Domov / Tipy a rady / Falošná faktúra od šéfa: ako vyzerá cielený phishing na účtovníčku
Bezpečnosť

Falošná faktúra od šéfa: ako vyzerá cielený phishing na účtovníčku

Falošná faktúra od šéfa: ako vyzerá cielený phishing na účtovníčku

Zuzana sedela pri obrazovke a ruky sa jej triasli nad klávesnicou. Na monitore svietil e-mail od konateľa, odoslaný o 16:47, tesne pred koncom pracovného dňa. „Zuzka, potrebujem to uhradiť ešte dnes, som na rokovaní, neviem telefonovať.“ Faktúra v prílohe vyzerala úplne bežne. Suma nebola extrémna, dodávateľ znel povedome. Práve preto bol tento spear phishing taký nebezpečný.

Čo je spear phishing a prečo je nebezpečnejší ako bežný spam

Spear phishing je cielený podvodný e-mail, ktorý si útočník pripraví presne pre konkrétnu osobu a firmu, na rozdiel od hromadného spamu pôsobí dôveryhodne, lebo obsahuje reálne mená, logo, štýl komunikácie šéfa aj kontext z verejne dostupných informácií o firme.

  • Útočník si vopred naštuduje štruktúru firmy a mená ľudí
  • Vytvorí e-mailovú adresu podobnú tej skutočnej (napríklad so zamenou jedného písmena)
  • Pridá tlak na čas a emócie („urgentné“, „dnes“, „neviem telefonovať“)
  • Priloží falošnú faktúru alebo zmenené platobné údaje
  • Spolieha sa na to, že obeť nebude overovanie riešiť pre strach z konfliktu so šéfom

Bežný utorok, ktorý sa zmenil na krízu

Firma s dvadsiatimi zamestnancami, sídlo niekde medzi Trnavou a Bratislavou, bežná výroba a predaj, bežný účtovný deň. Zuzana robila účtovníctvo už sedem rokov a faktúry od dodávateľov poznala naspamäť. Práve preto ju tento e-mail znepokojil, niečo jej nesedelo, hoci nevedela presne povedať čo. Adresa odosielateľa vyzerala takmer identicky ako tá, ktorú konateľ bežne používal, chýbalo tam len jedno písmenko v doméne.

Namiesto toho, aby rovno klikla na „odoslať platbu“, si spomenula na niečo, čo si pred mesiacom zapísala na školení o sociálnom inžinierstve. Lektor im vtedy povedal jednoduchú vetu: „Ak vás niekto tlačí do rýchlosti a zároveň vám bráni overiť si to telefonicky, je to varovný signál.“

Otázka pre vás: Keby vám dnes o 16:50 prišla faktúra „od šéfa“ s prosbou o okamžitú úhradu, overili by ste si to, alebo by ste konali pod tlakom času?

Keď prišiel na scénu interný IT správca

Zuzana napísala správu internému IT správcovi Marekovi. Ten mal za sebou desiatky podobných hlásení, väčšinou falošných poplachov, ale tentoraz pri pohľade na hlavičku e-mailu hneď spozornel. Doména odosielateľa nebola tá firemná, len vizuálne veľmi podobná. „Cítil som, ako mi stúpa adrenalín,“ priznal si neskôr Marek. „Vedel som, že ak to Zuzana poslala pred piatimi minútami, máme pár minút na to, aby sme to ešte zastavili na strane banky.“

Zavolal do banky, požiadal o pozastavenie platby, súčasne telefonicky overil u konateľa, že žiadny takýto e-mail neposielal. Konateľ bol práve na dovolenke, telefón mal pri sebe a reagoval okamžite. Platba sa ešte nestihla spracovať. Marek následne e-mail nahlásil ako podvodnú faktúru a zablokoval doménu na firemnom e-mailovom serveri, aby sa útok neopakoval na kolegov v účtovnom oddelení.

8 minút
Toľko uplynulo od prijatia podvodného e-mailu po telefonát do banky. Práve táto rýchlosť rozhodla, či sa z hroziacej škody stane len zaujímavá historka, alebo reálna finančná strata z spear phishingu.

Prečo to nebolo len o šťastí

Zuzana si neskôr uvedomila, že by na ten e-mail dôverčivo neskočila, keby si pred mesiacom neprešla školenia o IT bezpečnosti, kde sa práve takýto scenár, nazývaný aj CEO fraud, prebral na konkrétnych príkladoch. Nebolo to o technickom filtri, ale o tom, že vedela, na čo sa má pri podozrivom e-maile pozrieť: adresa odosielateľa, tón naliehavosti, žiadosť o výnimku z bežného postupu.

Útoky tohto typu patria podľa správy ENISA o aktuálnych kybernetických hrozbách medzi najčastejšie vstupné body do firemných systémov, práve preto, že cielia na ľudí, nie na technológiu. Podobne ako pri zraniteľnostiach, o ktorých sme písali napríklad v článku o záplatovaní kritickej chyby v SolarWinds, aj tu platí, že najslabším článkom býva človek pod časovým tlakom, nie zastaraný softvér.

Ako sa líši spear phishing od bežných podvodov na internete

Kým klasické podvody na internete cielia naširoko a spoliehajú sa na masu, spear phishing si vyberie konkrétnu osobu, naštuduje si jej pracovnú rolu a vzťahy vo firme a prispôsobí jazyk aj kontext presne jej. Preto firmy, ktoré riešia len antivírus a ochranu zariadení, no vynechajú prípravu ľudí, zostávajú zraniteľné presne v tomto bode.

Pre ľudí

Školenie IT bezpečnosti

Naučíme vašich zamestnancov, ako vyzerá reálny podvodný e-mail a čo urobiť v prvých minútach podozrenia.

Pozrieť službu →
Pre systémy

IT bezpečnosť komplexne

Overíme nastavenie e-mailu, filtrov a prihlasovania tak, aby časť podvodov zachytil systém skôr, než sa dostanú na stôl kolegyni.

Pozrieť službu →

Čo sa vo firme zmenilo potom

Po tomto incidente si konateľ sadol s Marekom a dohodli sa na jasnom pravidle: žiadna platba nad určitú hranicu sa neschvaľuje len na základe e-mailu, vždy nasleduje telefonické overenie. Zaviedli aj dvojitý podpis pre väčšie platby a pravidelné opakovanie školení pre celé účtovné oddelenie, nielen pre nových zamestnancov. Marek navyše odporučil pravidelný IT audit, aby sa podobné medzery odhalili skôr, než ich niekto zneužije, podobne ako pri iných typoch útokov, napríklad pri DDoS útokoch, kde tiež rozhoduje pripravenosť vopred, nie reakcia v momente krízy.

Zuzana si dnes pri každej netypickej faktúre spomenie na ten utorok. Hovorí, že najväčšou úľavou nebolo, že firma neprišla o peniaze, ale že vedela presne, čo má urobiť a komu zavolať. Žiadna panika, žiadny pocit viny, len jasný postup.

Naučte tím rozpoznať podvod

Školenie IT bezpečnosti pripraví vašich ľudí presne na situácie ako falošná faktúra od šéfa.

Objednať školenie

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Aké riešenie na školenie zamestnancov odporúčate pre malú firmu?

Odporúčame pravidelné školenie IT bezpečnosti zamerané na reálne scenáre, nielen teóriu. Pre malú firmu do 20 zamestnancov stačí jedno spoločné školenie v rozsahu niekoľkých hodín a jeho opakovanie raz ročne, doplnené o krátke pripomenutie pre nových kolegov do 30 dní od nástupu.

Ako spoznám, že ide o spear phishing a nie o bežný e-mail od kolegu?

Všimnite si adresu odosielateľa, nielen zobrazené meno, tón naliehavosti a žiadosť o výnimku z bežného postupu. Ak e-mail tlačí na rýchlosť a súčasne odrádza od telefonického overenia, ide s vysokou pravdepodobnosťou o podvod.

Čo mám robiť, ak som už na podozrivý e-mail klikla alebo odoslala platbu?

Okamžite kontaktujte banku so žiadosťou o pozastavenie platby a informujte interného IT správcu alebo svojho IT partnera. Čím skôr zareagujete, tým vyššia šanca, že sa transakcia ešte dá zastaviť alebo aspoň obmedziť škody.

Stačí na ochranu pred takýmito útokmi len technický filter e-mailov?

Technický filter zachytí časť podvodov, no cielený spear phishing je navrhnutý presne tak, aby cez neho prešiel. Kombinácia filtra, jasných firemných pravidiel pre platby a pravidelného školenia zamestnancov dáva výrazne vyššiu ochranu než ktorýkoľvek z týchto prvkov samostatne.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
8. Október 2026 • Autor: Tím IT POMOC
📞 Zavolať nám