792 315 084
OVĚŘIT DOSTUPNOST

Phishing v ČR 2026 — nové techniky podvodníků

Publikováno: 30. 7. 20262621 slovČtení na 13.1 min.

Lead: Phishing už dávno není zubožená angličtina v emailu od „nigerijského prince“. V polovině roku 2026 řeší česká kyberpolicie případy, kde podvodníci kopírují web ČSOB pixel po pixelu, telefonicky se vydávají za bankovní callcentrum s znalostí jména, posledního pohybu na účtě i interního skriptu, a pomocí AI generují hlas vašeho šéfa, který vám „naléhavě“ volá z dovolené. Tento přehled mapuje, co se za poslední rok změnilo v technikách českých podvodníků, kde jsou nové slabiny, a hlavně co konkrétně dělat, abyste o peníze nepřišli vy nebo vaše rodina.

Stav phishingu v ČR — čísla a kontext 2026

Bankovní asociace eviduje v roce 2025 obraty z neoprávněných transakcí v rozsahu nižších stovek milionů korun ročně, s tendencí růstu. Podstatnější je, že úspěšnost útoků roste — zatímco v letech 2020–2022 byla typická konverze phishingové kampaně pod 0,5 % obětí na rozeslaný email, dnes propracované kampaně dosahují 3–5 %, u některých vishingových (telefonických) útoků dokonce přes 10 %.

Důvody jsou tři. Za prvé, kvalita podvodu vzrostla — překladače a AI nástroje odstranily jazykovou nešikovnost, která byla dříve „varovný signál“. Za druhé, podvodníci se naučili personalizovat. Třetí, ekosystém ukradených dat z únikových databází roste — vaše jméno, telefon, email, banka jsou nejspíš veřejně dostupné na šedém trhu.

Cílovou skupinou už není jen důchodce. Statistiky ukazují stejné riziko u 30–40letých vysokoškoláků z IT jako u 70letých — jen techniky se liší. Mladší padají na sofistikované investiční scamy a fake remote-work nabídky, starší na bankovní vishing.

Vishing 2026 — telefonát z „callcentra ČSOB“

Vishing (voice phishing) je dnes nejnebezpečnější forma. Typický scénář vypadá takto:

Zazvoní vám telefon, číslo má český formát s předvolbou Prahy (+420 2, +420 22). Hlas na druhé straně mluví plynnou češtinou bez přízvuku, přivítá vás jménem („Dobrý den, pan Novák?“), představí se jako „Bezpečnostní oddělení ČSOB“ a sdělí, že právě probíhá podezřelá transakce z vašeho účtu. Často zmíní konkrétní detaily — výši nedávného poplatku, jméno obchodníka u poslední platby — to vás okamžitě uklidní.

Volající vás vede ke krokům: „pro vaši bezpečnost přesuňte prostředky na bezpečný účet“, „potvrďte transakci v aplikaci“, „stáhněte si aktualizační aplikaci pro ověření“. Cílem je buď přimět vás k převodu na podvodníkův účet, nebo dostat na váš telefon vzdálenou správu (AnyDesk, TeamViewer), ze které pak provedou převod sami.

Jak je možné, že vědí, kdo jste

Tři zdroje. Únik dat z e-shopu, kterému jste věřili (jméno, email, telefon). Druhý — telefonní seznam (telefonniseznam.cz a podobné). Třetí — sociální inženýrství: zavolají vám předem jako „průzkum spokojenosti banky“ a vy odpovíte, kde máte účet. Tato první neškodná otázka je rekognoskace pro skutečný útok za týden.

Kdy banka NIKDY nezavolá

Žádná česká banka:

  • vás nepožádá o zadání PINu, hesla nebo SMS kódu po telefonu
  • vás nevyzve k převodu peněz na „bezpečný účet“
  • vás nepožádá o instalaci vzdálené správy
  • vám neposlat platnou aplikaci k instalaci přes link v SMS

Pokud kterýkoli z těchto požadavků zazní — zavěste. Zavolejte sami na oficiální číslo banky uvedené na zadní straně karty (ne na číslo, které vám sdělil volající).

Smishing — SMS podvody se zásilkami

Druhá masivní vlna 2026 jsou SMS s tématem „vaše zásilka uvízla na celním úřadě, doplaťte 30 Kč“ nebo „DPD/Zásilkovna nemohla doručit balík, ověřte adresu“. V SMS je odkaz na falešný web připomínající logo skutečné dopravce.

Když na odkaz kliknete, otevře se stránka, která chce buď:

  • platbu kartou za „celní poplatek“ (typicky drobnou částku 30–80 Kč, kterou jste ochotni zaplatit bez váhání)
  • přihlášení do vaší banky pro „ověření platby“

V obou případech předáte podvodníkům údaje o platební kartě nebo přístup k bankovnictví. Drobná částka 30 Kč je psychologický trik — necítíte, že riskujete. Reálná škoda přijde dny později, když se z karty odečte několik desítek tisíc.

Praktická obrana

Žádný dopravce v ČR (DPD, PPL, Zásilkovna, Česká pošta, GLS) nepožaduje doplatek za doručení přes SMS link. Pokud máte podezření, že vám má přijít balík, přihlaste se přímo do aplikace daného dopravce nebo na jejich web — link zadejte ručně, nepoužívejte ten z SMS.

QR phishing (quishing) — nová móda 2025/2026

QR kódy se za pandemii staly normou — restaurační menu, parkovné, platby. Podvodníci to využili. Quishing je phishing přes QR kódy. Typické scénáře:

  • Nálepka s QR kódem nalepená přes legitimní parkovací QR — vede vás na falešnou bránu, kde zadáte kartu.
  • QR v emailu (vyžívá faktu, že firemní spam filtry obrázky QR neumí číst), který vede na falešný přihlašovací portál.
  • QR na letáku ve schránce, leták předstírá „akci od MyHomelan“ nebo banky.

Riziko: telefon QR otevírá v defaultním prohlížeči, kde nemáte ochranu jako v desktop browseru, a navíc QR kód neukazuje cílovou URL, dokud na ni nekliknete.

Obrana proti quishingu

V telefonu zapněte volbu „Zobrazit URL před otevřením“ (iOS i Android Camera app to po QR scanu nabízí — jen URL letmo zkontrolujte). Nikdy nezadávejte přihlašovací údaje nebo platební kartu na web, na který jste přišli skrz QR kód — vždy nejdřív zavřete prohlížeč a otevřete přímou cestou (oficiální aplikace, ručně zadaná URL).

AI deepfake — vishing nové generace

Toto je vlna, která začala v 2024 a v 2026 dosáhla mainstreamu. Podvodníci používají AI klony hlasu k tomu, aby telefonoval váš šéf, partner, otec, syn. Stačí jim 30sekundový vzorek hlasu — z YouTube videa, z Instagram reelu, ze záznamu konferenčního hovoru.

Typický útok: telefonuje „váš šéf“ z neznámého čísla („jsem na služebce v Německu, ztratil telefon“), naléhavě potřebuje, abyste provedli urgentní převod dodavateli, faktura je ve schránce. Hlas zní přesně jako šéf, intonace, drobné nuance. Když odoláte a chcete ověřit, „šéf“ vám dá pochopení, ale zdůrazní časový tlak.

Tato technika cílí primárně na firmy s rozdělenou platební autorizací (typicky asistentky, finanční ředitele, účetní). Škody se počítají v milionech.

Jak rozpoznat deepfake

V roce 2026 už ne podle hlasu — kvalita klonování je nerozpoznatelná. Rozpoznáte to kontextem a procesem:

  • Šéf vám volá z neznámého čísla? Zavěste a zavolejte mu na známé číslo.
  • Naléhavost + převod peněz = univerzální red flag. Reálný šéf chápe, že potřebujete ověřit přes obvyklý proces.
  • Předem si s důvěryhodnými lidmi v rodině/firmě dohodněte kódové slovo pro situace, kdy je potřeba něco urgentně potvrdit po telefonu.

Investiční scamy — Telegram, Whatsapp, „tip na akcii“

Další masivní kategorie 2025/2026 jsou investiční podvody na sociálních sítích a chatech.

Začátek je nevinný: na Facebooku/Instagramu vidíte reklamu se známou tváří (Babiš, Kellner, Vondra, Křetínský) „doporučující“ investiční platformu. Po prokliku se přihlásíte do systému, který vám slibuje 20–30 % zhodnocení měsíčně, ukazuje vám „live obchodování“ a po několika dnech vám připíše první „zisk“.

Když chcete peníze vybrat, narazíte na byrokracii — „musíte ověřit účet, doplatit daň, doplatit poplatek“. Tato spirála vás dovede k investicím v řádu stovek tisíc, někdy milionů korun. Žádné z peněz nikdy neuvidíte zpět.

Podstatné je, že fotografie známých osobností jsou falešné nebo bez jejich svolení, často generované AI nebo deepfake video. Babiš ani Kellner žádné investiční platformy nedoporučují.

Indikátory podvodu

  • Sliby zhodnocení 20+ % měsíčně (reálné akcie dělají 8–10 % ročně, nadprůměrné fondy 15 %)
  • Tlak na rychlé rozhodnutí („dnes nejnižší cena“, „limitovaný počet míst“)
  • Komunikace přes WhatsApp/Telegram, ne přes oficiální platformu s ČNB licencí
  • Nemožnost najít platformu v seznamu ČNB licencovaných obchodníků s cennými papíry
  • „Account manager“, který vám telefonuje a vede k navyšování investic

Romance scam — emocionální verze

Méně diskutovaná, ale stále aktivní kategorie. Podvodník naváže virtuální vztah přes seznamovací aplikaci nebo Facebook (často se vydává za vojáka v zahraničí, lékaře v misi, vdovce s dítětem). Po týdnech kontaktu, kdy si získá důvěru, přijde „naléhavá situace“ — léčba dítěte, propuštění z mise, koupě letenky. Oběť pošle peníze. Spirála pokračuje.

Cílovou skupinou jsou primárně ženy 50+ s rozpadlým vztahem za sebou nebo vdovy, ale stále častěji i muži 40+. Škody se počítají v statisících až milionech.

Indikátory

  • Druhá osoba odmítá videohovor (nebo videohovor proběhne, ale jen krátce s „špatným signálem“)
  • Geografická distance, která zabraňuje setkání
  • Rychlé vyznání citů (typicky během 2–4 týdnů)
  • Postupné navozování naléhavé situace

Praktická obrana — checklist pro každého

Toto si vytiskněte na ledničku:

  • Banka nikdy nezavolá s žádostí o PIN, heslo, SMS kód ani převod na „bezpečný účet“
  • Žádný dopravce nepožaduje doplatek přes SMS link
  • Investice s garantovaným zhodnocením 20 %+ neexistují — jde o podvod
  • Šéf/rodinný příslušník volá z neznámého čísla s urgentním požadavkem → zavěste, zavolejte zpět na známé číslo
  • Nikdy neinstalujte AnyDesk/TeamViewer na pokyn někoho po telefonu
  • Pochybný link v emailu/SMS → otevřete oficiální stránku ručně v prohlížeči
  • Důvěřujte instinktu — pokud něco působí naléhavě a divně, je to podvod. Vypněte telefon, prospíte se, zítra ověříte.

Co dělat, když už jste se stal obětí

Rychlost je klíčová. Pokud k incidentu došlo:

  1. Okamžitě kontaktujte banku (linka na zadní straně karty, dostupná 24/7). Žádejte zablokování karty/účtu a stop platby. Pokud převod proběhl před méně než 24 hodinami, je velká šance ho vrátit.
  2. Změňte hesla ke všem dotčeným službám (banka, email, sociální sítě).
  3. Nahlaste policii ČR přes e-podání nebo osobně na obvodní oddělení. Toto je důležité jak pro statistiku, tak pro případné vrácení peněz pojišťovnou nebo bankou.
  4. NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) provozuje incident report pro občany na nukib.cz — využijte jejich kanál pro evidenci útoku.
  5. Spotřebitelská pomoc — Sdružení obrany spotřebitelů či dTest mohou pomoci s vymáháním u banky, pokud ta nechce poskytnout součinnost.

Banka vám v některých případech kompenzuje škodu (zejména pokud jste byl manipulován k převodu sociálním inženýrstvím, a banka to mohla detekovat). Ne vždy. Klíčovým argumentem je „banka neprovedla adekvátní bezpečnostní kontrolu vzhledem k podezřelému charakteru transakce“.

FAQ — phishing a obrana v praxi

Jak rozpoznám podvodný email od skutečného?

Klíč je v doménovém jméně odesílatele a v cílových odkazech. Mailem od ČSOB může být „info@csob.cz“, podvod často přijde z „info@csob-bezpecnost.cz“, „csob.zabezpeceni-cz.com“ nebo podobné varianty. Najeďte myší nad odkazy (nereagujte, jen najeďte) a podívejte se na cílovou URL ve stavovém řádku — nepodvedete se.

Co je dvoufaktorová autentizace a stačí ona?

2FA znamená, že k přihlášení potřebujete kromě hesla i druhý kanál (SMS kód, autentikátor aplikace, fyzický klíč). Snižuje riziko drasticky, ale ne na nulu. Sofistikovaní podvodníci umí 2FA obejít (sociálním inženýrstvím vás přimějí prozradit i SMS kód). Nejlepší forma 2FA jsou hardware klíče (YubiKey) nebo authenticator apps (Authy, Google Authenticator), ne SMS.

Mám si nechat udělat audit kybernetické bezpečnosti?

Pro firmu s 10+ zaměstnanci a finančními transakcemi — ano, doporučuju. Cena auditu 30–80 tisíc Kč, vrátí se při první zachycené hrozbě. Pro domácnost je dostatečné: silný password manager (1Password, Bitwarden), 2FA všude, kde to jde, aktualizovaný OS a antivirus, vzdělaní členové rodiny.

Jak vysvětlit babičce/dědečkovi, že přes telefon nikdy nesdělit PIN?

Konkrétní script: „Babi, kdyby ti kdokoli zavolal a tvářil se jako banka — řekni mu ‚zavolám vám zpátky‘ a zavěs. Pak zavolej mě nebo tátovi. Vždycky, bez výjimky. I kdyby byli sebepříjemnější.“ Vzdělávání je o opakování a jednoduchosti, ne o vysvětlování technické stránky.

Kde se dozvím o aktuálních phishingových kampaních?

NÚKIB (nukib.cz) zveřejňuje varování o aktivních kampaních. Web bezpecnostnasiti.cz Národní centrály proti organizovanému zločinu. Pro firmy CertCC (cert.cz). Pro IT profesionály Have I Been Pwned (haveibeenpwned.com) — kontrola, zda se vaše data objevila v úniku.

Funguje antivirus proti phishingu?

Částečně. Moderní antiviry (Avast, Kaspersky, ESET) mají URL filtry, které blokují známé phishingové stránky. Ale nově vzniklá phishingová doména (povětšinou aktivní 24–72 hodin před detekcí) projde. Antivir je doplněk, nikoli plná obrana.

Co je „spear phishing“?

Cílený phishing na konkrétní osobu/firmu. Místo masového rozesílání emailu na milion adres podvodník vytvoří personalizovaný email odkazující na konkrétní projekt, kolegu, smlouvu. Účinnost spear phishingu je o řád vyšší než hromadného (10–30 % konverze). Cílem jsou zejména finanční ředitelé, asistentky CEO, IT admini.

Závěr — phishing v 2026 je o procesu, ne o technologii

Technologie podvodníků je dnes na úrovni, kdy „rozpoznat phishing podle vizuálu“ už nefunguje — emaily i weby vypadají dokonale. Co dnes funguje, jsou procesy: ověřovat naléhavé požadavky druhým kanálem, nepouštět se do investic přes WhatsApp, mít kódové slovo v rodině/firmě, mít trénované zaměstnance, vědět co dělat při útoku.

Investice do bezpečnostního vzdělávání rodiny i kolegů (1 hodina měsíčně) má dnes lepší návratnost než jakýkoli antivirus. Začněte ji dnes.


Sledujte tech a kyberbezpečnostní novinky pro Prahu. Na internetpraha.com pravidelně píšeme o ochraně před podvody, nových nástrojích a tom, jak žít bezpečně v digitálním světě. Pokud máte vlastní zkušenost s phishingem, podělte se v komentářích.

Čtěte také

Přečtěte si i ostatní články z blogu.