Všichni průvodci

Klikli jste na phishingový odkaz? Udělejte těchto 6 věcí hned teď

Nadechněte se. Kliknutí na phishingový odkaz není automaticky katastrofa. Ve většině případů samotné kliknutí nekompromituje vaše účty ani zařízení. Záleží na tom, co se stalo v sekundách po kliknutí — a co uděláte v následujících pár minutách.

Tento průvodce vás provede přesně tím: tříděním situace, akčními kroky a tím, jak zajistit, aby se to už neopakovalo.


Nejprve: co se doopravdy stalo, když jste klikli?

Moderní prohlížeče a operační systémy jsou stavěné tak, aby hrozby udržely pod kontrolou. Pouhé přistání na škodlivé stránce samo o sobě málokdy něco nainstaluje. Skutečná škoda téměř vždy vyžaduje, abyste podnikli další krok — něco napsali, něco stáhli nebo schválili výzvu.

Zeptejte se sami sebe, která z těchto větví odpovídá vaší situaci:

Jen jsem klikl a hned zavřel záložku. Nízké riziko. Vaše zařízení je velmi pravděpodobně v pořádku. Přesto projděte kroky 1 a 4 níže, ale nepanikařte.

Zadal jsem heslo nebo uživatelské jméno. Vysoké riziko. Považujte své přihlašovací údaje za kompromitované. Přejděte rovnou ke kroku 2 a jednejte rychle — krádež přihlašovacích údajů je nejčastějším výsledkem phishingového kliknutí.

Stáhl jsem a otevřel soubor. Vysoké riziko. Stažený soubor může spustit kód. Krok 4 — kontrola malwaru — se stává vaší nejvyšší prioritou spolu se změnou všech hesel k účtům, ke kterým jste na tom zařízení přistupovali.

Zadal jsem údaje o kreditní nebo debetní kartě. Vysoké riziko. Okamžitě kontaktujte svou banku (krok 5), aby kartu zablokovala nebo sledovala. Čas tu hraje roli.

Schválil jsem ověřovací výzvu nebo udělil aplikaci oprávnění. Vysoké riziko. Útočníci používají útoky typu „MFA fatigue" a udělení OAuth oprávnění k převzetí účtů i bez krádeže vašeho hesla. Jděte do bezpečnostního nastavení účtu a odvolejte veškerá neznámá oprávnění aplikací.

Pokud si stále nejste jistí, co se stalo, projděte všech šest kroků v pořadí. Zabere to méně než 20 minut a pokryje každý scénář.


6 kroků, které je třeba udělat hned teď

1. Odpojte se od stránky a nic dalšího nezadávejte

Zavřete záložku okamžitě, pokud jste to ještě neudělali. Nevracejte se na ni, nic znovu nezadávejte a neklikejte na žádné sekundární vyskakovací okna ani na tlačítka „zavřít" uvnitř samotné stránky — některé phishingové stránky je používají ke spuštění stahování.

Pokud jste stále na stránce, která působí podezřele, zavřete celé okno prohlížeče, spíš než abyste z ní odnavigovali. Na telefonu aplikaci vynuceně ukončete.

Není třeba odpojovat zařízení od internetu. Phishingové útoky spoléhají na to, že poskytnete informace — obvykle to nejsou drive-by zneužití, která běží tiše na pozadí ve chvíli, kdy se stránka načte.

2. Okamžitě změňte vystavené heslo — a všude, kde se opakuje

Pokud jste heslo napsali na phishingové stránce, předpokládejte, že je teď v rukou útočníka. Změňte ho na legitimní stránce hned teď, ještě než dokončíte zbytek tohoto seznamu.

Pak se zastavte. Zamyslete se, kde jinde stejné heslo používáte. Každý účet, který ho sdílí, je teď zranitelný, protože útočníci automaticky zkoušejí odcizené přihlašovací údaje na desítkách populárních stránek (tomu se říká credential stuffing). Změňte heslo na každém opakovaně použitém účtu.

Používejte jedinečné, náhodně vygenerované heslo pro každou stránku. Správce hesel to dělá praktickým.

3. Zapněte dvoufaktorové ověření

Jakmile jste změnili kompromitované heslo, zapněte na tom účtu dvoufaktorové ověření (2FA) — a na všech dalších důležitých účtech, které ho ještě nemají.

2FA znamená, že i kdyby měl útočník zítra vaše nové heslo, bez druhého faktoru se dovnitř nedostane. Používejte tam, kde je to možné, autentikační aplikaci (jako Google Authenticator nebo Authy) spíš než SMS — SMS kódy lze odposlechnout, i když jsou pořád lepší než nic.

4. Spusťte kontrolu malwaru a sledujte chování svého zařízení

Pokud jste stáhli a otevřeli soubor z phishingové stránky, spusťte úplnou kontrolu malwaru svým bezpečnostním softwarem. Na Windows je Microsoft Defender (vestavěný) solidní výchozí bod. Na Macu má Malwarebytes renomovanou bezplatnou úroveň.

I když jste nic nestáhli, sledujte své zařízení následujících 48 hodin:

  • Nečekané zpomalení nebo vysoké využití procesoru
  • Nová rozšíření prohlížeče nebo lišty, které jste neinstalovali
  • E-maily o obnovení hesla, které jste nevyžádali
  • Neznámá přihlašovací aktivita v historii vašeho účtu

Pokud cokoli z toho uvidíte, eskalujte — kontaktujte svůj IT tým, pokud se to stalo na pracovním zařízení, nebo zvažte odbornou pomoc.

5. Upozorněte banku, pokud šlo o platební údaje

Pokud jste zadali číslo karty, datum expirace, CVV nebo bankovní přihlašovací údaje, zavolejte hned své bance nebo poskytovateli karty. Většina má nonstop protipodvodné linky. Požádejte je, aby:

  • Označili kartu ke sledování nebo vydali náhradní
  • Zkontrolovali nedávné transakce, zda nejsou nějaké neznámé
  • Zablokovali jakékoli platby neznámým obchodníkům

Jednat během hodin dramaticky zvyšuje šanci zastavit nebo zvrátit podvodné poplatky. Nečekejte do rána.

6. Nahlaste phishingový pokus

Nahlášení zabere dvě minuty a skutečně pomáhá chránit ostatní. Zde je, kam nahlásit:

  • Váš e-mailový poskytovatel: Použijte tlačítko „Nahlásit phishing" v Gmailu, Outlooku nebo Apple Mail. Tím trénujete jejich filtry, aby zachytily stejný útok cílený na ostatní.
  • Váš IT nebo bezpečnostní tým (pokud šlo o pracovní účet): Potřebují to vědět, aby mohli prošetřit, zda nebyli terčem i další lidé ve vaší organizaci.
  • Napodobená společnost: Pokud phishingový e-mail předstíral, že je od vaší banky, Netflixu, PayPalu nebo jakékoli jiné značky, přepošlete ho jejímu týmu pro zneužití nebo bezpečnost (většina zveřejňuje adresu pro nahlašování phishingu, např. phishing@paypal.com). Mohou podniknout kroky k odstranění stránky.
  • Národní agentury pro kyberkriminalitu: V ČR můžete phishing nahlásit Policii ČR nebo Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). V zahraničí, například v USA, hlaste Anti-Phishing Working Group na reportphishing@apwg.org.

Poznámka, pokud jste klikli na iPhonu nebo Androidu

Spousta lidí v panice hledá „klikl jsem na phishingový odkaz na iphonu" nebo „klikl jsem na phishingový odkaz na androidu". Zde je poctivá odpověď: moderní mobilní operační systémy mají silný sandboxing. Klepnutí na odkaz — i škodlivý — jen velmi zřídka vede k automatickému spuštění kódu nebo nákaze.

Skutečné riziko na mobilu je stejné jako na počítači: je to to, co jste napsali. Mobilní obrazovky jsou menší, URL se hůř kontrolují a útočníci to vědí — phishingové stránky jsou stále častěji navržené tak, aby na telefonu vypadaly dokonale. Pokud jste na mobilní stránce zadali přihlašovací nebo platební údaje, postupujte podle kroků 2 a 5 výše bez ohledu na to, které zařízení jste použili.

Obnovení továrního nastavení telefonu po kliknutí na odkaz (bez stažení nebo instalace čehokoli) je téměř nikdy nutné. Tovární reset si nechte pro případy, kdy jste nainstalovali podezřelou aplikaci a nedokážete ji odstranit.


Prevence: příště zkontrolujte odkaz, než kliknete

Nejlepší způsob, jak se této situaci vyhnout, je ověřit odkaz, než ho otevřete na svém skutečném zařízení.

Dvě možnosti to usnadňují:

Naučte se odkaz nejprve přečíst. Náš průvodce bezpečnou kontrolou odkazů vysvětluje, proč statické skenery URL míjejí zbrusu nové phishingové domény — a jak podezřelý odkaz místo toho bezpečně zkontrolovat. Zabere to pár minut a nic nestojí.

Otevřete ho v prohlížeči, který za pár minut nebude existovat. Analyzátor Tempbrowser otevře odkaz uvnitř dočasného cloudového sandboxu streamovaného na vaši obrazovku. Stránka běží v izolovaném prostředí — ne na vašem zařízení. Když relace skončí, celý sandbox je vymazán: žádná historie, žádné cookies, žádná stopa. Pokud se stránka o něco pokusí, stane se to úplně jinde. Plán Free nevyžaduje registraci ani platební kartu — získáte tři spuštění denně, každé až 3 minuty. To je víc než dost na prohlídku podezřelého odkazu, než se rozhodnete, jestli mu věřit.

Více o vyhodnocování podezřelých odkazů najdete v našem průvodci: Je tento odkaz bezpečný? Jak zkontrolovat před kliknutím.


FAQ

Může samotné kliknutí na odkaz hacknout můj telefon?

Téměř ve všech reálných případech ne. Kliknutí na odkaz a načtení stránky samo o sobě nenainstaluje malware ani nekompromituje vaše účty. Sofistikovaná „zero-click" zneužití existují, ale jsou vzácná, cílená a rychle opravovaná. Naprostá většina phishingových útoků vyžaduje, abyste něco zadali — heslo, číslo karty nebo ověřovací kód. Pokud jste klikli, ale nic nenapsali, vaše riziko je velmi nízké.

Co když jsem klikl, ale nic nezadal?

Nejspíš jste v pořádku. Zavřete záložku, spusťte rychlou kontrolu malwaru, pokud jste stáhli nějaký soubor, a sledujte své účty kvůli neobvyklé aktivitě příštích pár dní. Žádné změny hesel nejsou nutné, pokud jste své přihlašovací údaje skutečně nenapsali.

Mám po kliknutí na phishingový odkaz obnovit tovární nastavení?

Téměř jistě ne — obzvlášť pokud jste jen klikli a zavřeli. Tovární reset je poslední možnost pro situace, kdy je nainstalovaná škodlivá aplikace a nelze ji odstranit. U phishingového kliknutí, kde jste nic nestáhli ani nenainstalovali, by byl tovární reset obrovský přehmat a zbytečně byste přišli o data.

Jak zkontroluju podezřelý odkaz, aniž bych na něj klikl?

Dobře fungují dva přístupy. Zaprvé najeďte myší na odkaz (na počítači), abyste viděli skutečnou URL ve stavovém řádku prohlížeče — hledejte překlepy známých značek nebo neobvyklé domény. Zadruhé ho otevřete někde jednorázově: vložte URL do analyzátoru Tempbrowser, kde jakýkoli škodlivý obsah běží v izolovaném cloudovém prostředí, které se nikdy nedotkne vašeho zařízení. Náš průvodce bezpečnou kontrolou odkazů vysvětluje, proč samotné statické skenery nestačí.

Jaký je nejčastější výsledek po kliknutí na phishingový odkaz?

Krádež přihlašovacích údajů je zdaleka nejčastějším výsledkem. Útočníci staví přesvědčivé falešné přihlašovací stránky pro banky, e-mailové poskytovatele a populární aplikace, sesbírají vaše uživatelské jméno a heslo a pak tyto údaje okamžitě použijí — často během několika minut. Proto je rychlá změna vystaveného hesla tak zásadní.


Pokud tohle čtete až po události, teď máte jasný seznam akcí. Projděte ho v pořadí a udělali jste vše, co rozumný člověk může. Do budoucna stačí dvouvteřinová kontrola, než kliknete, a phishingové útoky budou dramaticky méně nebezpečné.

Otevřete svůj příští podezřelý odkaz bezpečně — bez registrace: Analyzátor Tempbrowser