Sociální inženýrství – 10 příkladů
Přehled deseti nejčastějších technik sociálního inženýrství od phishingu přes vishing až po BEC a watering hole. U každého útoku ukážeme reálný příklad a praktickou obranu.
Co je sociální inženýrství
Sociální inženýrství je manipulační technika, při které útočník využívá lidskou psychologii (důvěru, strach, autoritu, zvědavost, ochotu pomoci) místo technické chyby v systému. Cílem bývá získat citlivé informace, přístupové údaje, fyzický přístup nebo přimět oběť k vykonání akce, kterou by jinak neudělala.
Kevin Mitnick, jeden z nejznámějších hackerů 20. století, řekl: „Nejslabším článkem bezpečnosti je vždy člověk.“
Společné principy
- Autorita – vystupování jako šéf, IT support, policie
- Spěch – „okamžitě jednejte, jinak…“
- Důvěra – předstírání známého kontextu (kolega, dodavatel)
- Reciprocita – „pomohl jsem ti, pomoz teď ty mně“
- Strach – hrozba sankce, ztráty účtu, právního postihu
- Zvědavost – „klikni a uvidíš“, „nalezený USB disk“
1. Phishing
Masově rozesílané podvodné e-maily, které napodobují důvěryhodného odesílatele (banka, Microsoft, Česká pošta, Apple ID). Oběť kliká na odkaz vedoucí na falešnou přihlašovací stránku a předá tam své přihlašovací údaje.
Příklad: e-mail „Vaše ČSOB zabezpečení vypršelo, ověřte se do 24 hodin“ s odkazem na csob-overeni[.]eu.
Obrana: hover nad odkazem, kontrola domény, 2FA, hlášení na phishing@ dané firmy.
2. Spear phishing
Cílený phishing na konkrétní osobu nebo firmu. Útočník si oběť nejdřív prostuduje (LinkedIn, výroční zpráva, sociální sítě) a e-mail obsahuje konkrétní jména kolegů, projektů, čísla faktur.
Příklad: účetní dostane e-mail od „CFO“ s odkazem na „revizi rozpočtu Q4“ – odkaz vede na phishing, který sklízí Office 365 credentials.
Obrana: ověřit požadavek druhým kanálem (telefon, Slack), trénink osob s přístupem k financím a HR systémům.
3. Vishing (voice phishing)
Útok přes telefon. Útočník volá oběti a vydává se za pracovníka banky, IT podpory, policie či úřadu, vyvolává tlak a získává citlivá data nebo přiměje oběť k převodu peněz.
Příklad: český „bankovní podvod 2023“ – falešný operátor ČSOB volá s tím, že „byl zaznamenán neoprávněný přístup“, a navádí oběť k převedení peněz na „bezpečný účet“.
Obrana: banky nikdy nepožadují heslo ani převody po telefonu. Zavěsit a zavolat zpět na oficiální číslo z karty.
4. Smishing (SMS phishing)
Phishing pomocí SMS. Krátká, naléhavá zpráva s odkazem na falešný web (například o nedoručené zásilce, doplatku na clo, expiraci hesla k DataBox).
Příklad: „Česká pošta: Vaše zásilka nemůže být doručena, doplaťte 64 Kč: ceska-posta-doplatek[.]top“. Po zaplacení útočník získá údaje z karty.
Obrana: nikdy neklikat na odkazy v SMS, zkontrolovat stav zásilky přímo přes oficiální aplikaci.
5. Pretexting
Útočník si vymyslí věrohodný scénář („pretext“) a vydává se za někoho, kdo má legitimní důvod požadovat informace – auditor, novinář, externí dodavatel, kolega z jiné pobočky.
Příklad: volání na recepci: „Dobrý den, jsem Honza ze servisního partnera Konica. Potřebuju vědět, jakou IP adresu má vaše tiskárna v 3. patře – musíme aktualizovat firmware.“ Z této informace pak útočník mapuje vnitřní síť.
Obrana: zavedené procesy ověření identity, ne sdílet interní informace bez jasné autorizace.
6. Baiting
Návnada – útočník nechá ve veřejném prostoru USB flash disk, CD nebo přívěšek na klíče s lákavým popiskem („Mzdy 2026“, „Strategy_confidential.pdf“). Oběť ho ze zvědavosti zasune do počítače a spustí škodlivý kód.
Příklad: studie University of Illinois v roce 2016 – rozhozené USB disky na kampusu, 48 % nálezců do nich zasunulo a otevřelo soubor.
Obrana: zakázat autorun, použít USB data blocker, trénink zaměstnanců, neotvírat cizí média.
7. Quid pro quo („něco za něco“)
Útočník nabídne malou službu nebo dárek výměnou za informaci. Klasicky se vydává za IT podporu, která „nabízí pomoc s pomalým počítačem“ a v rámci „diagnostiky“ vyžaduje přihlašovací údaje nebo instalaci „remote support“ nástroje (TeamViewer, AnyDesk).
Příklad: Microsoft Tech Support Scam – volající oznámí, že váš PC „posílá viry do internetu“ a nabídne odstranění za instalaci jejich nástroje, který je ve skutečnosti RAT.
Obrana: IT podpora nikdy nezahájí kontakt s žádostí o heslo. Ověřit přes interní helpdesk ticket.
8. Tailgating / Piggybacking
Fyzický útok – útočník následuje zaměstnance přes turniket nebo dveře s kartovou čtečkou bez vlastního ověření. Často se kryje rolí kurýra, opraváře, nového kolegy s rukama plnýma krabic.
Příklad: hacker se převlékne za pizza-doručovatele a projde do datacentra spolu se zaměstnancem, který mu „přidrží dveře“. Uvnitř pak zapojí Raspberry Pi do volné LAN zásuvky.
Obrana: mantraps (dvouvrstvé dveře), kamery, kultura „každý se musí přiložit sám“, vizitace návštěv.
9. Business Email Compromise / CEO fraud
Útočník kompromituje (nebo věrně napodobí) e-mailovou schránku vedoucího pracovníka a pošle účetní pokyn k „naléhavému převodu“ peněz na podvodný účet. Útok se týká velkých částek a využívá respektu k autoritě.
Příklad: FBI uvádí, že BEC útoky v letech 2013–2023 způsobily firmám škody přes 50 mld. USD celosvětově. České firmy přišly o desítky milionů Kč ročně.
Obrana: dvojí schvalování plateb, ověřit zpětně telefonem, kontrolovat „reply-to“ adresu, DKIM/SPF/DMARC.
10. Watering hole attack
„Útok u napajedla“ – útočník neútočí na oběť přímo, ale kompromituje legitimní web, který oběť pravidelně navštěvuje (odborný portál, fórum, dodavatelský web). Návštěvník je pak infikován drive-by exploitem z důvěryhodné adresy.
Příklad: útok na Council on Foreign Relations (CFR.org) v roce 2012 – stránka byla 0-day exploitem podstrkávána diplomatickým návštěvníkům přes IE 8.
Obrana: aktualizovaný prohlížeč, EDR/XDR, segmentace sítě, Web Filtering, blokace nepodepsaných ActiveX/Flash.
Obecná doporučení – obrana
- Trénink zaměstnanců – simulované phishing kampaně 2× ročně
- 2FA / MFA všude – nejlépe FIDO2 hardware klíče
- Princip nejmenších oprávnění – uživatel má jen to, co potřebuje
- Out-of-band ověření – telefon, ne odpověď e-mailem
- Politika čistého stolu – hesla nikdy na monitoru
- Reportovací kultura – chválit, ne trestat, hlášení pokusu
- SPF, DKIM, DMARC – technická prevence spoofingu
Užitečné zdroje
nukib.cz – Národní úřad pro kybernetickou bezpečnost
csirt.cz – CSIRT.CZ tým
kb.csob.cz/bezpecnost – přehled aktuálních scamů
krebsonsecurity.com – investigativní blog Briana Krebse
social-engineer.org – Christopher Hadnagy, framework SE