsahuje formulář určený k odcizení přihlašovacích údajů, platebních dat nebo jiných osobních informací. Útočníci se snaží zneužít důvěry a lidských emocí. Pocit naléhavosti může způsobit, že uživatelé na něco kliknou, aniž by si předtím ověřili, zda zpráva skutečně pochází od dané značky. Útočníci mohou oběť také zmanipulovat ke stažení malwaru.
Nejčastěji napodobované značky ve phishingových podvodech v 1. čtvrtletí 2025
- Microsoft (36 % všech phishingových podvodů napodobujících známé značky)
- Google (12 %)
- Apple (8 %)
- Amazon (4 %)
- Mastercard (3 %)
- Alibaba (2 %)
- WhatsApp (2 %)
- Facebook (2 %)
- LinkedIn (2 %)
- Adobe (1 %)
Jak se před phishingem chránit? Podívejte se na několik základních bezpečnostních tipů:
- Nikdy nesdílejte své přihlašovací údaje a nepoužívejte stejná hesla. Krádeže přihlašovacích údajů jsou oblíbeným cílem kybernetických útoků. Řada lidí používá stejná uživatelská jména a hesla napříč různými účty, takže hackeři pak získají přístup k dalším online službám.
- Pozor na e-maily s žádostí o resetování hesla. Pokud obdržíte nevyžádaný e-mail s žádostí o resetování hesla, neklikejte na odkazy ve zprávě. Kliknutím na podvodný odkaz se totiž můžete dostat na phishingové stránky, které sice budou připomínat originální web, ale své přihlašovací údaje poskytnete kyberzločincům.
- Nenechte se zmanipulovat. Techniky sociálního inženýrství se snaží zneužívat lidskou přirozenost. Lidé častěji udělají chybu, pokud spěchají, nebo se snaží plnit zdánlivě důležité příkazy. Phishingové útoky běžně používají tyto techniky k přesvědčení obětí, aby ignorovaly jakékoli podezření a klikly na odkaz nebo otevřely přílohu.
- Všímejte si detailů. Pokud budete pozorní, můžete odhalit řadu indicií, které signalizují phishing. Jedná se třeba o špatné formátování, pravopisné a gramatické chyby včetně názvů domén, a obecné pozdravy jako „vážený uživateli“ nebo „drahý zákazníku“. Ujistěte se také, že odkazy začínají https:// a nikoli http://. Nikdy nedůvěřujte podezřelým zprávám.
- Obecně platí, že nikdy nesdílejte více, než je nezbytně nutné. Společnosti nepotřebují vaše rodné číslo, abyste u nich mohli nakoupit. Nikdy neposkytujte své přihlašovací údaje třetím stranám.
- Smažte podezřelé zprávy. Pokud máte podezření, že něco není v pořádku, důvěřujte svým instinktům a podezřelou zprávu smažte bez otevírání a klikání na odkazy.
- Neklikejte na přílohy. Neotvírejte přílohy v podezřelých nebo podivných zprávách – zejména přílohy Word, Excel, PowerPoint nebo PDF, ale samozřejmě ani přílohy typu EXE, MSI nebo BAT.
- Ověřte odesílatele. U každé zprávy zkontrolujte, kdo jej posílá. Kdo nebo co je zdrojem zprávy? Dávejte pozor na překlepy nebo rozdíly v e-mailové adrese odesílatele. A neváhejte blokovat podezřelé odesílatele.
- Neodkládejte aktualizace. V mobilním telefonu i počítači používejte vždy nejnovější verze softwaru. Nové verze mají opravené chyby a záplatované zranitelnosti. Použití zastaralého softwaru může hackerům umožnit, aby se dostali k vašim osobním informacím.
- Nikdy nevěřte příliš dobrým nabídkám, jako „80% sleva na nový iPhone“. Buďte velmi opatrní i u výstražných zpráv a vždy raději napřímo kontaktujte danou společnost, ať už vám přijde nějaká upomínka z banky nebo třeba zpráva o nedoručené zásilce.
- Chraňte se před phishingovými útoky. Důležitým prvním krokem k ochraně je pochopení taktik hackerů a rizik souvisejících s phishingovými útoky. Moderní phishingové kampaně jsou ale sofistikované a je pravděpodobné, že řada lidí podvod nepozná. Důležité je proto používat i bezpečnostní řešení na ochranu koncových bodů a e-mailů a pokročilé anti-phishingové řešení.
Zdroj: Check Point
Zdroj ilustračního obrázku: vygenerováno pomocí AI