Adventní svíčky na našich věncích se pomalu, ale jistě začínají rozsvěcovat – blíží se čas Vánoc! Následující měsíc slouží často k přípravám na svátky vánoční, ale také dává prostor ke zpomalení po uplynulém roce a načerpání klidu. Kyberbezpečnostní tým Masarykovy univerzity si pro vás na toto období připravil adventní věnec, který vám každý týden osvětlí jedno téma, které se vám možná bude v předvánočním čase hodit. Podíváme se na to, jaké nástrahy mohou útočníci v kyberprostoru klást před Vánoci – tušíte správně, že nelení. Naopak místo odpočinku odhalují místa a situace, ve kterých jsme v čase nákupu dárků a zdobení stromečků obzvláště zranitelní. Nebude to však jen o číhajících hrozbách, dostaneme se i k dalším tématům, například jak mohou takové sušenky zasahovat do vašeho soukromí. Že to nedává smysl? :-)  Sledujte nás a posvítíme si na to.

Bez popisku

On-line nákupy

Nakupujete dárky na internetu s dostatečným předstihem, nebo to necháváte na poslední chvíli? Pro většinu lidí je nakupování on-line mnohem pohodlnější než nekonečné brouzdání po obchodních centrech. E-shopy častokrát nabízejí produkty za mnohem výhodnější ceny, tak proč toho nevyužít?

Jenže právě v období Vánoc může být nakupování on-line pro nepozorné zákazníky riskantní. Internet se hemží podvodnými e-shopy, do e-mailové schránky přicházejí spamy a phishingové zprávy s rádoby slevami, výhodnými půjčkami na dárky nebo žádosti o platbu poštovného za balíček čekající na poště. Cílem útočníků je vylákat z lidí co nejvíce osobních a citlivých informací, mezi které patří i přihlašovací údaje do různých účtů (například do internetového bankovnictví).

Na co ale si v té záplavě vánočních lákadlech dát pozor? Naštěstí pro nás, podvodné e-shopy vykazují často podobné rysy:

Bez popisku
Bez popisku
Výrazně nižší ceny než u konkurence – too good to be true

Velmi atraktivní ceny značkových produktů a slevy jsou pro podvodné internetové stránky typické. Obchodníci nabízejí toto zboží se slevou až 80 %, v takových případech se pravděpodobně nejedná o originální kusy, nebo tyto produkty vůbec nemají k dispozici. Zde je vhodné se poohlédnout po cenové relaci, ve které se produkt pohybuje na stránkách známých prodejců.

URL adresa

Možná na první pohled vypadá URL adresa jako adresa legitimní webové stránky, pokud ovšem věnujeme tomuto detailu o něco více pozornosti, můžeme narazit na téměř přehlédnutelnou záměnu dvou vedlejších písmen, absenci jednoho písmene, jiného umístění tečky apod. Útočníci doufají v naši neopatrnost, nepozornost i možnost překlepu při ručním zadávání adresy. Jednoduchá kontrola URL adresy vám pomůže předejít podvodu i starostem spojených s případnou refundací.

Gramatické chyby v textu

Protože jsou útočníci mnohdy ze zahraničí, spoléhají se na strojový překlad celých souvislých textů. Ten ale není perfektní, a proto se nám po přečtení můžou zdát věty nesrozumitelné s množstvím gramatických chyb. Vodítkem jsou typická česká písmena s diakritickými znaménky, použití i/y nebo nevhodná interpunkce.

Chybějící obchodní podmínky a kontaktní údaje

Záměrem obchodníků je zajistit zákazníkům co nejpříjemnější zkušenost v případě, že během objednávky nastane nějaký problém. Chybějící informace nebo naopak velmi složitě a nesrozumitelně popsané podmínky jsou velkým varováním, že se nejedná o férový obchod.

Nedohledatelné recenze

Jedním z ukazatelů spolehlivého e-shopu jsou kladné recenze zákazníků nebo hodnocení na srovnávacích webech. Pakliže navštívený obchod recenze zcela postrádá, je docela možné, že ještě žádnou zásilku neodeslal nebo nechce zveřejňovat negativní ohlasy. Mějte také na paměti, že výborné recenze si může psát také sám prodejce.

Bez popisku

Bez popisku

Bez popisku

V případě, že váháte s objednávkou na tuzemském e-shopu, protože si nejste jistí, zdali se nejedná o podvod, můžete si prodejce ověřit na stránkách České obchodní inspekce. Samotnou bezpečnost webu si lze ověřit zde.

A co dělat, když už jste něco na pochybném webu zakoupili? Neváhejte s nahlášením incidentu Policii ČR a kontaktujte banku s prosbou o reklamaci transakce.

Pokud máte chuť si ověřit své schopnosti odolat nástrahám internetu při nakupování, vyzkoušejte si Kybertest a porovnejte své skóre i se svými známými. ;-)

Oříšek pro nedočkavce

Že to dnes nestačilo? Mrkněte na náš adventní kalendář, který sice neoblaží chuťové pohárky, za to ale obohatí mysl a také možná ušetří nějaké to trápení v budoucnosti. Co očekávat? Kalendář obsahuje 24 drobných tipů, úkolů a návodů. Vybrané činnosti zaberou jen pár minut času, ale dohromady mohou pomoci každému se o sebe v kyberprostoru zodpovědně postarat.

Bez popisku

Cookies

Stejně jako Ježíšek či Santa vidí, jestli děti během roku zlobí, a ví, na které dárky si brousí zuby, tak provozovatelé webů tuší, co u nich pohledáváme a které vánoční dárky nás na jejich stránkách zaujaly. Jeden ze způsobů, kterými tyto informace získávají, jsou cookies, které všichni moc dobře známe jako otravné texty, vyskakující v okně při první návštěvě webu. Co to ale vlastně je a k čemu se používají?

Cookies jsou krátké textové soubory, které odesílají navštívené internetové stránky do prohlížeče. Ten je ukládá do zařízení uživatele, a tím cookies jedinečně identifikují váš prohlížeč nebo zařízení. Tyto soubory mohou být ukládány i jinými stránkami, jejichž prvek (obrázek, mapa atd.) je na zobrazované stránce. Při opětovném navštívení jsou odesílány zpět serveru za účelem zpříjemnění příští návštěvy. Důsledkem je například to, že si stránka pamatuje nastavení, které jste si naposledy sami zvolili. Typů cookies souborů je více. Dělí se například podle doby setrvání na sezónní, které se smažou se zavřením okna, a na perzistentní, které po určitou dobu setrvávají v prohlížeči.

Bez popisku

Bez popisku

Hlavními skupinami jsou cookies technické a profilové. Technické jsou nezbytné pro správný chod webové stránky a jejich ukládání nevyžaduje náš souhlas. Jejich představitelé jsou například funkční cookies, sledující nastavené předvolby (jazyk, font atp.) a analytické soubory zaznamenávající souhrnné údaje jako je počet uživatelů a jejich interakce s webem, na jejichž základě jsou následně vytvářeny lepší funkční prvky. Profilové soubory se využívají pro zobrazovaní a rozesílání personalizovaných reklam na základě vytvořeného uživatelského profilu. Používány jsou ale také k ignorování reklam, omezení počtu zobrazení jedné reklamy a měření efektivity. Tento typ cookies však jistým způsobem může zasahovat do soukromí uživatele, a proto podle evropské legislativy musí o jejich použití provozovatel uživatele informovat a požádat jej o souhlas.

Co pro jednoho může být výhoda, bez které si surfování už nedokáže představit, pro jiného může být nepříjemný zásah do soukromí. Díky cookies se nám zobrazují relevantnější výsledky hledání, doporučení, personalizovaný obsah (např. YouTube) a reklama odpovídající našim zájmům. Tyto údaje jsou ovšem spojovány s konkrétním uživatelem a spolu s jinými údaji vytváří digitální stopu, tím dochází ke ztrátě anonymity.

Dobrá zpráva je, že v nastavení prohlížeče lze obvykle povolit či blokovat cookies, smazat stávající uložené soubory nebo změnit předvolby pro jednotlivé weby. Je tedy na nás, jestli Santovi uděláme cestičku z drobečků nebo si spíše zahrajeme na schovku.

Bez popisku

Bez popisku

Bez popisku

V případě, že si budete chtít své cookies přetřídit a používáte jeden z prohlížečů uvedených níže, můžete k tomu použít jeden z uvedených návodů:
Google Chrome
Safari
Microsoft edge
Mozilla firefox

A kdybyste chtěli zajít ještě dál a rozhodli se minimalizovat svojí digitální stopu, můžete prozkoumat možnosti, jak své staré, nepoužívané nebo deaktivované účty smazat precizněji, vyzkoušejte:
ACCOUNTKILLER.COM anebo justdelete.me

Bez popisku

Nenechme si pokazit Vánoce podvodníky

Máte toho před Vánoci také až nad hlavu? Tak to byste měli zpozornět. Všichni se můžeme stát cílem některého z podvodů, které se v tento čas hojně objevují. Je mnoho těch, kteří zneužívají naší zaneprázdněnosti a roztěkanosti. Zkrátka, je snazší udělat chybu, a to takovou, která může zkazit celé svátky.

Buďte pozorní ke každé zprávě

Nad každou zprávou v tomto období je dobré přemýšlet ještě o něco pečlivěji. Může nám totiž například přijít upozornění na nevyzvednutou zásilku, anebo varování, že je zapotřebí obratem uhradit dopravné. Takto formulovaná zpráva na první pohled může působit věrohodně, ale ve skutečnosti se jedná o podvrženou zprávu, která má obvykle za cíl vylákat z nás peníze.

Bez popisku

Bez popisku

Šmejdi z bazarů

Tváří se jako zájemci o naše zboží, které chtějí obratem odkoupit. Vše vypadá skvěle, možná až příliš. Jediný zádrhel je skutečnost, že je zájemce z daleka. Požádá nás o zaslání balíčku přes kurýra, který vypadá jako zavedená přepravní společnost. Samotný podvod spočívá v tom, že stránka je falešná a podvodník z nás může velmi rychle vylákat různé osobní a citlivé informace týkající se naší osoby.

Zašle nám odkaz, který obvykle obsahuje zkratku některé přepravní společnosti, ale nejde o její skutečnou adresu. Například v odhalených podvodech využívali podvodníci adresu v podobě pd-cz.order.5231.biz, správná adresa společnosti DPD je však www.dpd.com/cz/cs.

Po kliknutí na podvodný odkaz se nám ukáží informace týkající se shrnutí příslušného prodeje. Všechny údaje vypadají správně. Cílem podvodníka je získat údaje o naší platební kartě či přímo přístup do internetového bankovnictví. Vše na stránce proto vede k tomu cíli. Najdeme zde katalog bank, který je k nerozeznání od těch na důvěryhodných e-shopech i chytře naprogramovaného chatbota z domnělé zákaznické podpory, na kterou se právě podvodníci odkazují v případě našich námitek vůči způsobu úhrady částky.

Vánoční půjčky

Plánujete půjčku kvůli dárkům? Toho zneužívají podvodníci, kteří se snaží poskytnout velmi výhodnou půjčku zabalenou v roztomilém papíru s vánočními motivy a stužkou s velikou mašlí. Slibují, že půjčka bude samozřejmě vyřízená pohodlně a téměř okamžitě. A vedle tlačítka o její žádost symbolicky ubývá po sekundách čas do Štědrého dne.

Jen malým písmem na konci stránky je pak možné dohledat, že maximální výše je RPSN je přibližně 13713,7 %. Nehledě na poplatky skryté ve smlouvě, kterou řada z nás nečte dost pečlivě. Částka, kterou člověk splácí, pak může být několikanásobně vyšší než zapůjčená suma. Může se tedy stát, že bychom významný podíl spláceli ještě o Vánocích následujícího roku. Je dobré si důkladně promyslet, jestli si raději nedopřát pohodové svátky bez dluhu a se symbolickými dary nežli svátky s dluhem, jehož výše přesahuje hodnotu zakoupených dárků.

Bez popisku

Bez popisku

Stačí chvilka nepozornosti a můžeme přijít o hodně. Je proto důležité být v tomto předvánočním období zvlášť opatrný a o to víc kontrolovat nabídky, odkazy a smysluplnost požadavků, které jsou na nás kladeny skrze nejen e-maily, ale i např. SMS zprávy a podobně.

Bez popisku

Speciální díl – náš výběr za rok 2025

Chráníme kyberprostředí Masarykovy univerzity už 16 let. Každý rok se při tom setkáváme se spoustou událostí, které jsou jak zajímavé, tak varující. Při jejich řešení se vždy něco naučíme. Tento rok chceme sdílet část těchto informací také s vámi.

Slabina jednorázových ověřovacích kódů

Vícefaktorové ověření je důležitým krokem pro zvýšení bezpečnosti vašich účtů, ale ne všechny metody jsou stejně účinné. Jednorázové kódy sice poskytují dodatečnou ochranu, ale útočníci je mohou získat pomocí phishingu – například tím, že vás přimějí zadat kód na falešné stránce. Proto doporučujeme používat softwarový bezpečnostní klíč. Ten automaticky ověřuje, že se přihlašujete ke správné službě, a nelze ho použít na podvodné stránce. Přihlášení je rychlé a pohodlné – stačí kliknutí, otisk prstu nebo rozpoznání obličeje. I když má metoda některá omezení, lze je obejít například využitím správce hesel, který bezpečnostní klíč uchovává a umožňuje jeho použití i na zařízeních bez biometrického přihlášení. Více zde.

Bez popisku

Bez popisku

DeepSeek a rizika AI nástrojů v roce 2025

V roce 2025 se ukázalo, že AI nástroje společnosti DeepSeek mohou být nebezpečné. Uživatelské vstupy i informace o zařízení se ukládají na servery v Číně. DeepSeek nespecifikuje, jak dlouho jsou zde uchovávány, a zda jsou mazány. Podle dostupných informací dochází k jejich přenosu na servery firem Huawei a China Mobile, které jsou sankcionovány partnery České republiky. V lednu téhož roku navíc došlo k úniku milionů záznamů, včetně konverzací a přístupových údajů. Tyto události ukazují, proč je používání DeepSeeku v citlivém akademickém prostředí riskantní a proč je lepší hledat bezpečnější alternativy. Více zde.

Infostealery – tichá, ale nebezpečná hrozba​​

Infostealery jsou typem špionážního malwaru​, který se šíří například přes infikované odkazy, falešné stránky ke stažení softwaru nebo podvodné e‑maily. Dokáží ukrást přihlašovací údaje, platební informace, e‑maily, dokumenty, klíče z aplikací a další citlivá data. Kromě toho mohou zaznamenávat stisky kláves, těžit kryptoměny, zobrazovat nevyžádané reklamy nebo umožnit vzdálené ovládání zařízení. Mezi nejznámější patří Lumma Stealer, který využívá například falešné CAPTCHA stránky k instalaci škodlivého kódu a dokáže obejít antivirovou ochranu. Prevence je klíčová – používejte antivirový software, správce hesel, vícefaktorové ověření, bezpečné zdroje pro stahování softwaru, pravidelně aktualizujte systém a sledujte podezřelé aktivity na účtech. Více zde.​

Rok 2025 v číslech

Stalo se toho však mnohem víc – schválně se podívejte na konkrétní čísla.

Počet celkových incidentů za rok 2025

Automatických detekcí útoků/skenů

Řešených incidentů

Phishingů

Porušení autorských práv

Malware útoků

Sextortion vydírání

Kompromitovaných účtů

Spear-phishing případů

Kompromitovaných zařízení

Bez popisku

Co si z toho vzít?

Kyberútoky jsou reálné a mohou se týkat každého z nás.
Buďme obezřetní, vzdělávejme se a v případě potřeby se neváhejte obrátit na CSIRT-MU – kyberbezpečnostní tým Masarykovy univerzity.

Používáte starou verzi internetového prohlížeče. Doporučujeme aktualizovat Váš prohlížeč na nejnovější verzi.

Další info