Váš bankový účet môže byť prázdny za tri sekundy: Ako rozpoznať moderný phishing

Váš bankový účet môže byť prázdny za tri sekundy: Ako rozpoznať moderný phishing
Ilustračné foto: vytvorené umelou inteligenciou (AZOIA)

Práve vám prišla SMS s textom: „Váš balík z GLS je pozastavený kvôli nezaplateniu poplatku 1,20 €.

Prosím, doplňte údaje tu: [skrátený odkaz]“. Je to v piatok poobede, ste unavení a reálne čakáte na zásielku. Stačí jeden neuvážený klik, zadané údaje ku karte a za pár minút vám príde notifikácia o platbe vo výške 800 € do neznáma. Toto nie je scenár z filmu, ale každodenná realita tisícov Slovákov.

Ako redaktorka sa venujem digitálnym právam a bezpečnosti a vidím jeden zásadný trend: podvodníci už nepíšu s pravopisnými chybami v hrozivých e-mailoch z „nigerijského princa“. Dnes využívajú AI na generovanie perfektného jazyka, psychologický nátlak a techniky, ktoré obchádzajú tradičné filtre.

Psychológia strachu a naliehavosti

Podvodníci neútočia na vašu inteligenciu, ale na vaše emócie. Väčšina phishingových (rybárskych) útokov využíva triádu: strach, zvedavosť alebo pocit naliehavosti.

Keď dostanete správu, že váš účet bude zablokovaný, ak nereagujete do dvoch hodín, váš mozog prepne do režimu „bojuj alebo utekaj“. V tomto stave vypíname kritické myslenie. Práve vtedy urobíme chybu a klikneme na odkaz, ktorý vyzerá legitímne, ale vedie na falošnú stránku, ktorá kopíruje vzhľad vašej banky alebo pošty.

Ako spoznať pascu: Konkrétne varovné signály

Zabudnite na radu „pozrite sa na pravopis“. Moderný phishing generovaný AI je gramaticky bezchybný. Sledujte tieto konkrétne detaily:

1. Analýza odosielateľa (DNS a domény) E-mail môže v názve písať „Slovenská pošta“, ale keď kliknete na adresu odosielateľa, uvidíte niečo ako Táto e-mailová adresa je chránená pred spamovacími robotmi. Na jej zobrazenie potrebujete mať nainštalovaný JavaScript.. Oficiálne inštitúcie používajú svoje vlastné domény (napr. posta.sk). Ak vidíte v adrese pomlčky, čísla alebo zvláštne prípony (.xyz, .top, .info), ide o podvod.

2. Maskovanie odkazov Podvodníci často používajú skracovače odkazov (bit.ly, tinyurl) alebo tzv. homografické útoky. To je situácia, keď v adrese namiesto písmena „o“ použijú grécke „ο“, ktoré vyzerá identicky, ale vedie na úplne inú stránku. Tip: Na počítači vždy najazdite myšou nad odkaz (bez klikania) a v spodnom rohu prehliadača uvidíte reálnu cieľovú adresu.

3. Požiadavka na citlivé údaje Žiadna banka, žiadny úrad ani žiadna kuriérska spoločnosť vás nikdy nepožiada o zaslanie hesla, PIN kódu alebo plného čísla platobnej karty cez SMS alebo e-mail. Ak je to podmienkou pre „odblokovanie účtu“, ide o 100 % podvod.

Právny rámec a vaše práva: GDPR a AI Act

V kontexte digitálneho práva je phishing masívnym porušením GDPR (Všeobecné nariadenie o ochrane údajov), pretože ide o neoprávnené spracovanie osobných údajov. Problémom je však to, že útočníci často pôsobia z krajín mimo EÚ, kde sú právne nástroje neúčinné.

S príchodom AI Act (Akt o umelej inteligencii) sa EÚ snaží regulovať nástroje, ktoré umožňujú vytvárať deepfakes a automatizovaný phishing vo veľkom rozsahu. Hoci zákon primárne reguluje poskytovateľov AI systémov, pre vás ako používateľa to znamená, že v budúcnosti budeme mať k dispozícii lepšie detekčné nástroje integrované priamo v systémoch operačných systémov a prehliadačov.

Praktický návod: Čo robiť, keď už ste klikli?

Ak ste zadali údaje do podozrivého formulára, každá sekunda sa počíta. Nečakajte na ráno.

  • Okamžite zablokujte karty: V mobilnej aplikácii banky máte väčšinou možnosť kartu „zamraziť“. Urobte to okamžite.
  • Kontaktujte banku: Zavolajte na oficiálnu linku (nie na číslo z SMS!). Informujte ich o podvode, aby mohli sledovať neoprávnené transakcie.
  • Zmeňte heslá: Ak ste zadali heslo do falošnej prihlasovacej stránky a používate rovnaké heslo aj v inom e-maile alebo na sociálnych sieťach, zmeňte ho všade.
  • Nahláste incident: Podajte oznámenie na polícii a informujte Národné centrum pre kybernetickú bezpečnosť (NKCBP). Pomôžete tým ostatným, pretože NKCBP môže dané domény zablokovať na úrovni poskytovateľov internetu.

Verdikt: Ako sa chrániť v praxi?

Ak hľadáte spôsob, ako minimalizovať riziko, neexistuje jedna „zázračná aplikácia“, ale kombinácia správnych nastavení. Mojím odporúčaním je tento systém:

  1. Dvojfaktorová autentifikácia (2FA): Zapnite si ju všade, kde to ide. Aj keď vám podvodník ukradne heslo, bez kódu z vášho telefónu sa do účtu nedostane.
  2. Virtuálne karty pre nákupy online: Väčšina moderných bánk umožňuje vytvoriť virtuálnu kartu s limitom. Na poplatky za zásielky alebo malé nákupy nepoužívajte hlavnú kartu, kde máte všetky úspory, ale kartu, na ktorú si prevediete len potrebnú sumu (napr. 5 €).
  3. Kritický filter: Ak vás SMS stresuje, znamená to, že je pravdepodobne falošná. Oficiálne komunikácie z bánk alebo úradov prichádzajú buď cez zabezpečené schránky v aplikáciách, alebo poštou.

Luciin tip pre digitálny život: Zaveďte si pravidlo „desiatich sekúnd“. Keď dostanete naliehavú správu, ktorá vyžaduje akciu (platbu, kliknutie), odložte telefón na 10 sekúnd a zavolajte zvonku alebo sa nadýchnite. Podvodníci stavajú na vašom impulzívnom konaní. Týchto pár sekúnd vnútornej pauzy vám umožní prepnúť z emocionálneho režimu do analytického a zachrániť tak svoje financie.