Vishing a smishing: ako podvodníci útočia cez telefón a SMS
Účtovníčka stredne veľkej firmy z Trnavy zdvihla telefón. Pokojný hlas na druhej strane sa predstavil ako pracovník banky: "Zaznamenali sme podozrivú platbu z vášho firemného účtu. Aby sme ju stihli zastaviť, potrebujem potvrdiť kód, ktorý vám práve teraz prišiel v SMS." Kód prišiel. Účtovníčka ho nadiktovala. O tri minúty zmizlo z účtu 14 000 eur. Útočník nemusel prelomiť jediné heslo. Stačil mu telefón a vaša dôvera.
Čo sa v skutočnosti stalo
Podvodník nezaútočil na techniku. Zaútočil na človeka. Vopred si zistil meno firmy aj meno účtovníčky z verejne dostupných zdrojov. Hovor načasoval na koniec mesiaca, keď sa platby spracúvajú v zhone. A SMS kód, ktorý si vypýtal, nebol potvrdením o zastavení platby. Bol to overovací kód, ktorým práve potvrdil svoj vlastný prevod peňazí.
Tento typ útoku má dva názvy podľa kanála, ktorý zneužíva. Keď zazvoní telefón, hovoríme o vishingu. Keď príde podvodná SMS, ide o smishing. Oba útoky majú spoločné jedno: cieľom nie je systém, ale dôverčivý zamestnanec.
Otázka pre vás: Vedel by váš účtovník alebo asistentka spoľahlivo rozpoznať, že hovor z "banky" je podvod, keď na nich útočník tlačí časom a strachom?
Vishing a smishing: dve strany tej istej mince
- Vishing (hlasový podvod): útočník volá a vydáva sa za banku, dodávateľa, IT podporu alebo dokonca za vlastného konateľa firmy. Tlačí na rýchle konanie a vypytuje si kódy, heslá alebo schválenie platby.
- Smishing (podvodná SMS): správa s odkazom na falošnú stránku banky, výzvou na "doplatenie colného poplatku" alebo upozornením na "zablokovaný účet". Cieľom je, aby ste klikli a zadali prihlasovacie údaje.
- Spoofing čísla: na displeji sa zobrazí reálne číslo banky alebo známej firmy. Útočníci ho vedia sfalšovať, takže ani správne číslo nie je dôkaz pravosti.
Prečo to funguje aj na opatrných ľudí
Tieto útoky nestavajú na technike, ale na psychológii. Vytvoria pocit naliehavosti, autority a strachu. Keď vám niekto tvrdí, že práve teraz prichádzate o peniaze, racionálne myslenie ustúpi panike. Presne s tým útočníci počítajú. Ide o klasický príklad sociálneho inžinierstva, kde najslabším článkom nie je softvér, ale ľudská prirodzenosť.
Ako ochrániť firmu pred týmito útokmi
Dobrá správa je, že obrana je z veľkej časti o nastavení jasných pravidiel a o vyškolení ľudí. Tu je päť opatrení, ktoré dramaticky znižujú riziko:
- Zaveďte pravidlo spätného volania. Pri každej žiadosti o platbu alebo údaje cez telefón zložte a zavolajte späť na oficiálne číslo z vlastnej evidencie, nie na to, z ktorého vám volali.
- Nikto si nikdy nepýta overovací kód. Banka ani IT podpora si od vás SMS kód či heslo nevypýta. Toto pravidlo musí poznať každý zamestnanec.
- Dvojitá kontrola platieb. Platby nad stanovenú sumu nech vždy schvaľujú dvaja ľudia. Jeden telefonát tak nestačí na odoslanie peňazí.
- Neklikajte na odkazy v SMS. Stránku banky alebo dodávateľa si vždy otvorte ručne v prehliadači, nikdy nie cez odkaz v správe.
- Hláste podozrenia bez strachu. Zamestnanec, ktorý takmer naletel, musí mať istotu, že nahlásenie incidentu mu neuškodí. Rýchle nahlásenie môže platbu ešte zastaviť.
Podozrivé útoky môžete nahlásiť aj národnej autorite. Aktuálne varovania a postupy zverejňuje SK-CERT, vládna jednotka pre riešenie kybernetických incidentov.
Školenia a simulácie
Naučíme váš tím rozpoznať vishing aj smishing na reálnych ukážkach a otestujeme ho simulovanými kampaňami. Človek pripravený na útok je vaša najlepšia obrana.
Pozrieť službu →Komplexná ochrana
Filtrovanie hrozieb, ochrana zariadení a monitoring podozrivej aktivity. Technická vrstva zachytí to, čo prejde popri pozornosti človeka.
Pozrieť službu →Ak chcete vedieť, ako odolný je váš tím práve teraz, dobrým východiskom je IT audit doplnený o testovaciu phishingovú a vishingovú kampaň. Výsledky presne ukážu, kde je potrebné zacieliť vzdelávanie.
Nečakajte, kým zazvoní podvodník
Pripravíme vašich ľudí na reálne útoky cez telefón aj SMS a nastavíme procesy, ktoré peniaze ochránia aj pri ľudskej chybe.
Chcem chrániť firmuAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Ako spoznám, že ma volá podvodník a nie skutočná banka?
Spoľahlivý znak je, keď druhá strana tlačí na rýchlosť, vyvoláva strach a pýta si overovací kód, heslo alebo schválenie platby. Skutočná banka toto nikdy nerobí. Aj keď sa na displeji zobrazí správne číslo, zložte a zavolajte späť na oficiálne číslo z webu banky. Číslo na displeji sa dá sfalšovať.
Čo mám robiť, ak zamestnanec už nadiktoval kód alebo zadal údaje?
Konajte okamžite. Kontaktujte banku a požiadajte o zablokovanie účtu a zastavenie platby, zmeňte ohrozené heslá a nahláste incident. Pri firemnom účte počíta každá minúta. Preto je dôležité mať vopred jasný postup, koho v takej situácii kontaktovať.
Dá sa proti vishingu a smishingu brániť technicky?
Technika pomáha, no sama nestačí. Filtre dokážu zachytiť časť podvodných SMS a blokovať známe falošné stránky. Najdôležitejšou obranou ale ostávajú vyškolení ľudia a jasné firemné pravidlá pre overovanie a schvaľovanie platieb.
Sú malé firmy pre takéto útoky zaujímavé?
Áno, často dokonca viac ako veľké. Malé a stredné firmy mávajú slabšie nastavené procesy schvaľovania platieb a menej skúseností s týmito podvodmi. Útočníci to vedia a cielene si ich vyberajú.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.