Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 15 zhlédnutí

ČSSZ varuje před podvodnými SMS o nedoplatku na sociálním pojištění

Česká správa sociálního zabezpečení upozornila 16. září na SMS, která tvrdí, že příjemce dluží na sociálním pojištění, a posílá ho na adresu eportal-cssz-cz.casa. Ta se skutečným ePortálem nemá nic společného. Úřad připomíná, že takové SMS nikdy nerozesílá.

Ruka držící chytrý telefon s prázdnou obrazovkou
Podvodná zpráva dorazí jako obyčejná SMS mezi ostatní, bez varovné značky. Foto: Santeri Viinamäki, Wikimedia Commons (CC BY-SA 4.0)

Česká správa sociálního zabezpečení (ČSSZ) zveřejnila 16. září upozornění na podvodné SMS zprávy. Chodí lidem do telefonu, tvrdí, že mají nedoplatek na sociálním pojištění, a nabízejí odkaz, kde se dá zkontrolovat. Odkaz ovšem nevede na úřad.

Znění zprávy úřad zveřejnil celé

To je na tom upozornění nejcennější. ČSSZ neopisuje podvod vlastními slovy, ale cituje ho: „Dobrý den, při kontrole evidence sociálního pojištění byl u Vás zjištěn evidovaný nedoplatek. Info zde: eportal-cssz-cz.casa“. Kdo takovou zprávu dostane, má ji s čím porovnat.

Úřad k tomu píše, že uvedený odkaz na jeho stránky nevede a že cílem může být získání osobních, přihlašovacích nebo platebních údajů. Jiné podrobnosti neuvádí – kolik zpráv se rozeslalo ani kolik lidí naletělo, v oznámení není.

Adresa se čte od konce

Trik je v tom, že podvodná adresa obsahuje slova, která čtenář zná. Skutečný ePortál ČSSZ běží na eportal.cssz.cz, podvodná stránka na eportal-cssz-cz.casa. Obě tečky jsou vyměněné za pomlčky a na konec přibyla jiná koncovka. Právě ta o všem rozhoduje: prohlížeč čte adresu odzadu, ne odpředu. U pravé adresy je tím koncem cssz.cz, u podvodné .casa.

Doména .casa je běžná generická doména nejvyšší úrovně. Podle záznamu v kořenové databázi IANA ji spravuje společnost Registry Services, LLC a technickým kontaktem je GoDaddy Registry. Se sociálním zabezpečením nemá nic společného.

Doména 29. září pořád existovala

Ověřili jsme si to sami: jméno eportal-cssz-cz.casa se ten den v DNS stále překládalo, a to na adresu 185.68.16.101. Ta podle veřejné evidence RIPE patří do rozsahu vedeného na ukrajinskou společnost Hosting Ukraine. Server na náš požadavek odpověděl stavovým kódem 503, tedy „služba není dostupná“. To není totéž jako zrušená doména: jméno v DNS zůstává a obsah se může vrátit.

Co se stane po kliknutí

Jak podvodná stránka vypadá, ČSSZ nepopisuje. Obecný postup má ale sepsaný Policie ČR na stránce o podvodných SMS zprávách, zveřejněné 10. července. Zpráva podle ní obvykle zmíní exekuci, datovou zprávu nebo státní příspěvek a dovede člověka na falešné přihlášení do Portálu občana. Tam se vybírá banka a vyplňuje bankovní identita.

Nejnepříjemnější část přichází potom. Oběť si myslí, že se přihlašuje ke svému účtu, takže vícefaktorové ověření potvrdí sama – a potvrzuje přitom přihlášení útočníka. Policie dodává, že na to někdy navazuje telefonát, ve kterém se pachatel vydává za pracovníka banky.

Nápad to není nový. Starší varování ČSSZ z 31. července 2023 popisuje totéž: podvodné weby tehdy nabízely výběr banky pro přihlášení přes bankovní identitu. V lednu 2024 pak úřad varoval před kombinací podvodného telefonátu a SMS.

Co s takovou zprávou dělat

  • Neodpovídat, neklikat a na stránce za odkazem nic nevyplňovat.
  • Ověřit si věc jinou cestou. Oficiální adresy jsou cssz.gov.cz, ePortál eportal.cssz.cz a u Institutu posuzování zdravotního stavu ipzs.gov.cz.
  • Kdo už údaje zadal, má podle ČSSZ neprodleně kontaktovat banku a řídit se jejími pokyny. Podezření na podvod patří i na policii.
  • Zprávu přeposlat na číslo 7726. Je jednotné pro všechny operátory, uvádí ho policie i O2, které k tomu provozuje ještě vlastní číslo 720 002 002.
  • Podvodnou stránku je možné nahlásit i přes Strážce internetu – projekt, který letos spustilo sdružení CZ.NIC.

Jedno pravidlo přitom stačí skoro na všechno. Ve varování z ledna 2024 úřad napsal, že takové SMS nikdy nerozesílá a informace toho typu nesděluje ani telefonicky. Zpráva s odkazem na přihlášení je tím pádem podvodná bez ohledu na to, jak přesvědčivě je napsaná.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Útočníci zkoušeli kritickou chybu ve WordPressu už v den, kdy vyšla oprava

WordPress vydal 22. září verzi 7.1.2 s opravou jediné chyby, kterou sám označuje za kritickou: web se dá bez přihlášení přimět, aby při hledání šablony načetl cizí soubor PHP. Firma Patchstack viděla první zablokovaný pokus o zneužití týž den v 11.49 UTC a druhý den měl provoz proti téhle chybě víc než desetinásobek objemu z prvního večera.

Bezpečně online

Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android

Sdružení CZ.NIC oznámilo 16. září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v šifrovaném spojení s doménou mojeid.cz a v mobilní aplikaci MojeID Klíč. Obchody s aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a stávající uživatelé si musejí klíče vyměnit sami.

Bezpečně online

Doplněk pro Twitch posílal přihlašovací tokeny diváků na servery provozovatele bota

Doplněk Twitch Enhanced Viewer přeposílal přihlašovací token diváka na proxy servery služby JeetBot, a to u každého přenosu mimo krátký seznam výjimek. Takový token stačí k tomu, aby se s účtem dalo nakládat bez hesla i bez druhého faktoru. Verze pro Firefox z katalogu Mozilly zmizela, v Chromu přibylo 20. září vydání 85.8.7 – tedy to číslo, u kterého byla oprava ověřena ve Firefoxu.