<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Bezpečně online – Magazín Chatujme.cz</title>
	<link>https://magazin.chatujme.cz/rubrika/bezpecne-online</link>
	<description>Přehled článků v rubrice bezpečně online. Nejnovější nahoře.</description>
	<language>cs</language>
	<lastBuildDate>Wed, 07 Oct 2026 02:22:43 +0200</lastBuildDate>
	<ttl>60</ttl>
	<atom:link href="https://magazin.chatujme.cz/rubrika/bezpecne-online/rss.xml" rel="self" type="application/rss+xml" />
	<item>
		<title>Policie i celníci používají forenzní program, který podle obvinění v USA vznikal v Rusku</title>
		<link>https://magazin.chatujme.cz/oxygen-forensics-policie-ruske-vlastnictvi-a326</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/oxygen-forensics-policie-ruske-vlastnictvi-a326</guid>
		<description>Česká policie, celní správa i&amp;nbsp;ministerstvo obrany mají smlouvy na program Oxygen Forensic Detective, kterým se čtou data ze zajištěných telefonů a&amp;nbsp;počítačů. Americké ministerstvo spravedlnosti 23.&amp;nbsp;září obvinilo šéfa výrobce, že před vládou tajil ruské vlastníky a&amp;nbsp;vývoj v&amp;nbsp;Rusku. Škodlivý kód ani únik dat obvinění netvrdí.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/cb/foto-oxygen-forensics-policie-rusko.jpg" alt="iPhone v sáčku, který odstíní rádiový signál" /><figcaption>iPhone v sáčku, který odstíní rádiový signál. Zajištěný telefon se v něm nespojí se sítí, dokud se z něj nepřečtou data. Foto: Tmorton166, Wikimedia Commons (Public domain)</figcaption></figure>
<p>Když policie zabaví telefon nebo počítač, data z něj nečte ručně. Použije forenzní program, který obsah přístroje zkopíruje, obnoví smazané soubory a seřadí je pro vyšetřovatele, aniž by na původním zařízení cokoli změnil. Jedním z takových nástrojů je Oxygen Forensic Detective americké firmy Oxygen Forensics. Podle amerických úřadů ale firma léta zamlčovala, komu patří a kde se její program píše.</p>
<h2>Pět vlastníků z Ruska a holding na Kypru</h2>
<p>Americké ministerstvo spravedlnosti <a href="https://www.justice.gov/usao-cdca/pr/tech-ceo-russian-national-arrested-complaint-alleging-they-hid-russian-ownership-and" rel="noopener" target="_blank">oznámilo 23. září</a>, že zatklo dva muže. Pětapadesátiletého Leeho Reibera, ředitele Oxygen Forensics se sídlem v Alexandrii ve Virginii, zadrželi v neděli v Idahu a soud ho pustil na kauci. Dvaapadesátiletého Olega Davydova z Moskvy zatkli týž den na londýnském letišti Heathrow před odletem do Istanbulu a USA chtějí jeho vydání. Oba čelí obvinění ze spiknutí k podvodu (wire fraud), za které hrozí až dvacet let vězení. Zatím jde jen o obvinění, ne o rozsudek.</p>
<p>Firmu podle úřadů ve skutečnosti vlastnil a řídil Davydov se čtyřmi dalšími Rusy přes holding na Kypru. Tatáž pětice vlastnila i ruskou firmu, která se do září 2022 jmenovala Oxygen Software a dnes MKO Systems. Ta podle obvinění prodávala stejný program v Rusku pod jinými jmény a mezi její zákazníky měly patřit tajná služba FSB, Vyšetřovací výbor a ruské ministerstvo vnitra. Program psali vývojáři v Rusku.</p>
<p>Po rozšíření amerických sankcí v roce 2022 se podle obvinění vlastníci dohodli, že ruskou stopu zakryjí. Reiber se v březnu 2022 stal ředitelem i předsedou představenstva a Rusové zmizeli z veřejných firemních záznamů. Rozhodovat ale podle úřadů nepřestali: určovali Reiberovi plat, přehlasovali ho u plateb a měli podpisové právo k účtům. Reiber přitom vládě v letech 2022 a 2023 písemně potvrdil, že firma nemá žádného nadřazeného vlastníka, a v březnu 2026 tvrdil pracovníkům ministerstva vnitřní bezpečnosti, že na vývoji se žádný Rus nepodílí. Pětiletou smlouvu na program přitom firma v září 2024 získala od institutu NCFI, který patří pod americkou Secret Service a školí vyšetřovatele v počítačové forenzní analýze. Soud už 19. září povolil zabavit firemní účty a zhruba 57 domén, o den později se tak stalo.</p>
<h2>V Česku 25 smluv za víc než 14,5 milionu korun</h2>
<p>Že program používají i české úřady, zjistil web <a href="https://www.irozhlas.cz/zpravy-domov/ceska-policie-uziva-software-podezrely-z-napojeni-na-rusko-prijali-jsme-nezbytna_2609301008_vdv" rel="noopener" target="_blank">iROZHLAS.cz</a>. V registru smluv našel 25 veřejných smluv, ve kterých figuruje Oxygen Forensics nebo školení na jeho program, dohromady za víc než 14,5 milionu korun. Podepsalo je Policejní prezidium, Generální ředitelství cel, ministerstvo obrany a šest krajských ředitelství policie: pražské, středočeské, jihomoravské, moravskoslezské, plzeňské a ředitelství kraje Vysočina. Dodavatelem jsou firmy Risk Analysis Consultants a Digital Forensics Institute, které mají stejného majitele.</p>
<p>Česko v tom není samo. Podle serveru Politico, na který se iROZHLAS.cz odvolává, si program pořídili policisté v Německu, Španělsku, Itálii nebo Polsku a objevil se i ve dvou evropských projektech o výměně digitálních důkazů, EVIDENCE a INSPECTr. Evropská komise ale podle <a href="https://www.root.cz/clanky/postrehy-z-bezpecnosti-forenzni-software-ceske-policie-ma-skryte-ruske-vazby/" rel="noopener" target="_blank">Root.cz</a> upřesnila, že firma nebyla členem konsorcií a evropské peníze sama nedostávala.</p>
<h2>Policie program přestala aktualizovat</h2>
<p>Mluvčí Policejního prezidia Ondřej Moravčík napsal, že policie přijala „nezbytná předběžná opatření“, která „s ohledem na způsob využívání produktů této společnosti“ nebude upřesňovat, a čeká na oficiální informace z USA. Podle <a href="https://denikn.cz/minuta/2199592/" rel="noopener" target="_blank">Deníku N</a> vedení policie nařídilo všem podřízeným útvarům, aby systém neaktualizovaly. Policie sama svá opatření nepopsala.</p>
<p>Celní správa podle mluvčí Hany Štaffové informace bere vážně, ale „nebude přijímat ukvapené závěry“, protože se podezření netýká škodlivosti programu. Oxygen je podle ní jen jeden z několika forenzních nástrojů, které úřad používá. Ministerstvo obrany iROZHLAS.cz do vydání článku neodpovědělo. Dodavatel Risk Analysis Consultants se veřejně vyjádřit odmítl, klientům ale podle iROZHLAS.cz doporučil, aby program používali jen na počítači úplně odpojeném od sítě.</p>
<p>Národní úřad pro kybernetickou a informační bezpečnost se ke konkrétním úřadům nevyjádřil. Jeho mluvčí Jakub Neščivera pro <a href="https://zpravy.aktualne.cz/domaci/policie-a-ministerstvo-obrany-pouzivaji-software-s-vazbami-na-rusko/r~aaa29e92d57c9dc50619a7342a92164b/" rel="noopener" target="_blank">ČTK</a> obecně uvedl, že u softwaru je důležité hodnotit „nejen funkčnost“, ale i to, „kdo a v jakém prostředí jej vyvíjí, spravuje a jaké má vazby“.</p>
<h2>O škodlivém kódu obvinění nemluví</h2>
<p>Americké ministerstvo spravedlnosti v oznámení výslovně píše, že obvinění netvrdí, že by program obsahoval škodlivý kód nebo že by posloužil k neoprávněnému přístupu k systémům či datům zákazníků. Veřejně tedy není doloženo, že by z českých policejních počítačů něco odteklo. Kauza se týká toho, co firma o sobě tvrdila zákazníkům, ne toho, co program dělá.</p>
<p>Pro člověka, kterému policie zabaví telefon, je to přesto podstatné. Do takového programu se dostanou data z celého zabaveného přístroje. Kdo program píše a kdo ho aktualizuje, rozhoduje o tom, komu se tahle data svěřují, a právě tohle firma podle obvinění zákazníkům zamlčela.</p>
<h2>Zdroje</h2>
<p><a href="https://www.justice.gov/usao-cdca/pr/tech-ceo-russian-national-arrested-complaint-alleging-they-hid-russian-ownership-and" rel="noopener" target="_blank">U.S. Attorney’s Office, Central District of California</a>, <a href="https://www.irozhlas.cz/zpravy-domov/ceska-policie-uziva-software-podezrely-z-napojeni-na-rusko-prijali-jsme-nezbytna_2609301008_vdv" rel="noopener" target="_blank">iROZHLAS.cz</a>, <a href="https://denikn.cz/minuta/2199592/" rel="noopener" target="_blank">Deník N</a>, <a href="https://www.root.cz/clanky/postrehy-z-bezpecnosti-forenzni-software-ceske-policie-ma-skryte-ruske-vazby/" rel="noopener" target="_blank">Root.cz</a>, <a href="https://zpravy.aktualne.cz/domaci/policie-a-ministerstvo-obrany-pouzivaji-software-s-vazbami-na-rusko/r~aaa29e92d57c9dc50619a7342a92164b/" rel="noopener" target="_blank">Aktuálně.cz (ČTK)</a>.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 07 Oct 2026 02:22:43 +0200</pubDate>
	</item>
	<item>
		<title>Policie zadržela ve Španělsku šestnáctiletého podezřelého z vedení skupiny KillSec</title>
		<link>https://magazin.chatujme.cz/killsec-zatah-sestnactilety-spanelsko-a325</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/killsec-zatah-sestnactilety-spanelsko-a325</guid>
		<description>Mezinárodní zásah 30.&amp;nbsp;září vyřadil servery i&amp;nbsp;web, na kterém vyděračská skupina KillSec zveřejňovala ukradená data. Vyšetřovatelé jí připisují kolem tisíce útoků, z&amp;nbsp;toho asi polovinu úspěšných, a&amp;nbsp;za hlavního správce považují šestnáctiletého mladíka zadrženého ve Španělsku.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/c6/foto-killsec-zatah-europol.jpg" alt="Budova Europolu v Haagu" /><figcaption>Budova Europolu v Haagu. Europol při vyšetřování KillSec skládal dohromady poznatky policií z několika zemí. Foto: OSeveno, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>
<p>Policie 30. září převzala kontrolu nad webem, na kterém vyděračská skupina KillSec zveřejňovala data ukradená firmám a úřadům. Podle <a href="https://www.europol.europa.eu/media-press/newsroom/news/teenager-suspected-of-leading-killsec-ransomware-group-law-enforcement-seizes-servers-and-leak-site" rel="noopener" target="_blank">tiskové zprávy Europolu</a> tím zajistila nejméně 110 terabajtů dat, aby se k nim už nikdo další nedostal. Týž den proběhlo osm prohlídek v Řecku, Rumunsku, Španělsku a Británii a policie předběžně zadržela tři lidi.</p>
<h2>Operaci vedl Hamburk, zapojilo se deset zemí</h2>
<p>Zásah dostal jméno KillSwitch a řídil ho zemský kriminální úřad v Hamburku spolu s tamním státním zastupitelstvím. Vedle Německa se zapojily úřady z Belgie, Finska, Řecka, Nizozemska, Rumunska, Španělska, Švýcarska, Británie a Spojených států, k tomu Europol, unijní agentura pro justiční spolupráci Eurojust a dvě bezpečnostní firmy, Bitdefender a Group-IB.</p>
<p>Hamburská policie ve <a href="https://www.presseportal.de/blaulicht/pm/6337/6363236" rel="noopener" target="_blank">své zprávě</a> upřesňuje, co přesně vyřadila: pět serverů, mezi nimi hlavní server skupiny a několik takzvaných exfiltračních, kam se odkládala data vynesená z napadených sítí. Pět domén skupiny teď místo hrozeb ukazuje policejní oznámení o zabavení.</p>
<h2>Za hlavního správce mají vyšetřovatelé šestnáctiletého</h2>
<p>Vyšetřovatelé rozlišují ve skupině čtyři role: správce, vývojáře, vyjednavače a takzvaného affiliate, tedy partnera, který si platformu pronajímá a útočí na vlastní účet. Hlavním správcem má být šestnáctiletý mladík. Podezřelý vývojář dovršil osmnáct let letos v srpnu, takže část činů, které se mu kladou za vinu, měl spáchat jako nezletilý.</p>
<p>Šestnáctiletého zadrželi španělští policisté z Guardia Civil a katalánské policie Mossos d’Esquadra v provincii Alicante. Podle <a href="https://elpais.com/espana/2026-10-01/detenido-un-adolescente-en-alicante-acusado-de-liderar-un-grupo-que-lanzo-un-millar-de-ciberataques.html" rel="noopener" target="_blank">deníku El País</a> je rumunského původu a vyšetřovatele k němu dovedla drobná chyba při útoku na katalánskou veřejnou stavební firmu Infraestructures de la Generalitat: prozradila IP adresu, která vedla až k jeho bydlišti. Totožnost pak podle týchž policejních zdrojů potvrdila fotka nápadně zbarvené motorky, kterou se podařilo spojit se španělským telefonním číslem; stopu dodala americká FBI.</p>
<p>Další dva podezřelé zadržela policie v Británii a v Rumunsku. Toho, kterého zatkli v Británii, chtějí Spojené státy. Podle <a href="https://www.justice.gov/usao-pr/pr/dutch-national-indicted-and-arrested-unauthorized-computer-access-conspiracy" rel="noopener" target="_blank">oznámení amerického ministerstva spravedlnosti</a> velká porota v Portoriku 16. září obžalovala Nizozemce žijícího v Británii Fouada Eltibriziho s přezdívkou Archduke. Žaloba mu klade za vinu spiknutí k neoprávněnému přístupu do počítačů, za které hrozí až deset let vězení. Čeká na vydání do USA; obžaloba je jen obvinění, ne rozsudek.</p>
<h2>Data se brala hlavně ze špatně zabezpečených cloudových úložišť</h2>
<p>Podle zpráv Europolu, Eurojustu i hamburské policie využíval KillSec chyby v softwaru a hlavně špatně zabezpečené přístupy ke cloudovým úložištím. Data si zkopíroval na vlastní servery, napadenou organizaci jmenoval na svém webu v síti Tor a hrozil, že soubory zveřejní. Kdo nezaplatil, tomu se data mohla objevit ke stažení zdarma. Vyšetřovatelé navíc zjistili, že skupina pomocí umělé inteligence stavěla a udržovala svou infrastrukturu a vyhledávala si další oběti.</p>
<p>Jak takový postup vypadal v praxi, popisuje americká žaloba. V březnu 2025 KillSec oznámil na svém webu průnik do firmy v Portoriku, přidal ukázky ukradených údajů o pacientech a dal jí sedm dní na zaplacení. Firma neodpověděla a skupina zveřejnila zhruba 180 gigabajtů jejích dat.</p>
<p>Platformu si mohli pronajmout i jiní. Podle katalánské policie ji skupina vedle vlastních útoků půjčovala dalším lidem. Bezpečnostní firma Halcyon ji podle <a href="https://therecord.media/killsec-ransomware-raas-arrests-europe" rel="noopener" target="_blank">serveru The Record</a> řadila k nejlevnějším nabídkám vyděračského softwaru na pronájem: ovládací panel s chatem a hotovými nástroji zvládl i útočník bez větších technických znalostí.</p>
<h2>Tisíc útoků podle policie, 286 obětí na webu skupiny</h2>
<p>Vyšetřovatelé skupině připisují kolem tisíce útoků po celém světě a asi pět set z nich zatím považují za úspěšné; obě čísla se podle nich ještě můžou změnit. S Německem souvisí nejméně sedmdesát případů, z toho osmnáct s Hamburkem. Švýcarské státní zastupitelství podle <a href="https://www.20min.ch/story/loesegeld-fuer-daten-schweizer-firmen-erpresst-polizei-schnappt-hacker-anfuehrer-16-103643959" rel="noopener" target="_blank">deníku 20 Minuten</a> uvádí útoky na několik švýcarských firem mezi říjnem 2023 a červnem 2025. Europol přitom začátek její činnosti datuje jen přibližně, „zhruba od roku 2024“.</p>
<p>Veřejná evidence <a href="https://www.ransomware.live/group/killsec" rel="noopener" target="_blank">ransomware.live</a>, která archivuje záznamy z webů vyděračských skupin a z jejíhož záznamu vzešel i <a href="https://magazin.chatujme.cz/seznam-cz-medusalocker-falesny-poplach-a296">zářijový spor kolem Seznamu.cz</a>, vede u KillSec 286 zveřejněných obětí, první z 21. března 2024 a poslední z 18. září 2026. Nejvíc jich je ze Spojených států (87) a z Indie (50), z Německa jen tři a z Česka ani jedna. S policejními čísly se to přímo srovnat nedá: evidence zná jen oběti, které skupina sama vyvěsila, kdežto policie počítá všechny útoky, které jí připisuje.</p>
<p>O penězích mluví zatím jen jednotlivé případy. Katalánská firma podle El País odmítla zaplatit požadovaných 15 milionů dolarů v kryptoměnách, její systémy stály dva dny a Generalitat škodu odhadla na milion eur. Jedna belgická firma naopak skupině podle policejních zdrojů poslala 800 tisíc eur. Katalánští policisté k tomu v textu El País dodávají (přeloženo): „Platit se nemá nikdy, protože ani to není záruka, že systém odblokují.“</p>
<p>Vyšetřování pokračuje. Policie teď prochází zabavené servery a zařízení a sleduje, kam odtékaly výnosy v kryptoměnách. Podle hamburských vyšetřovatelů se v nich můžou objevit další oběti i další členové skupiny.</p>
<p>Zdroje: <a href="https://www.europol.europa.eu/media-press/newsroom/news/teenager-suspected-of-leading-killsec-ransomware-group-law-enforcement-seizes-servers-and-leak-site" rel="noopener" target="_blank">Europol</a>, <a href="https://www.eurojust.europa.eu/news/teenagers-suspected-leading-ransomware-group-arrested-during-international-operation" rel="noopener" target="_blank">Eurojust</a>, <a href="https://www.presseportal.de/blaulicht/pm/6337/6363236" rel="noopener" target="_blank">Polizei Hamburg</a>, <a href="https://www.justice.gov/usao-pr/pr/dutch-national-indicted-and-arrested-unauthorized-computer-access-conspiracy" rel="noopener" target="_blank">U.S. Attorney’s Office, District of Puerto Rico</a>, <a href="https://elpais.com/espana/2026-10-01/detenido-un-adolescente-en-alicante-acusado-de-liderar-un-grupo-que-lanzo-un-millar-de-ciberataques.html" rel="noopener" target="_blank">El País</a>, <a href="https://therecord.media/killsec-ransomware-raas-arrests-europe" rel="noopener" target="_blank">The Record</a>, <a href="https://www.20min.ch/story/loesegeld-fuer-daten-schweizer-firmen-erpresst-polizei-schnappt-hacker-anfuehrer-16-103643959" rel="noopener" target="_blank">20 Minuten</a>, <a href="https://www.ransomware.live/group/killsec" rel="noopener" target="_blank">ransomware.live</a>.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 06 Oct 2026 18:23:05 +0200</pubDate>
	</item>
	<item>
		<title>Operátoři zastavili předplatné přes Premium SMS, které lidem strhávalo 99 Kč týdně</title>
		<link>https://magazin.chatujme.cz/operatori-zastavili-premium-sms-predplatne-99-kc-a314</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/operatori-zastavili-premium-sms-predplatne-99-kc-a314</guid>
		<description>Asociace provozovatelů mobilních sítí a&amp;nbsp;operátoři od 1.&amp;nbsp;října zastavili služby placené prémiovými SMS, kterými si podle stížností lidé nevědomky aktivovali předplatné za 99&amp;nbsp;korun týdně. Na kauzu upozornilo video Janka Rubeše, asociace teď chystá kontrolu služeb ještě před jejich spuštěním.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/b8/foto-operatori-zastavili-premium-sms-predplatne.jpg" alt="Telefon Nokia N70 s otevřenou SMS od operátora na displeji" /><figcaption>SMS od operátora na displeji telefonu Nokia N70. Foto: MicroZesTo, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure><p>Asociace provozovatelů mobilních sítí (APMS) spolu s operátory oznámila, že zastavuje konkrétní problematické služby placené prémiovými SMS. Podle asociace od 1. října u žádné z nich, včetně předplacených, platba tímto způsobem neprojde. Informoval o tom <a href="https://www.lupa.cz/aktuality/operatori-zastavili-problematicke-premium-sms-sluzby-napriste-uz-se-pry-poskytovatele-budou-lepe-vybirat/" rel="noopener" target="_blank">server Lupa.cz</a>. Které služby to jsou, zpráva nejmenuje.</p><p>„Případy, kdy zákazník neví nebo si není dostatečně vědom toho, že si aktivuje pravidelně placenou službu, nepovažujeme za přijatelné. Zákazník musí v okamžiku objednávky jednoznačně vědět, co si objednává, kolik služba stojí a že jde o opakovanou platbu,“ uvedl pro Lupu prezident APMS Jiří Grund.</p><h2>Kauzu rozjelo video Kluků z Prahy</h2><p>Mediálně se podle Lupy v posledních dnech řešily služby, které lidem bez vědomého souhlasu strhávaly 99 korun týdně. Upozornil na ně Janek Rubeš videem <a href="https://www.youtube.com/watch?v&#61;5ksai5pCRLQ" rel="noopener" target="_blank">Vybrali si špatnou mámu na podvod</a> na kanálu Kluci z Prahy. Vyšlo 27. září a 1. října mělo přes milion zhlédnutí.</p><p>Podle popisu Lupy Rubeš ukazuje, že jen mezi jeho telefonními kontakty jde o desítky lidí z celkem tisíce. Službu si přitom mohli aktivovat i nevědomky, třeba načtením QR kódu ve snaze zaplatit za nabíjení elektromobilu. Grund naproti tomu uvádí, že se u operátorů v tomhle případě sešly „pouhé desítky“ stížností.</p><p>S takovým argumentem počítal Rubeš už 28. září <a href="https://cz.linkedin.com/posts/janek-rubes-a626569_v%C3%ADc-ne%C5%BE-p%C5%AFl-milionu-lid%C3%AD-vid%C4%9Blo-video-o-sms-activity-7510351062508261378-ae2H" rel="noopener" target="_blank">příspěvkem na LinkedInu</a>: kdo bude tvrdit, že stížností je minimum, ať mu zavolá a on mu vysvětlí, co je podvod. Ohlásil v něm i zveřejnění poslanců, kteří na službu doplatili. Podle něj jde o víc než desetinu sněmovny. Jak k tomu číslu došel, příspěvek neuvádí.</p><h2>Operátor peníze vybere, službu ale prodává někdo jiný</h2><p>Mobilní operátoři podle Grunda zajišťují jen technické zpracování platby a její zahrnutí do vyúčtování. Službu samotnou zpravidla poskytuje třetí strana přes takzvaného agregátora, tedy firmu, která obchodníky na sítě operátorů napojuje. Totéž píše i portál <a href="https://platmobilem.cz/jak-a-kde-reklamovat-sluzby/" rel="noopener" target="_blank">Plať mobilem</a>, který APMS provozuje: za obsah ručí poskytovatel, ne operátor.</p><p>Reklamace proto podle portálu míří na poskytovatele, i když platba přišla na faktuře od vlastního operátora.</p><h2>Co pravidla dovolují už dnes</h2><p>Služby placené prémiovými SMS se řídí kodexem, který vydává APMS a jehož dodržování je pro poskytovatele závazné. Aktuální <a href="https://platmobilem.cz/wp-content/uploads/2026/07/Kodex-Premium-SMS-sluzby-5.6-CZ_ucinny-od-1.-7.-2026.pdf" rel="noopener" target="_blank">verze 5.6</a> platí od 1. července 2026. U předplatného povoluje nejvýš 99 Kč za týden a 199 Kč za měsíc. Částka 99 korun týdně je tedy přesně na horní hranici toho, co kodex připouští.</p><p>Jedna předplatná služba na témže čísle a klíčovém slově smí podle kodexu zákazníkovi naúčtovat nejvýš 2 000 Kč. Pak ji poskytovatel musí vypnout a pokračovat může jen tehdy, když zákazník na bezplatnou SMS odpoví slovem ANO. Při 99 korunách týdně se ta mez vyčerpá zhruba za dvacet týdnů. Jak s ní zastavené služby nakládaly, z dostupných zdrojů nevyplývá.</p><p>Verze 5.6 přitom pravidla už jednou zpřísnila. Předchozí <a href="https://platmobilem.cz/wp-content/uploads/kodex-prsms-v5.5-cz-ucinny-od-1.1.2022.pdf" rel="noopener" target="_blank">kodex 5.5</a> dovoloval, aby schválená aplikace prémiovou SMS sama předvyplnila, pokud ji zákazník pak sám odeslal ze základní SMS aplikace telefonu. Nové znění jakékoli automatické předvyplnění nebo generování zprávy bez přímé a vědomé akce zákazníka zakazuje. Přibyl také oddíl o stížnostech: poskytovatel musí jejich zvýšený výskyt sám rozebrat a odstranit příčinu, i bez upozornění operátora. Jinak mu operátor může službu omezit nebo ukončit.</p><p>Na webu musí poskytovatel podle kodexu označit krok, kterým objednávka začíná, tlačítkem „ZAPLATIT pomocí SMS“ vedle pole pro telefonní číslo. Výjimkou je jen řešení, které zákazníka ochrání srovnatelně.</p><h2>Jak předplatné zrušit a reklamovat</h2><p>Kodex zavádí jednotný povel: SMS ve tvaru „STOP“ a klíčové slovo služby na příslušné pětimístné číslo zruší jednu službu, „STOP ALL“ nebo samotné „STOP“ všechny služby na daném čísle. Poskytovatel musí vypnutí potvrdit bezplatnou SMS. Kdo neví, komu platí, najde poskytovatele podle čísla v katalogu služeb na webu Plať mobilem. Tam je i reklamační formulář, který stížnost pošle rovnou poskytovateli.</p><p>Reklamovat jde mimo jiné službu, o jejíž ceně zákazník předem nevěděl, a předplatné, které poskytovatel po zprávě STOP neukončil. Když reklamace neuspěje, nabízí portál, že věc prověří přímo s poskytovatelem.</p><h2>Před spuštěním má přijít kontrola</h2><p>Asociace a operátoři podle Lupy chystají změnu pravidel. Nová služba s tímhle platebním nástrojem se má spustit jen tehdy, když poskytovatel dostatečně prokáže, že zákazník při objednávce jednoznačně věděl, co si objednává, kolik to stojí a že platba se bude opakovat. Od kdy má změna platit, Lupa neuvádí.</p><h2>Zdroje</h2><ul><li><a href="https://www.lupa.cz/aktuality/operatori-zastavili-problematicke-premium-sms-sluzby-napriste-uz-se-pry-poskytovatele-budou-lepe-vybirat/" rel="noopener" target="_blank">Lupa.cz: Operátoři zastavili problematické Premium SMS služby</a></li><li><a href="https://www.youtube.com/watch?v&#61;5ksai5pCRLQ" rel="noopener" target="_blank">Kluci z Prahy: Vybrali si špatnou mámu na podvod (YouTube)</a></li><li><a href="https://cz.linkedin.com/posts/janek-rubes-a626569_v%C3%ADc-ne%C5%BE-p%C5%AFl-milionu-lid%C3%AD-vid%C4%9Blo-video-o-sms-activity-7510351062508261378-ae2H" rel="noopener" target="_blank">Janek Rubeš na LinkedInu</a></li><li><a href="https://platmobilem.cz/wp-content/uploads/2026/07/Kodex-Premium-SMS-sluzby-5.6-CZ_ucinny-od-1.-7.-2026.pdf" rel="noopener" target="_blank">APMS: Kodex Premium SMS 5.6, účinný od 1. 7. 2026 (PDF)</a></li><li><a href="https://platmobilem.cz/wp-content/uploads/kodex-prsms-v5.5-cz-ucinny-od-1.1.2022.pdf" rel="noopener" target="_blank">APMS: Kodex Premium SMS 5.5, účinný od 1. 1. 2022 (PDF)</a></li><li><a href="https://platmobilem.cz/jak-a-kde-reklamovat-sluzby/" rel="noopener" target="_blank">Plať mobilem: Jak a kde reklamovat služby</a></li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Thu, 01 Oct 2026 18:22:31 +0200</pubDate>
	</item>
	<item>
		<title>Z nové výzvy NÚKIB nedostane peníze projekt, jehož výstup poslouží jen žadateli</title>
		<link>https://magazin.chatujme.cz/nukib-vyzva-cyber-security-boost-a308</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/nukib-vyzva-cyber-security-boost-a308</guid>
		<description>Národní úřad pro kybernetickou a&amp;nbsp;informační bezpečnost přijímá od 24.&amp;nbsp;září žádosti do páté výzvy Cyber Security Boost. Rozdělí v&amp;nbsp;ní 30&amp;nbsp;milionů korun, na jeden projekt 1,5 až 2,5&amp;nbsp;milionu, a&amp;nbsp;to vždy jen do poloviny nákladů. Výstup projektu přitom nesmí být navržený výhradně pro jednoho příjemce.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/4e/2026-09-30-nukib-vyzva-cyber-security-boost.jpg" alt="Budova Národního úřadu pro kybernetickou a informační bezpečnost v brněnské Vlhké ulici" /><figcaption>Sídlo NÚKIB v brněnské Vlhké ulici. Foto: RomanM82, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure><p>Národní úřad pro kybernetickou a informační bezpečnost přijímá od 24. září žádosti do <a href="https://nukib.gov.cz/cs/vyzvy-2/" rel="noopener" target="_blank">páté výzvy k podávání projektů</a>. Jmenuje se Cyber Security Boost, rozdělí 30 milionů korun a ucházet se o ni mohou malé a střední podniky a nestátní neziskové organizace. Na pouhé zabezpečení vlastního provozu ale výzva nemíří.</p><h2>Výstup nesmí být šitý na jediného uživatele</h2><p>V textu výzvy to stojí jednou větou: „Výstupy nesmí být navrženy výhradně pro jednoho uživatele/příjemce.“ Každý projekt musí obsahovat aspoň jedno pilotní nasazení nebo praktické ověření a prokázat, že se výsledek dá přenést i jinam. Nasazení u jedné organizace je podle výzvy způsobilé hlavně jako pilot, na kterém se ta přenositelnost ukáže.</p><p>Úřad rovnou píše i to, co prioritou není: samotné analýzy, obecná školení nebo dokumentace bez implementačních a validačních aktivit. A u ukazatelů, kterými se projekt bude měřit, dodává, že pouhý počet uskutečněných schůzek, školení nebo vytvořených dokumentů bez vazby na ověřitelný výsledek nestačí.</p><h2>Malé firmy, plnění regulace a obnova po incidentu</h2><p>Tematické oblasti jsou tři:</p><ul><li>řešení pro odolnost malých a středních podniků, typicky nástroje na sebehodnocení, na určení priorit opatření a přenositelné implementační balíčky pro celý obor;</li><li>nástroje a služby pro připravenost na regulaci a pro řízení rizik; výzva jmenuje NIS2, <a href="https://magazin.chatujme.cz/cra-hlaseni-zranitelnosti-11-zari-a188">akt o kybernetické odolnosti</a> (CRA) a DORA, dále bezpečnost dodavatelských řetězců, bezpečný vývoj, soupisy komponent SBOM a správu zranitelností;</li><li>služby a technika pro připravenost na incidenty, reakci a obnovu, včetně cvičebních scénářů, testování obnovy a nástrojů na koordinaci, eskalaci a hlášení.</li></ul><h2>Polovinu nákladů platí žadatel</h2><p>Na jeden projekt může padnout 1,5 až 2,5 milionu korun. Rozhodující je ovšem eurová částka: výzva stanoví minimum 60 000 EUR a maximum 100 000 EUR, korunový ekvivalent uvádí s tím, že závisí na aktuálním kurzu. Podpora navíc pokryje jen polovinu způsobilých nákladů, takže druhou polovinu musí žadatel sehnat jinde. Ne však z jiné veřejné podpory na tytéž výdaje, to výzva vylučuje.</p><p>Peníze jdou v režimu de minimis. Podle čl. 3 odst. 2 <a href="https://eur-lex.europa.eu/legal-content/CS/TXT/?uri&#61;CELEX:32023R2831" rel="noopener" target="_blank">nařízení Komise (EU) 2023/2831</a> nesmí podpora de minimis udělená jedním členským státem jednomu podniku přesáhnout v žádném tříletém období 300 000 EUR. Kdo ten strop už vyčerpal, je mimo hru.</p><h2>Hodnotí se až po uzávěrce a platí se po podpisu smlouvy</h2><p>Výdaj může vzniknout ještě před podpisem smlouvy, ale ne dřív než 24. září 2026, tedy ode dne vyhlášení. Projekty se přitom podle výzvy hodnotí až po ukončení příjmu žádostí, což je 30. listopadu. A odeslání peněz na účet lze podle <a href="https://nukib.gov.cz/download/publikace/projekty/vyzva5/FAQ_5-Vyzva.pdf" rel="noopener" target="_blank">odpovědí na časté dotazy</a> čekat v horizontu měsíce až dvou od podpisu smlouvy, protože předtím proběhne veřejnosprávní kontrola. Kdo chce začít hned, jde do toho ze svého.</p><h2>Akademická instituce sama žádat nemůže</h2><p>Způsobilí žadatelé jsou malé a střední podniky a nestátní neziskové organizace, u kterých se navíc posuzuje odborná způsobilost a schopnost výstup opravdu vytvořit a ověřit. Akademické a výzkumné instituce se mohou zapojit jen jako členové konsorcia, ve kterém je aspoň jeden malý nebo střední podnik; samostatnou žádost podat nemohou. Sídlo musí být v členském státě EU nebo v Norsku, na Islandu či v Lichtenštejnsku, a to i u osoby, která žadatele ovládá.</p><p>Žádost se posílá datovou schránkou úřadu. Podepisuje ji osoba oprávněná jednat za organizaci, ne hlavní řešitel; mezi povinnými přílohami je strukturovaný životopis každého člena řešitelského týmu a chybějící životopis může být důvodem k vyřazení žádosti z hodnocení.</p><h2>Termíny a délka projektu</h2><p>Příjem žádostí končí 30. listopadu 2026 v 19:00. Na 20. října od 14:00 chystá úřad k podmínkám online webinář. Projekt může běžet nejvýš 24 měsíců a nejzazší termín pro ukončení podpořených projektů je 30. dubna 2029. Výzva je součástí projektu NCC-CZ 2.0, který je kofinancovaný z programu <a href="https://digital-strategy.ec.europa.eu/en/activities/digital-programme" rel="noopener" target="_blank">Digitální Evropa</a>.</p><h2>Předchozí dvě výzvy mířily úzce na jedno nařízení</h2><p>Čtvrtá výzva téhož úřadu (Cyber Resillience Boost, žádosti od 2. února do 2. dubna 2026) i třetí (od 15. září do 30. listopadu 2025) se soustředily na povinnosti z aktu o kybernetické odolnosti: na nástroje pro sebehodnocení výrobců, na školení malých a středních podniků a u třetí i na kapacity orgánů posuzování shody. Pátá je proti nim širší a pilotní nasazení z ní dělá povinnou součást každého projektu, ne jednu z možných aktivit.</p><h2>Zdroje</h2><ul><li>NÚKIB: <a href="https://nukib.gov.cz/cs/vyzvy-2/" rel="noopener" target="_blank">Výzvy</a> – zadání 5. výzvy „Cyber Security Boost“ i znění předchozích výzev</li><li>NÚKIB: <a href="https://nukib.gov.cz/download/publikace/projekty/vyzva5/5-Vyzva-NKC.pdf" rel="noopener" target="_blank">5. Výzva NKC</a> (PDF, vyvěšeno 24. září 2026)</li><li>NÚKIB: <a href="https://nukib.gov.cz/download/publikace/projekty/vyzva5/FAQ_5-Vyzva.pdf" rel="noopener" target="_blank">FAQ 5. Výzva</a> (PDF)</li><li>EUR-Lex: <a href="https://eur-lex.europa.eu/legal-content/CS/TXT/?uri&#61;CELEX:32023R2831" rel="noopener" target="_blank">Nařízení Komise (EU) 2023/2831 o použití článků 107 a 108 Smlouvy o fungování Evropské unie na podporu de minimis</a></li><li>Lupa.cz: <a href="https://www.lupa.cz/aktuality/stat-rozdava-miliony-na-kyberbezpecnost-firmy-i-neziskovky-si-mohou-sahnout-az-na-2-5-milionu/" rel="noopener" target="_blank">Stát rozdává miliony na kyberbezpečnost</a> (29. září 2026)</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 30 Sep 2026 02:31:40 +0200</pubDate>
	</item>
	<item>
		<title>ČSSZ varuje před podvodnými SMS o nedoplatku na sociálním pojištění</title>
		<link>https://magazin.chatujme.cz/cssz-podvodne-sms-nedoplatek-a307</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/cssz-podvodne-sms-nedoplatek-a307</guid>
		<description>Česká správa sociálního zabezpečení upozornila 16.&amp;nbsp;září na SMS, která tvrdí, že příjemce dluží na sociálním pojištění, a&amp;nbsp;posílá ho na adresu eportal-cssz-cz.casa. Ta se skutečným ePortálem nemá nic společného. Úřad připomíná, že takové SMS nikdy nerozesílá.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/b6/2026-09-29-cssz-podvodne-sms.jpg" alt="Ruka držící chytrý telefon s prázdnou obrazovkou" /><figcaption>Podvodná zpráva dorazí jako obyčejná SMS mezi ostatní, bez varovné značky. Foto: Santeri Viinamäki, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure><p>Česká správa sociálního zabezpečení (ČSSZ) zveřejnila 16. září <a href="https://www.cssz.gov.cz/web/cz/-/upozorneni-na-podvodne-sms-zpravy" rel="noopener" target="_blank">upozornění na podvodné SMS zprávy</a>. Chodí lidem do telefonu, tvrdí, že mají nedoplatek na sociálním pojištění, a nabízejí odkaz, kde se dá zkontrolovat. Odkaz ovšem nevede na úřad.</p><h2>Znění zprávy úřad zveřejnil celé</h2><p>To je na tom upozornění nejcennější. ČSSZ neopisuje podvod vlastními slovy, ale cituje ho: „Dobrý den, při kontrole evidence sociálního pojištění byl u Vás zjištěn evidovaný nedoplatek. Info zde: eportal-cssz-cz.casa“. Kdo takovou zprávu dostane, má ji s čím porovnat.</p><p>Úřad k tomu píše, že uvedený odkaz na jeho stránky nevede a že cílem může být získání osobních, přihlašovacích nebo platebních údajů. Jiné podrobnosti neuvádí – kolik zpráv se rozeslalo ani kolik lidí naletělo, v oznámení není.</p><h2>Adresa se čte od konce</h2><p>Trik je v tom, že podvodná adresa obsahuje slova, která čtenář zná. Skutečný ePortál ČSSZ běží na <strong>eportal.cssz.cz</strong>, podvodná stránka na <strong>eportal-cssz-cz.casa</strong>. Obě tečky jsou vyměněné za pomlčky a na konec přibyla jiná koncovka. Právě ta o všem rozhoduje: prohlížeč čte adresu odzadu, ne odpředu. U pravé adresy je tím koncem <code>cssz.cz</code>, u podvodné <code>.casa</code>.</p><p>Doména .casa je běžná generická doména nejvyšší úrovně. Podle <a href="https://www.iana.org/domains/root/db/casa.html" rel="noopener" target="_blank">záznamu v kořenové databázi IANA</a> ji spravuje společnost Registry Services, LLC a technickým kontaktem je GoDaddy Registry. Se sociálním zabezpečením nemá nic společného.</p><h2>Doména 29. září pořád existovala</h2><p>Ověřili jsme si to sami: jméno eportal-cssz-cz.casa se ten den v DNS stále překládalo, a to na adresu 185.68.16.101. Ta podle veřejné evidence RIPE patří do rozsahu vedeného na ukrajinskou společnost Hosting Ukraine. Server na náš požadavek odpověděl stavovým kódem 503, tedy „služba není dostupná“. To není totéž jako zrušená doména: jméno v DNS zůstává a obsah se může vrátit.</p><h2>Co se stane po kliknutí</h2><p>Jak podvodná stránka vypadá, ČSSZ nepopisuje. Obecný postup má ale sepsaný Policie ČR na stránce o <a href="https://policie.gov.cz/kyberkriminalita/podvodne-sms-zpravy" rel="noopener" target="_blank">podvodných SMS zprávách</a>, zveřejněné 10. července. Zpráva podle ní obvykle zmíní exekuci, datovou zprávu nebo státní příspěvek a dovede člověka na falešné přihlášení do Portálu občana. Tam se vybírá banka a vyplňuje bankovní identita.</p><p>Nejnepříjemnější část přichází potom. Oběť si myslí, že se přihlašuje ke svému účtu, takže <a href="https://magazin.chatujme.cz/dvoufazove-prihlaseni-polopate-a141">vícefaktorové ověření</a> potvrdí sama – a potvrzuje přitom přihlášení útočníka. Policie dodává, že na to někdy navazuje telefonát, ve kterém se pachatel vydává za pracovníka banky.</p><p>Nápad to není nový. Starší <a href="https://www.cssz.gov.cz/-/varovani-falesne-sms-se-vydavaji-za-cssz" rel="noopener" target="_blank">varování ČSSZ z 31. července 2023</a> popisuje totéž: podvodné weby tehdy nabízely výběr banky pro přihlášení přes bankovní identitu. V <a href="https://www.cssz.cz/-/varovani-podvodne-telefonaty-sms-a-weby-se-vydavaji-za-cssz" rel="noopener" target="_blank">lednu 2024</a> pak úřad varoval před kombinací podvodného telefonátu a SMS.</p><h2>Co s takovou zprávou dělat</h2><ul><li>Neodpovídat, neklikat a na stránce za odkazem nic nevyplňovat.</li><li>Ověřit si věc jinou cestou. Oficiální adresy jsou cssz.gov.cz, ePortál eportal.cssz.cz a u Institutu posuzování zdravotního stavu ipzs.gov.cz.</li><li>Kdo už údaje zadal, má podle ČSSZ neprodleně kontaktovat banku a řídit se jejími pokyny. Podezření na podvod patří i na policii.</li><li>Zprávu přeposlat na číslo <strong>7726</strong>. Je jednotné pro všechny operátory, uvádí ho policie i <a href="https://www.o2.cz/podpora/volani-z-mobilu/linka-pro-preposilani-podvodnych-sms" rel="noopener" target="_blank">O2</a>, které k tomu provozuje ještě vlastní číslo 720 002 002.</li><li>Podvodnou stránku je možné nahlásit i přes <a href="https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234">Strážce internetu</a> – projekt, který letos spustilo sdružení CZ.NIC.</li></ul><p>Jedno pravidlo přitom stačí skoro na všechno. Ve varování z ledna 2024 úřad napsal, že takové SMS nikdy nerozesílá a informace toho typu nesděluje ani telefonicky. Zpráva s odkazem na přihlášení je tím pádem podvodná bez ohledu na to, jak přesvědčivě je napsaná.</p><h2>Zdroje</h2><ul><li>ČSSZ: <a href="https://www.cssz.gov.cz/web/cz/-/upozorneni-na-podvodne-sms-zpravy" rel="noopener" target="_blank">Upozornění na podvodné SMS zprávy</a> (16. září 2026)</li><li>Policie ČR: <a href="https://policie.gov.cz/kyberkriminalita/podvodne-sms-zpravy" rel="noopener" target="_blank">Podvodné SMS zprávy</a> (10. července 2026)</li><li>ČSSZ: <a href="https://www.cssz.gov.cz/-/varovani-falesne-sms-se-vydavaji-za-cssz" rel="noopener" target="_blank">VAROVÁNÍ: Falešné SMS se vydávají za ČSSZ</a> (31. července 2023)</li><li>ČSSZ: <a href="https://www.cssz.cz/-/varovani-podvodne-telefonaty-sms-a-weby-se-vydavaji-za-cssz" rel="noopener" target="_blank">VAROVÁNÍ: Podvodné telefonáty, SMS a weby se vydávají za ČSSZ</a> (22. ledna 2024)</li><li>IANA: <a href="https://www.iana.org/domains/root/db/casa.html" rel="noopener" target="_blank">Delegation Record for .CASA</a></li><li>O2: <a href="https://www.o2.cz/podpora/volani-z-mobilu/linka-pro-preposilani-podvodnych-sms" rel="noopener" target="_blank">Podvodné SMS – číslo pro přeposílání falešných zpráv</a></li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 29 Sep 2026 18:24:33 +0200</pubDate>
	</item>
	<item>
		<title>Seznam.cz odmítá, že by data zapsaná v evidenci obětí ransomwaru pocházela z jeho systémů</title>
		<link>https://magazin.chatujme.cz/seznam-cz-medusalocker-falesny-poplach-a296</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/seznam-cz-medusalocker-falesny-poplach-a296</guid>
		<description>Účet Dark Web Intelligence napsal 23.&amp;nbsp;září, že mezi oběťmi ransomwaru MedusaLocker přibyl Seznam.cz. Firma data prověřila a&amp;nbsp;tvrdí, že patří jinému českému podniku. Jediným pojítkem má být doména freemailu Email.cz, pod kterou si evidence obětí záznam zařadila.</description>
		<content:encoded><![CDATA[<p>Účet Dark Web Intelligence, který na síti X o podobných útocích pravidelně informuje, napsal 23. září, že mezi oběťmi ransomwaru MedusaLocker přibyl Seznam.cz. Zpráva se téhož dne dostala do českých médií. Seznam ji odmítl: data podle svého vyjádření prověřil a z jeho systémů nepocházejí.</p>
<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/fa/2026-09-25-seznam-medusalocker.jpg" alt="Obrazovka počítače s výzvou k zaplacení výkupného za odšifrování disku" /><figcaption>Výzva k zaplacení výkupného od ransomwaru Goldeneye z roku 2016. MedusaLocker nechává podobný vzkaz v každé složce, kde něco zašifroval. Foto: BlueBreezeWiki, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>
<h2>Co v evidenci obětí opravdu stojí</h2>
<p>Veřejná evidence <a href="https://ransomware.live/id/U2V6bmFtQG1lZHVzYWxvY2tlcg&#61;&#61;" rel="noopener" target="_blank">ransomware.live</a>, která weby vyděračských skupin sleduje a archivuje, vede záznam pod názvem Seznam a doménou seznam.cz. Objevení datuje na 23. září 2026, 7:40 UTC, a odhadovaný den útoku klade na tentýž den. Popis u záznamu je jediná věta: organizace, ze které bylo vytaženo 115 e-mailových adres, doména seznam.cz.</p>
<p>Právě u té domény začíná vysvětlení. Podle Seznamu ta doména není známkou napadeného podniku, ale koncovkou adres, které v uniklých datech stojí.</p>
<h2>Seznam ukazuje na distributora vodní techniky</h2>
<p>Seznam podle <a href="https://www.lupa.cz/aktuality/hackeri-pry-napadli-seznam-cz-ten-to-odmita-jde-o-data-jine-ceske-firmy/" rel="noopener" target="_blank">Lupy.cz</a> uvedl, že jde o problém jiné české firmy zaměřené na prodej přístrojů na práci s vodou, a že jediným pojítkem je doména zdarma dostupné freemailové služby <a href="https://magazin.chatujme.cz/email-cz-mobil-ai-shrnuti-a216">Email.cz</a>, kterou provozuje.</p>
<p><a href="https://www.zive.cz/clanky/seznamcz-se-je-udajne-obeti-ransomwaru-medusalocker-utok-ale-miril-na-jinou-firmu/sc-3-a-243508/default.aspx" rel="noopener" target="_blank">Živě.cz</a> došlo ke stejnému závěru vlastní cestou. V dostupných datech je podle něj produktový katalog a celek ukazuje na průmyslový podnik, který distribuuje čerpací techniku, přístroje na úpravu vody a zavlažování a komerční bazénové a wellness systémy. Jméno té firmy neuvedl ani jeden ze serverů.</p>
<h2>Pronajímaný nástroj, který popsala FBI</h2>
<p>MedusaLocker popsalo společné varování FBI, americké agentury CISA, ministerstva financí a úřadu FinCEN, vydané <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-181a" rel="noopener" target="_blank">30. června 2022</a> a naposledy revidované 11. srpna téhož roku. Útočníci se podle něj dostávají do sítí obětí hlavně přes zranitelná nastavení vzdálené plochy RDP, druhou cestou jsou phishingové e-maily s přiloženým škodlivým souborem. Data pak zašifrují algoritmem AES-256 a výsledný klíč zamknou veřejným klíčem RSA-2048.</p>
<p>Je to nástroj k pronájmu. Výkupné se podle varování dělí tak, že 55 až 60 procent dostane ten, kdo útok provedl, a zbytek autor programu. Lupa.cz uvádí podíl autorů 40 až 45 procent, tedy tutéž dělbu popsanou z druhé strany.</p>
<h2>Podobných poplachů bylo letos víc</h2>
<p>Koncem května nabídl někdo na darknetových fórech zhruba 437 tisíc záznamů se jmény, e-maily, telefonními čísly a daty narození jako data zákazníků Alzy. Mluvčí e-shopu Eliška Čeřovská tehdy Lupě.cz řekla, že analýza jednoznačně potvrdila, že zveřejněná data ze systémů Alza.cz nepocházejí, a že firma nezaznamenala ani náznak neoprávněného přístupu. Nedlouho předtím vyvracelo podobné tvrzení ČVUT.</p>
<p>Společné jim je, že se ohlášený útok zveřejní dřív, než ho kdokoli ověří, a vyvracet ho pak musí firma, která s ním nemá nic společného.</p>
<h2>Co to znamená pro běžnou schránku</h2>
<p>Adresa na Email.cz se do uniklé databáze dostane tím, že ji někdo vyplnil v cizí firmě. Kdo ji tam kdy zadal, se z takového seznamu nedozví, ale důsledek je stejný jako u každého jiného úniku: adresa se objeví v nabídkách na darknetových fórech a zvýší se pravděpodobnost cíleného phishingu. Pomáhá dvoufázové ověření a jedinečné heslo, které se nepoužívá nikde jinde. Na samotný fakt, že adresa v cizí databázi je, nedosáhne nikdo.</p>
<p>Zpráva o napadení konkrétní firmy stojí a padá s tím, jestli ji potvrdí sama firma, nebo jestli někdo ukáže data, která k ní vedou jinak než doménou v e-mailových adresách.</p>
<h2>Zdroje</h2>
<ul>
<li>Jan Sedlák: <a href="https://www.lupa.cz/aktuality/hackeri-pry-napadli-seznam-cz-ten-to-odmita-jde-o-data-jine-ceske-firmy/" rel="noopener" target="_blank">Hackeři prý napadli Seznam.cz. Ten to odmítá, jde o data jiné české firmy</a>, Lupa.cz</li>
<li>Petr Urban: <a href="https://www.zive.cz/clanky/seznamcz-se-je-udajne-obeti-ransomwaru-medusalocker-utok-ale-miril-na-jinou-firmu/sc-3-a-243508/default.aspx" rel="noopener" target="_blank">Seznam.cz byl údajně obětí ransomwaru MedusaLocker. Útok ale mířil na jinou firmu</a>, Živě.cz, 23. září 2026</li>
<li><a href="https://ransomware.live/id/U2V6bmFtQG1lZHVzYWxvY2tlcg&#61;&#61;" rel="noopener" target="_blank">Záznam oběti Seznam u skupiny Medusalocker</a>, ransomware.live</li>
<li>FBI, CISA, U.S. Department of the Treasury, FinCEN: <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-181a" rel="noopener" target="_blank">#StopRansomware: MedusaLocker (AA22-181A)</a></li>
<li>Jan Sedlák: <a href="https://www.lupa.cz/aktuality/hackeri-nabizi-k-prodeji-udajna-data-zakazniku-alzy-nic-se-nestalo-odmita-e-shop/" rel="noopener" target="_blank">Hackeři nabízí k prodeji údajná data zákazníků Alzy. Nic se nestalo, odmítá e-shop</a>, Lupa.cz, 30. května 2026</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Fri, 25 Sep 2026 02:24:24 +0200</pubDate>
	</item>
	<item>
		<title>Útočníci zkoušeli kritickou chybu ve WordPressu už v den, kdy vyšla oprava</title>
		<link>https://magazin.chatujme.cz/wordpress-7-1-2-kriticka-chyba-sablony-a292</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/wordpress-7-1-2-kriticka-chyba-sablony-a292</guid>
		<description>WordPress vydal 22.&amp;nbsp;září verzi 7.1.2 s&amp;nbsp;opravou jediné chyby, kterou sám označuje za kritickou: web se dá bez přihlášení přimět, aby při hledání šablony načetl cizí soubor PHP. Firma Patchstack viděla první zablokovaný pokus o&amp;nbsp;zneužití týž den v&amp;nbsp;11.49 UTC a&amp;nbsp;druhý den měl provoz proti téhle chybě víc než desetinásobek objemu z&amp;nbsp;prvního večera.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/f7/foto-wordpress-7-1-2-kriticka-chyba-sablony.jpg" alt="Náhled výchozí šablony WordPressu Twenty Twelve v prohlížeči" /><figcaption>Ukázková stránka šablony Twenty Twelve. Právě témata s adresářem, jehož jméno začíná na page-, jsou jednou z podmínek zneužití. Foto: ゆっかりーん, Wikimedia Commons (CC0)</figcaption></figure>
<p>WordPress vydal 22. září <a href="https://wordpress.org/news/2026/09/wordpress-7-1-2-release/" rel="noopener" target="_blank">verzi 7.1.2</a>, a je to čistě bezpečnostní vydání s jedinou opravou. Chyba, kterou zavírá, dovolí útočníkovi bez účtu přimět web, aby při hledání šablony stránky načetl vybraný soubor PHP ležící mimo adresáře aktivního tématu. Když se k tomu sejdou další podmínky na serveru, může to skončit spuštěním cizího kódu.</p>
<h2>Rozhoduje kus adresy</h2>
<p>Vada je ve způsobu, jakým WordPress skládá jména souborů, ve kterých šablonu hledá. Jedno z nich vzniká z části webové adresy a ve zranitelných verzích u něj chybí kontrola na průchod adresářem přes <code>../</code>, jak popsal <a href="https://www.root.cz/zpravicky/wordpress-opravuje-kritickou-chybu-ktera-muze-umoznit-spusteni-ciziho-kodu/" rel="noopener" target="_blank">Root.cz</a>. <a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp" rel="noopener" target="_blank">Záznam na GitHubu</a> jmenuje funkci <code>get_page_template()</code> a řadí chybu pod CWE-98, tedy vkládání souboru, o jehož jménu rozhoduje útočník.</p>
<p>Známka závažnosti podle CVSS 4.0 je 9,2 z 10 a v číselníku zranitelností má chyba označení <a href="https://www.cve.org/CVERecord?id&#61;CVE-2026-87902" rel="noopener" target="_blank">CVE-2026-87902</a>. Nahlásil ji Robert Ressl, vydání vedl John Blackbourn.</p>
<h2>Bez tří podmínek se nestane nic</h2>
<p>Načtení cizího souboru samo o sobě není spuštění kódu. Aby se jedno stalo druhým, musí podle záznamu na GitHubu platit několik věcí naráz:</p>
<ul><li>Aktivní téma, ať rodičovské, nebo potomek, má v prvním stupni adresář, jehož jméno začíná na <code>page-</code> – třeba <code>page-templates</code>. Vedle starých šablon Twenty Twelve a Twenty Fourteen to platí i pro rozšířená témata Neve, Hestia a Sydney.</li><li>Na serveru existuje cílový soubor PHP, který smí účet webového serveru číst.</li><li>PHP má zapnuté <code>register_argc_argv</code>. Pak se dá použít starý trik se souborem <code>pearcmd.php</code> z nástroje PEAR. Záznam výslovně jmenuje oficiální obraz php pro Docker a výchozí nastavení cPanelu s PHP starším než 8.5.</li></ul>
<h2>Od sondy k zapsanému souboru za čtyři hodiny</h2>
<p>Bezpečnostní firma Patchstack, která provozuje ochrannou vrstvu pro weby na WordPressu, <a href="https://patchstack.com/articles/cve-2026-87902-attackers-started-probing-wordpress-sites-hours-after-the-patch/" rel="noopener" target="_blank">zveřejnila přehled</a> toho, co jí přišlo na firewall. První pokusy dorazily 22. září v 11.49 UTC, tedy v den vydání 7.1.2. Podle Davea Jonga, který rozbor psal, odpovídají tvary požadavků přesně tomu kódování, které oprava řeší – jejich autor tedy pracoval s rozdílem ve zdrojovém kódu, ne s vlastním nálezem.</p>
<p>Provoz má tři zřetelné stupně. V prvním míří vložení na obyčejný soubor jádra a odpověď útočníkovi jen prozradí, jestli je web zranitelný; nejčastěji jde o <code>wp-links-opml.php</code> a <code>wp-includes/feed-rss2.php</code>. Druhý stupeň zkouší, jestli je na serveru dosažitelný <code>pearcmd.php</code>, a to ve třech obvyklých umístěních. Ve třetím útočník nechá týž nástroj zapsat na disk soubor PHP s vlastním obsahem, obvykle do <code>/tmp</code>. To už je spuštění kódu a Patchstack první takový pokus zachytil 22. září v 15.34 UTC.</p>
<p>Druhý den šel objem nahoru. Patchstack píše o více než desetinásobku proti prvnímu večeru, o vrcholu kolem poledne UTC a o veřejně kolujících skenovacích nástrojích včetně pojmenované šablony pro Nuclei. Zápis souboru na disk přitom zkouší jen menší část adres, ze kterých chodí sondování.</p>
<h2>Opravu dostalo dvacet pět řad</h2>
<p>Vedle 7.1.2 dostalo opravu dalších dvacet čtyři řad a nejstarší z nich, <a href="https://wordpress.org/download/releases/" rel="noopener" target="_blank">4.7.37</a>, vyšla týž den jako 7.1.2. Aktivně podporovaná zůstává jen nejnovější verze a backport projekt sám označuje za službu nad rámec podpory. Weby na řadách 4.0 až 4.6 a na starších tak záplatu nemají vůbec.</p>
<p>Kolika webů se to celé týká, ukazuje statistika <a href="https://w3techs.com/technologies/details/cm-wordpress" rel="noopener" target="_blank">W3Techs</a>: k 23. září jede WordPress na 40,2 % všech webů a na 58,8 % těch, u kterých je redakční systém známý. Řada 7 má mezi weby s WordPressem 62,6 %, řada 6 dalších 30,4 %, pětka 4,8 %, čtyřka 2,0 % a trojka 0,2 %. Ve skupinách čtyřky a trojky, tedy u dohromady 2,2 % webů s WordPressem, leží i ty weby, pro které oprava neexistuje.</p>
<h2>Většina webů se opraví sama</h2>
<p>Drobná vydání jádra, tedy údržbová a bezpečnostní, si weby podle <a href="https://developer.wordpress.org/advanced-administration/upgrade/upgrading/" rel="noopener" target="_blank">dokumentace WordPressu</a> instalují samy, pokud to správce výslovně nevypnul konstantou v <code>wp-config.php</code>. Projekt takové vypnutí nedoporučuje a tohle je přesně ten případ, kdy se to vyplácí.</p>
<p>Komu automatická aktualizace neběží, má podle Patchstacku dvě vodítka v záznamech serveru. V přístupovém logu se hledají požadavky se slovem <code>pearcmd</code> nebo s <code>&#43;config-show</code> a <code>&#43;config-create</code>; podezřelé jsou i řetězce prohlížeče <code>cve-2026-87902-poc/1.0</code> a <code>nuclei-cve-2026-87902/1.0</code>. Když na běžnou adresu stránky odpověděl web se stavem 200 a s obsahem OPML nebo RSS, znamená to, že vložení proběhlo. Na samotném stroji pak stojí za prohlédnutí <code>/tmp</code> a <code>/var/tmp</code>: neočekávaný soubor PHP tam podle Patchstacku znamená úspěšný třetí stupeň, a takový server se má brát jako prolomený, ne jako oskenovaný.</p>
<h2>Zdroje</h2>
<ul><li><a href="https://wordpress.org/news/2026/09/wordpress-7-1-2-release/" rel="noopener" target="_blank">WordPress 7.1.2 Release</a> – oznámení projektu, 22. 9. 2026</li><li><a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp" rel="noopener" target="_blank">GHSA-7hp8-65ch-5whp</a> – bezpečnostní záznam s podmínkami zneužití a seznamem opravených řad</li><li><a href="https://patchstack.com/articles/cve-2026-87902-attackers-started-probing-wordpress-sites-hours-after-the-patch/" rel="noopener" target="_blank">CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch</a> – rozbor Patchstacku</li><li><a href="https://www.root.cz/zpravicky/wordpress-opravuje-kritickou-chybu-ktera-muze-umoznit-spusteni-ciziho-kodu/" rel="noopener" target="_blank">WordPress opravuje kritickou chybu, která může umožnit spuštění cizího kódu</a> – Root.cz</li><li><a href="https://w3techs.com/technologies/details/cm-wordpress" rel="noopener" target="_blank">Usage statistics of WordPress</a> – W3Techs, data k 23. 9. 2026</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 23 Sep 2026 18:32:42 +0200</pubDate>
	</item>
	<item>
		<title>Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android</title>
		<link>https://magazin.chatujme.cz/mojeid-klic-postkvantove-sifrovani-a287</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/mojeid-klic-postkvantove-sifrovani-a287</guid>
		<description>Sdružení CZ.NIC oznámilo 16.&amp;nbsp;září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v&amp;nbsp;šifrovaném spojení s&amp;nbsp;doménou mojeid.cz a&amp;nbsp;v&amp;nbsp;mobilní aplikaci MojeID Klíč. Obchody s&amp;nbsp;aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a&amp;nbsp;stávající uživatelé si musejí klíče vyměnit sami.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/41/foto-mojeid-postkvantove-sifrovani.jpg" alt="Ukázka kvantového počítače IBM ve výstavním sále" /><figcaption>Ukázka kvantového počítače IBM na shromáždění ITU WTSA 2024 v Dillí. Foto: Dev Jadiya, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Sdružení <a href="https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234">CZ.NIC</a> nasadilo u služby digitální identity MojeID kryptografii, která má odolat i kvantovému počítači. Jaromír Talíř to oznámil na blogu sdružení 16. září. Změna má dvě části a jen jedna z nich po uživateli něco chce.</p>

<h2>Doména nabízí hybridní výměnu klíčů</h2>

<p>První část se týká šifrovaného spojení mezi prohlížečem a doménou mojeid.cz. Veřejný test <a href="https://www.ssllabs.com/ssltest/analyze.html?d&#61;mojeid.cz" rel="noopener" target="_blank">SSL Labs od Qualysu</a>, na který sdružení v oznámení samo odkazuje, dával 21. září oběma adresám serveru, IPv4 i IPv6, hodnocení A&#43; a mezi nabízenými skupinami pro výměnu klíčů vedl X25519MLKEM768.</p>

<p>Ten název popisuje hybrid. Vedle sebe běží klasická eliptická křivka X25519 a postkvantové zapouzdření klíče ML-KEM-768, a útočník musí prolomit obojí. Podporu má podle sdružení zabudovanou prakticky každý dnešní prohlížeč. Podle CZ.NIC takhle probíhá 48 procent provozu služby, přičemž část z toho obstarají roboti, takže u lidí bude podíl vyšší. O kolik, sdružení neuvádí.</p>

<h2>V aplikaci se mění samotné klíče</h2>

<p>Druhá změna je v mobilní aplikaci MojeID Klíč, kterou většina uživatelů k přihlašování používá. Dosud potvrzovala totožnost běžnými algoritmy. Od verze 16.0.0 umí i ty postkvantové a nově připojená aplikace je dostane automaticky.</p>

<p>Google Play vede aplikaci ve verzi 16.0.0.3074 s datem 16. září. V popisu změn stojí „podpora protokolu V4 a nových postkvantových kryptografických algoritmů“ a úpravy textů.</p>

<h2>Protokol V4 je z dílny Wultry</h2>

<p>Aplikaci pro sdružení vyvíjí česká firma Wultra a MojeID Klíč je podle CZ.NIC první nasazení jejího nového řešení. Zkratka V4 z popisu v obchodě sedí na čtvrtou verzi protokolu PowerAuth, který Wultra vyvíjí otevřeně; výslovně to ale ani sdružení, ani firma nespojují. Vydání s ním nese <a href="https://github.com/wultra/powerauth-crypto/releases/tag/2.0.0" rel="noopener" target="_blank">datum 15. prosince 2025</a>.</p>

<p>Co přesně se pod tím skrývá, popisuje <a href="https://github.com/wultra/powerauth-crypto/blob/develop/docs/List-of-Used-Algorithms.md" rel="noopener" target="_blank">seznam použitých algoritmů</a> v tomtéž repozitáři. Sada EC_P384_ML_L3 spojuje dohodu klíčů přes ECDH na křivce P-384 s ML-KEM-768 a podpisy ECDSA doplňuje o ML-DSA-65; silnější varianta sahá po ML-KEM-1024 a ML-DSA-87. Starší řada protokolu, na které aplikace stála doteď, pracuje s AES-128 a křivkou secp256r1, tedy bez postkvantové složky.</p>

<h2>Na iPhonu zatím běží starší verze</h2>

<p>Oznámení mluví o aplikaci jako o celku, jenže obchody ukazují rozdíl. App Store vedl 21. září MojeID Klíč ve verzi 14.0.0.2791 s datem 24. března 2026 a v poznámkách k ní se o kryptografii nepíše nic, jen o obrazovce potvrzení a textu průvodce. Postkvantovou variantu má tedy k tomuto dni Android, ne iPhone.</p>

<h2>Výměna klíčů je na uživateli</h2>

<p>Kdo aplikaci k účtu teprve připojí, nemusí dělat nic. Stávající uživatelé si musejí staré klíče vyměnit za nové ručně a aplikace jim to připomíná malou šipkou u ozubeného kola na hlavní obrazovce. Kdo šipku nevidí, bezpečnější algoritmus už používá. Výměna se potvrzuje PINem, případně otiskem prstu nebo obličejem, a je dobrovolná.</p>

<p>Horší je to pro toho, kdo PIN zapomněl. Takový uživatel může aplikaci odebrat a přidat znovu, jenže pak potřebuje jiný funkční prostředek Identity občana. Když žádný nemá, čeká ho nové ověření totožnosti, tedy třeba cesta na Czech POINT. CZ.NIC proto radí nespěchat a nechat to na výměnu telefonu, při které se klíče přenesou v nové podobě samy.</p>

<h2>Proč se to řeší teď</h2>

<p>Kvantový počítač, který by dnešní šifrování prolomil, zatím nikdo nepostavil. Analytici ten okamžik odhadují kolem roku 2030 a vžilo se pro něj označení Den Q. Odkládat výměnu se přesto nevyplácí: útočník si může šifrovanou komunikaci uložit a rozšifrovat ji, až na to bude mít čím.</p>

<p>NÚKIB na to upozorňuje déle. Tři podpůrné materiály o kvantové hrozbě vydal <a href="https://nukib.gov.cz/cs/infoservis/doporuceni/1984-nukib-pripravil-podpurne-materialy-pro-ochranu-pred-hrozbou-v-podobe-kvantovych-pocitacu/" rel="noopener" target="_blank">21. července 2023</a> a <a href="https://nukib.gov.cz/cs/infoservis/doporuceni/2219-nukib-aktualizoval-minimalni-pozadavky-pro-kryptograficke-algoritmy/" rel="noopener" target="_blank">5. února 2025</a> je srovnal s finálními postkvantovými standardy amerického NIST ze srpna 2024. Odtud jsou i samotná jména: zapouzdření klíče ML-KEM popisuje norma <a href="https://csrc.nist.gov/pubs/fips/203/final" rel="noopener" target="_blank">FIPS 203</a> a podpisy ML-DSA norma <a href="https://csrc.nist.gov/pubs/fips/204/final" rel="noopener" target="_blank">FIPS 204</a>, obě z 13. srpna 2024.</p>

<p>Jinou českou službu digitální identity s postkvantovou ochranou samotného přihlášení sdružení nezná. Je to jeho tvrzení, ne měření. Podrobnosti chce CZ.NIC vyložit 3. října na konferenci LinuxDays.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://blog.nic.cz/2026/09/16/mojeid-jako-postkvantova-digitalni-identita/" rel="noopener" target="_blank">Jaromír Talíř: MojeID jako postkvantová digitální identita, blog CZ.NIC, 16. září 2026</a></li><li><a href="https://www.ssllabs.com/ssltest/analyze.html?d&#61;mojeid.cz" rel="noopener" target="_blank">Qualys SSL Labs: rozbor domény mojeid.cz</a></li><li><a href="https://play.google.com/store/apps/details?id&#61;cz.nic.mojeid.key.android" rel="noopener" target="_blank">MojeID Klíč v Google Play</a></li><li><a href="https://apps.apple.com/cz/app/mojeid-kl%C3%AD%C4%8D/id1570243229" rel="noopener" target="_blank">MojeID Klíč v App Storu</a></li><li><a href="https://github.com/wultra/powerauth-crypto/blob/develop/docs/List-of-Used-Algorithms.md" rel="noopener" target="_blank">Wultra: seznam algoritmů protokolu PowerAuth</a></li><li><a href="https://www.lupa.cz/aktuality/ceska-sluzba-mojeid-ma-nove-sifrovani-ma-odolat-utokum-skrze-kvantove-pocitace/" rel="noopener" target="_blank">Lupa.cz: Česká služba MojeID má nové šifrování</a></li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 22 Sep 2026 02:25:12 +0200</pubDate>
	</item>
	<item>
		<title>Doplněk pro Twitch posílal přihlašovací tokeny diváků na servery provozovatele bota</title>
		<link>https://magazin.chatujme.cz/doplnek-pro-twitch-posilal-prihlasovaci-tokeny-a285</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/doplnek-pro-twitch-posilal-prihlasovaci-tokeny-a285</guid>
		<description>Doplněk Twitch Enhanced Viewer přeposílal přihlašovací token diváka na proxy servery služby JeetBot, a&amp;nbsp;to u&amp;nbsp;každého přenosu mimo krátký seznam výjimek. Takový token stačí k&amp;nbsp;tomu, aby se s&amp;nbsp;účtem dalo nakládat bez hesla i&amp;nbsp;bez druhého faktoru. Verze pro Firefox z&amp;nbsp;katalogu Mozilly zmizela, v&amp;nbsp;Chromu přibylo 20.&amp;nbsp;září vydání 85.8.7 – tedy to číslo, u&amp;nbsp;kterého byla oprava ověřena ve&amp;nbsp;Firefoxu.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/2f/foto-doplnek-pro-twitch-posilal-prihlasovaci-tokeny.jpg" alt="Návštěvníci konference TwitchCon v San Diegu v roce 2016" /><figcaption>Konference TwitchCon v San Diegu v roce 2016. Foto: porcupiny, Wikimedia Commons (CC BY-SA 2.0)</figcaption></figure>

<p>Reklama před přenosem, zamčená kvalita obrazu a stream, který se v některých zemích vůbec nespustí. Na to všechno existují doplňky do prohlížeče a jeden z nich se jmenuje Twitch Enhanced Viewer | JeetBot. V Chromu ho má nainstalovaných 30 000 lidí a vedle slíbených funkcí odesílal ven i přihlašovací token svého uživatele.</p>

<p>Popsal to 11. září <a href="https://socket.dev/blog/malicious-twitch-browser-extension" rel="noopener" target="_blank">rozbor bezpečnostní firmy Socket</a>, pod kterým je podepsaný výzkumník Kush Pandya. V době rozboru byl doplněk ve dvou obchodech naráz: v Chrome Web Store pod identifikátorem pnhhdhhcadcjfckjhpmjneldiegbojfb, v katalogu Mozilly pod twitchenhancedviewer&#64;example.com. Socket napočítal dohromady zhruba 31 000 uživatelů, z toho 552 ve Firefoxu; <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" rel="noopener" target="_blank">The Hacker News</a> uvedl o tři dny později u Firefoxu 604. Třicet tisíc u Chromu je zaokrouhlení samotného obchodu, přesnější číslo Google nezveřejňuje.</p>

<h2>Token jel v adrese přesměrovaného požadavku</h2>

<p>Aby doplněk obešel reklamu a odemkl vyšší kvalitu, přesměrovává požadavky na seznam videosegmentů (adresa usher.ttvnw.net) přes proxy servery provozovatele. Výchozí je enhanced.jeetbot.cc. Na tu adresu se ale vezl i token, a to jako parametr auth přímo v adrese. Socket k tomu dodává, že se token tím pádem zapisuje v čitelné podobě do protokolů proxy serveru.</p>

<p>Že jde o token k účtu, a ne o krátkodobý klíč k přehrávání, doložil Socket z kódu doplňku. Obsahový skript vyčte hlavičku Authorization, kterou používá sám web <a href="https://magazin.chatujme.cz/twitch-state-of-gaming-2026-a258">Twitche</a>, a doplněk ji pak posílá na ověřovací adresu Twitche ve tvaru <code>Authorization: OAuth</code> a hodnota tokenu. Klíč k přehrávání přitom doplněk řeší zvlášť, takže účtový token k načtení videa vůbec nepotřeboval.</p>

<p>Starší vydání s ním nakládala ještě otevřeněji. Verze 4.8 z 8. ledna 2026 posílala token metodou POST na koncový bod set-token, se dvěma náhradními adresami na doménách deno.dev a deno.net. V kódu u toho stály ruské poznámky, že se neúspěšné odeslání má tiše přejít, a pětivteřinová prodleva, aby se token neposílal příliš často. Socket z prodlevy vyvozuje, že si příjemce tokeny ukládal; sama o sobě to ale nedokazuje.</p>

<h2>Token nahradí heslo i druhý faktor</h2>

<p>Přihlašovací token je doklad na doručitele: komu se dostane do ruky, tomu Twitch věří. Heslo k tomu nepotřebuje a dvoufázové přihlášení ho nezastaví. S účtem pak jde psát do chatu, číst a odesílat soukromé zprávy a utrácet kanálové body.</p>

<p>Důležité je i to, co oprava nespraví. Aktualizace ani smazání doplňku už odeslané tokeny nezneplatní. Socket proto radí odpojit v nastavení Twitche všechny relace a přihlásit se znovu; teprve tím staré tokeny přestanou platit.</p>

<h2>Deset kanálů mělo výjimku</h2>

<p>V kódu stojí seznam deseti kanálů, u kterých se token do adresy nepřidává. Jsou to rusky mluvící streameři, několik z nich známé tváře okolo Counter-Striku. U všech ostatních kanálů se token odesílal.</p>

<p>Vývojář Aleksandr Popov, kterého web JeetBotu uvádí v patičce a The Hacker News ho označuje za vývojáře sídlícího na Kypru, to vysvětlil jinak, než jak seznam vypadá. Diváci mimo Rusko a lidé připojení přes VPN podle něj u těch kanálů naráželi na chybu číslo 3 a přehrávač jim odmítl pustit obraz. Pro ně vznikla náhradní cesta, která token neposílá, a těch deset kanálů byly jen její výchozí položky; od verze 85.8.4 si seznam může upravit každý sám. Popov zároveň odmítá, že by šlo o škodlivý doplněk, a tvrdí, že s odeslanými tokeny nikdo na účtech nic nedělal. Přeposílání tokenu označil za nedomyšlenost, kterou převzal na svůj vrub spolu s tím, že popis doplňku ani zásady soukromí nedržely krok s kódem.</p>

<p>Podobně to podle něj řeší i konkurenční doplňky ReYohoho Twitch Proxy a XT Viewer. Ty to ale mají napsané ve svém popisu v obchodě.</p>

<h2>Co je v obchodech vidět teď</h2>

<p>Firefoxová verze byla podle Socketu spravená jako první: vydání 85.8.7 token na proxy už neposílá. Chrome v době jeho zápisu ze 16. září běžel dál na verzi 85.8.4, která token posílala.</p>

<p>Vlastní kontrola obou obchodů 21. září ukázala další posun. <a href="https://chromewebstore.google.com/detail/twitch-enhanced-viewer-jee/pnhhdhhcadcjfckjhpmjneldiegbojfb" rel="noopener" target="_blank">Stránka doplňku v Chrome Web Store</a> nese verzi 85.8.7 s datem 20. září, průměrné hodnocení 3,9 z 80 hlasů a pořád 30 000 uživatelů. V popisu doplňku dnes stojí rusky psané upozornění, že předchozí verze posílají token na servery provozovatele a že je to nutné pro obraz v kvalitě 1080p a 1440p; Socket přitom 11. září psal, že ani jeden z obchodů o tom neinformuje. Změnilo se i hlášení o datech: obchod teď u doplňku vypisuje přihlašovací údaje, aktivitu uživatele a obsah stránek, kdežto v době rozboru tam podle Socketu stálo, že vývojář data nesbírá. Jestli i chromové vydání token přestalo odesílat, jsme neověřovali; Socket potvrdil opravu u Firefoxu.</p>

<p>Ve Firefoxu je to opačně. Stránka doplňku v katalogu Mozilly vrací 404 a hledání v katalogu ho nenajde vůbec; Mozilla důvod nikde neuvádí a otázku po něm jsme jí nepoložili. <a href="https://thebeholderbotapi.vercel.app/twitch-conf" rel="noopener" target="_blank">Zásady ochrany soukromí</a>, na které odkazuje záznam v Chromu, zůstávají beze změny. Mají pořád datum 25. června 2025, pořád tvrdí, že doplněk nesbírá, neukládá ani nezpracovává žádná uživatelská data, a pořád v nich u kontaktu svítí nevyplněná poznámka pro vývojáře, aby si tam doplnil svoje údaje.</p>

<p>Praktický závěr je jednoduchý a netýká se jen tohohle doplňku: na rozšíření, které kvůli své funkci vede provoz přihlášené služby přes cizí server, je bezpečnější hledět tak, že se k přihlášení do té služby dostane. Doporučuje to i Socket.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://socket.dev/blog/malicious-twitch-browser-extension" rel="noopener" target="_blank">Socket: Twitch Browser Extension Exposes 30,000 Users&#039; OAuth Tokens to Russian Bot Service</a> (11. 9. 2026, dopsáno 16. 9. 2026)</li>
<li><a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" rel="noopener" target="_blank">The Hacker News: Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users</a> (14. 9. 2026, dopsáno 17. 9. 2026)</li>
<li><a href="https://chromewebstore.google.com/detail/twitch-enhanced-viewer-jee/pnhhdhhcadcjfckjhpmjneldiegbojfb" rel="noopener" target="_blank">Záznam doplňku v Chrome Web Store</a></li>
<li><a href="https://thebeholderbotapi.vercel.app/twitch-conf" rel="noopener" target="_blank">Zásady ochrany soukromí doplňku</a></li>
</ul>
]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Mon, 21 Sep 2026 02:29:37 +0200</pubDate>
	</item>
	<item>
		<title>Bitdefender našel v Google Play tisíce klamavých aplikací v režimu bez veřejných recenzí</title>
		<link>https://magazin.chatujme.cz/google-play-early-access-podvodne-aplikace-a284</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/google-play-early-access-podvodne-aplikace-a284</guid>
		<description>V&amp;nbsp;Obchodě Play se dá zveřejnit aplikace, která ještě nevyšla. Uživatelé u&amp;nbsp;ní ale nemohou napsat veřejnou recenzi ani dát hvězdičky, protože zpětná vazba míří jen vývojáři. Bitdefender popsal, že tohohle pravidla využívají tisíce falešných kasinových her a&amp;nbsp;aplikací slibujících odměny.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a4/foto-google-play-early-access-podvodne-aplikace.jpg" alt="Telefon s Androidem položený na stole" /><figcaption>Aplikace v předběžném přístupu se v Obchodě Play nabízejí ve vlastních sekcích. Foto: Intel Free Press, Wikimedia Commons (CC BY-SA 2.0)</figcaption></figure>

<p>Obchod Play má vedle hotových aplikací ještě jednu polici. Jmenuje se předběžný přístup a vývojáři do ní dávají software, který zatím nevyšel, aby zjistili, jak se chová u skutečných lidí. Rumunská bezpečnostní firma Bitdefender ve <a href="https://www.bitdefender.com/en-au/blog/hotforsecurity/google-play-early-access-exploit-deceptive-apps" rel="noopener" target="_blank">svém rozboru z 10. září</a> popisuje, že si téhož místa všimli i provozovatelé aplikací, které slibují peníze, výhry z kasina nebo placený obsah zadarmo.</p>

<p>Rozbor stojí na aplikacích, které si z Obchodu Play nainstalovali zákazníci Bitdefenderu. Firma v něm mluví opatrně: píše o aplikacích, které se jeví jako falešné kasinové hry, odměňovací programy nebo nástroje zneužívající cizí ochranné známky, a v závěru dodává, že sama nikoho z nezákonného jednání neobviňuje. Přesný počet neuvádí, jen řád – tisíce položek. O svých zjištěních podle vlastního textu informovala Google a ten potvrdil, že věc prověřuje.</p>

<h2>Recenze se u nevydané aplikace nezveřejňují</h2>

<p>Jádro problému není chyba v kódu, ale pravidlo obchodu. Kdo si nainstaluje aplikaci v předběžném přístupu, hvězdičky a text napsat může, jenže <a href="https://support.google.com/googleplay/answer/7003180?hl&#61;cs" rel="noopener" target="_blank">nápověda Google Play</a> to popisuje jednoznačně: zpětnou vazbu uvidí pouze vývojář. Veřejné hodnocení u takové položky tedy nevznikne a další zájemce si nemá co přečíst.</p>

<p>Smysl to původně mělo. Nedodělaná aplikace padá, chybí jí funkce a jedna hvězdička za dočasnou vadu by ji poznamenala ještě před vydáním. Bitdefender to sám připouští a píše, že ochrana před nespravedlivou kritikou je pro poctivé vývojáře užitečná. Zároveň s ní ale mizí nejrychlejší varování, které kdokoli na trhu s aplikacemi má – zkušenost toho, kdo přišel první.</p>

<h2>Odměna přibývá, dokud si ji nechcete vybrat</h2>

<p>Aplikace, které Bitdefender popisuje, jedou podle firmy pořád stejnou smyčkou. Člověk narazí na reklamu na TikToku nebo Facebooku, nainstaluje a hned dostane štědrou odměnu. Body nebo virtuální peníze rostou ochotně až do chvíle, kdy se blíží hranice pro výběr; pak se postup dramaticky zpomalí a slíbená výplata nedorazí. Mezitím běží reklama za reklamou, což je podle rozboru celý smysl věci.</p>

<p>Na propagaci se objevují videa, ve kterých známý sportovec nebo herec doporučuje snadný výdělek. Jde o deepfake, tedy podvrh vyrobený umělou inteligencí. Bitdefender uvádí, že TikTok i Facebook takové reklamy obvykle rychle odstraňují, jenže vzápětí naskočí další scénář. Stejnou cestou přes reklamy na sociálních sítích se šíří i <a href="https://magazin.chatujme.cz/doppelcart-falesne-eshopy-karty-a275">falešné e-shopy sítě DoppelCart</a>.</p>

<h2>Kasino, které se tváří jako hra o kuřeti</h2>

<p>Zvlášť si rozbor všímá her s kasinovou mechanikou. Skutečná hazardní aplikace musí podle místních předpisů řešit licenci, omezení podle země a ověření věku. Položky, které Bitdefender našel, se za hazard nevydávají: vypadají jako běžný automat, hlavolam nebo odměňovací hříčka. Opakují se motivy jako Chicken Road nebo Ice Fishing, kde má hráč převést kuře přes silnici a za každý úspěšný pokus si prý zdvojnásobí vklad.</p>

<p>Vedle kasin vyjmenovává rozbor i mnohem nudnější kategorie: čtečky PDF, skenery QR kódů, sledovače telefonu a obyčejné nástroje. U čteček a skenerů si výzkumníci všimli, že řada z nich je táž aplikace nahraná pod různými jmény vývojářů.</p>

<h2>Jméno slavné hry v titulku, pak přejmenování</h2>

<p>Třetí skupina si půjčuje cizí značky. Bitdefender popisuje postup, kdy se položka nahraje pod názvem zavedené hry, počká, až si ji přebere vyhledávač Googlu, a teprve potom se přejmenuje na něco jiného. Jako příklad uvádí dvě aplikace nahrané jako Grand Theft Auto V (Early Access).</p>

<p>Server The Hacker News, kterému firma <a href="https://thehackernews.com/2026/09/google-play-early-access-abused-to-push.html" rel="noopener" target="_blank">rozbor poskytla</a>, jmenuje konkrétní případ: napodobeninu s názvem Vice Streets: Open World a balíčkem com.gamblechaos.withfriends.game, která měla přes milion stažení a žádné hodnocení. Stránka té aplikace v Obchodě Play dnes vrací chybu 404 – ověřili jsme to. Jestli ji stáhl Google, nebo sám autor, neví ani jeden ze zdrojů.</p>

<h2>Jak předběžný přístup poznáte</h2>

<p>Nabídka má v Obchodě Play vlastní místa. Aplikace se nacházejí na kartě Pro vás v sekci Aplikace ve vývoji, hry na kartě Nové v sekci Hrajte jako první. Spolehlivější znamení je ovšem samotná stránka aplikace: když má statisíce stažení a přitom ani jednu hvězdičku, není to div, ale nejspíš právě předběžný přístup.</p>

<p>Podle nás je to přesně ta situace, kdy počet stažení nic neříká. U vydané aplikace se milion instalací a nula recenzí nepotká, u nevydané je to normální stav – a útočníkovi to hraje do karet stejně jako poctivému vývojáři. Do české části Obchodu Play sahá věc stejně jako jinam, protože předběžný přístup je vlastnost obchodu, ne jedné země.</p>

<p>Rozbor Bitdefenderu převzal 14. září i národní bezpečnostní tým CSIRT.CZ v <a href="https://www.root.cz/clanky/postrehy-z-bezpecnosti-pomozte-likvidovat-phishing/" rel="noopener" target="_blank">pravidelných Postřezích z bezpečnosti</a> na Root.cz.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://www.bitdefender.com/en-au/blog/hotforsecurity/google-play-early-access-exploit-deceptive-apps" rel="noopener" target="_blank">Bitdefender: Google Play&#039;s Early Access program may be exploited by potentially deceptive apps</a> (10. 9. 2026)</li>
<li><a href="https://support.google.com/googleplay/answer/7003180?hl&#61;cs" rel="noopener" target="_blank">Nápověda Google Play: Zkoušení nových aplikací pro Android před oficiálním vydáním</a></li>
<li><a href="https://thehackernews.com/2026/09/google-play-early-access-abused-to-push.html" rel="noopener" target="_blank">The Hacker News: Google Play Early Access Abused to Push Thousands of Deceptive Android Apps</a> (10. 9. 2026)</li>
<li><a href="https://www.root.cz/clanky/postrehy-z-bezpecnosti-pomozte-likvidovat-phishing/" rel="noopener" target="_blank">CSIRT.CZ: Postřehy z bezpečnosti – pomozte likvidovat phishing</a> (14. 9. 2026)</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Sun, 20 Sep 2026 18:22:52 +0200</pubDate>
	</item>
	<item>
		<title>Pokladna falešného e-shopu z DoppelCartu odesílá údaje z karty už při vyplňování</title>
		<link>https://magazin.chatujme.cz/doppelcart-falesne-eshopy-karty-a275</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/doppelcart-falesne-eshopy-karty-a275</guid>
		<description>Německá bezpečnostní firma Nebty napočítala skoro 119 tisíc domén s&amp;nbsp;kopiemi skutečných e-shopů, přes 105 tisíc z&amp;nbsp;nich pořád běží. Pokladny, které firma prozkoumala, neodesílaly údaje z&amp;nbsp;karty až po odeslání objednávky, ale po jednotlivých polích. Umí přeposlat i&amp;nbsp;jednorázový kód z&amp;nbsp;banky.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/81/foto-doppelcart-falesne-eshopy.jpg" alt="Ruka drží platební kartu nad otevřeným notebookem" /><figcaption>Pokladny, které Nebty prozkoumalo, sbíraly číslo karty ve chvíli, kdy ho kupující psal. Foto: Shixart1985, Wikimedia Commons (CC BY 2.0)</figcaption></figure><p>Německá bezpečnostní firma Nebty popsala shluk internetových obchodů, které kopírují skutečné prodejce, a pojmenovala ho DoppelCart. Podle rozboru, který 8. září 2026 <a href="https://www.bleepingcomputer.com/news/security/doppelcart-fraud-network-uses-119-000-fake-shops-to-steal-credit-cards/" rel="noopener" target="_blank">zveřejnil server BleepingComputer</a>, jde o víc než 119 tisíc domén. Server Malwarebytes o den později <a href="https://www.malwarebytes.com/blog/scams/2026/09/more-than-100000-fake-stores-are-out-to-steal-your-card-details" rel="noopener" target="_blank">rozepsal</a>, kolik z nich připadá na doménu nejvyšší úrovně .shop: 118 787 adres, tedy 2,72 % z toho, co tam Nebty prohledalo. Zbytek leží v jiných doménách nejvyšší úrovně, kolika a kterých, ani jeden ze zdrojů neuvádí.</p><p>Poslední průchod firmy našel přes 105 tisíc obchodů, které pořád běží. Napodobují 44 182 značek, medián jsou dvě kopie na značku. U některých je jich přes třicet, mezi nimi SodaStream, Daniel Wellington nebo Dreame. Obchody přebírají katalog, popisy, loga i fotky, a část snímků si někdy natahují rovnou ze serverů okopírované firmy. Slevy inzerují až do 65 %.</p><h2>Pokladna odesílá každé políčko zvlášť</h2><p>Zajímavá je ta poslední obrazovka. Nebty na několika pokladnách našlo kód, který sbírá číslo karty, platnost, bezpečnostní kód, jméno držitele, e-mailovou adresu, telefon a doručovací adresu. Neodesílá je až po potvrzení objednávky: každé pole putuje přes WebSocket na řídicí server v reálném čase.</p><p>To má praktický důsledek. Kód umí přeposlat i jednorázový potvrzovací kód, který pošle banka, takže útočník se jím podle Malwarebytes může pokusit potvrdit vlastní platbu, zatímco oběť ještě prochází pokladnou. Pojistka, která má stát na konci, tak může padnout ve stejné minutě jako číslo karty.</p><p>Část falešných obchodů navíc uvádí skutečnou zákaznickou adresu napodobené značky. Kdo nedostane zboží, píše tedy firmě, která s prodejem nemá nic společného. Provozovatele hostingu, na kterém většina těch webů běží, se Nebty pokusilo kontaktovat a odpovědi se nedočkalo.</p><h2>Co je doloženo a co ne</h2><p>Malwarebytes k tomu přidává výhradu, kterou stojí za to číst celou: nálezy stojí na společných znacích webů a infrastruktury, ne na důkazu, že každou z těch domén provozuje jedna a táž skupina. Nejsilnějším argumentem pro provázanost je údaj, který šéf Nebty Benedikt Scheungraber sdělil BleepingComputeru – 96 % potvrzených obchodů má shodné soubory sestavení a míří na 27 obchodních backendů.</p><p>Označení „největší zdokumentovaná síť falešných obchodů“ se tedy týká počtu domén, ne prokázaného vlastnictví. Kolik peněz DoppelCart vybral, zatím žádný ze zdrojů neuvádí.</p><h2>Předchůdce z roku 2024 měl domény starší a obchodů míň</h2><p>Dosavadní rekord držel BogusBazaar. Berlínská SRLabs ho <a href="https://srlabs.de/blog/bogusbazaar" rel="noopener" target="_blank">popsala v srpnu 2024</a>: přes 75 tisíc domén, z toho v dubnu téhož roku asi 22 500 živých, přes milion objednávek od roku 2021 a souhrnný objem přes 50 milionů dolarů. Obětí bylo podle firmy 850 tisíc, převážně ze západní Evropy a ze Spojených států.</p><p>Rozdíl mezi oběma sítěmi není jen ve velikosti. BogusBazaar si kupoval propadlé domény s dobrou historií u Googlu a stavěl na nich WooCommerce; typický server hostil kolem dvou set obchodů. DoppelCart čerpá téměř výhradně z jediné domény nejvyšší úrovně a obchody staví ze sdílené šablony.</p><h2>Co s tím zvládne kupující</h2><p>Rady, které k tomu Malwarebytes vypsal, jsou nudné a fungují: chodit do obchodu přes záložku nebo aplikaci, ne přes reklamu na sociální síti; hledat adresu obchodu spolu se slovem „recenze“; platit kartou nebo službou, kde jde platbu reklamovat, ne převodem ani kryptoměnou. A hlavně číst každý ověřovací dotaz banky: zkontrolovat v něm obchodníka a částku dřív, než platba odejde.</p><p>Českého kupujícího se to týká stejně jako německého; domény v .shop nemají geografické omezení. Česká obchodní inspekce k tomu vede <a href="https://coi.gov.cz/rizikove-internetove-obchody/" rel="noopener" target="_blank">seznam rizikových internetových obchodů</a>, u kterých se podle ní špatně vymáhají spotřebitelská práva; zařazení na něj je podle úřadu doporučení spotřebitelům, ne zákaz prodávat. Je to výčet jednotlivých adres, takže obchod, který na něm chybí, tím není prověřený. Nalezenou kopii e-shopu jde nahlásit sdružení CZ.NIC přes <a href="https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234">Strážce internetu</a>, doplněk do prohlížeče spuštěný začátkem září.</p><h3>Zdroje</h3><ul><li><a href="https://www.bleepingcomputer.com/news/security/doppelcart-fraud-network-uses-119-000-fake-shops-to-steal-credit-cards/" rel="noopener" target="_blank">BleepingComputer: DoppelCart fraud network uses 119,000 fake shops to steal credit cards</a> (8. 9. 2026)</li><li><a href="https://www.malwarebytes.com/blog/scams/2026/09/more-than-100000-fake-stores-are-out-to-steal-your-card-details" rel="noopener" target="_blank">Malwarebytes: More than 100,000 fake stores are out to steal your card details</a> (9. 9. 2026)</li><li><a href="https://srlabs.de/blog/bogusbazaar" rel="noopener" target="_blank">SRLabs: BogusBazaar, A criminal network of webshop fraudsters</a> (5. 8. 2024)</li><li><a href="https://coi.gov.cz/rizikove-internetove-obchody/" rel="noopener" target="_blank">Česká obchodní inspekce: Rizikové internetové obchody</a></li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Thu, 17 Sep 2026 10:38:49 +0200</pubDate>
	</item>
	<item>
		<title>ČTÚ otevřel Digitální maják, rozcestník pro uživatele platforem i pro rodiče</title>
		<link>https://magazin.chatujme.cz/ctu-digitalni-majak-a273</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/ctu-digitalni-majak-a273</guid>
		<description>Web Digitální maják běží od 15.&amp;nbsp;září na adrese digimajak.ctu.gov.cz. Sdružuje příručky a&amp;nbsp;videonávody pro rodiče, vysvětlení práv uživatelů platforem a&amp;nbsp;postup, jak si na platformu stěžovat. Vymáhat ta práva ale Český telekomunikační úřad bude moct až po schválení zákona o&amp;nbsp;digitální ekonomice, který čeká na třetí čtení ve sněmovně.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/cc/foto-ctu-digitalni-majak.jpg" alt="Dítě sedící na pohovce s mobilním telefonem v rukou" /><figcaption>Nejrozsáhlejší část nového portálu míří na rodiče. Foto: Shixart1985, Wikimedia Commons (CC BY 2.0)</figcaption></figure>

<p>Český telekomunikační úřad má od úterý 15. září nový web. Jmenuje se <a href="https://digimajak.ctu.gov.cz/" rel="noopener" target="_blank">Digitální maják</a> a běží na adrese digimajak.ctu.gov.cz. Není to databáze ani úřední aplikace, ale rozcestník: na jednom místě shrnuje příručky, videa a odpovědi na časté otázky.</p>

<h2>Tři agendy na jedné adrese</h2>

<p>Portál se dělí na tři části podle toho, čemu se úřad v online prostředí věnuje. První jsou <a href="https://digimajak.ctu.gov.cz/prava-uzivatelu-platforem-a-online-trzist/" rel="noopener" target="_blank">práva uživatelů platforem a online tržišť</a> podle nařízení o digitálních službách (DSA). Druhá je <a href="https://digimajak.ctu.gov.cz/dohled-nad-umelou-inteligenci/" rel="noopener" target="_blank">dohled nad umělou inteligencí</a> podle evropského aktu o AI. Třetí a nejobsáhlejší je <a href="https://digimajak.ctu.gov.cz/ochrana-deti-online/" rel="noopener" target="_blank">ochrana dětí online</a>, tedy téma, kterému se úřad věnuje dlouhodobě.</p>

<p>„Digitální svět je dnes přirozenou součástí života dětí i dospělých. Naším cílem proto není lidi strašit ani jim říkat, aby technologie nepoužívali. Chceme jim dát informace a praktické nástroje, díky kterým se v digitálním prostředí budou umět lépe orientovat a bezpečněji se v něm pohybovat,“ uvedl v <a href="https://ctu.gov.cz/tiskova-zprava-ctu-spousti-digitalni-majak.-rodicum-poradi-jak-chranit-deti-online-vcetne" rel="noopener" target="_blank">tiskové zprávě</a> předseda Rady ČTÚ Marek Ebert.</p>

<h2>Rodiče dostali příručku, desatero a videonávody</h2>

<p>Část o dětech stojí na třech materiálech. Příručka Jak chránit dítě v digitálním světě je rozdělená podle věku, tedy zvlášť pro předškoláky, mladší školní děti a teenagery. K ní patří návody na nastavení rodičovského dohledu v telefonech, aplikacích, sociálních sítích, počítačích a herních konzolích. Ty jsou i jako videa: První telefon, YouTube, Instagram a TikTok. Třetím materiálem je Rodičovské desatero pro bezpečí dětí v online světě.</p>

<p>Doporučení nejsou jen technická. Úřad radí i rodinná pravidla typu večer bez obrazovek, nabíjení telefonů mimo ložnici nebo společné prozkoumání nové aplikace, než ji dítě začne používat. Podle tiskové zprávy není největším rizikem to, že dítě online udělá chybu, ale okamžik, kdy se bojí přijít za rodičem. Rodičovská kontrola tam má být „dětská pojistka“, ne špehování.</p>

<p>Portál k tomu nabízí videotéku, audiotéku, mediální archiv a odkazy na spolupracující instituce. Část z nich vede ven: na podcasty dTestu a Vodafonu, na kurz Elements of AI nebo na vzdělávací materiály AI dětem.</p>

<h2>Stížnost na platformu má tři kroky</h2>

<p>Samostatný oddíl popisuje, co dělat, když si uživatel na chování platformy stěžuje. ČTÚ pro to uvádí tři kroky. Nejdřív patří výhrady přímo poskytovateli služby, včetně případného odvolání proti jeho rozhodnutí. Pak přichází na řadu soud nebo subjekt mimosoudního řešení sporů. Teprve jako alternativu uvádí úřad stížnost sobě samému, a to obyčejným e-mailem na podatelna&#64;ctu.gov.cz. Podání má označit poskytovatele, popsat, co se stalo, a doložit co nejvíc důkazů, třeba kopie komunikace s poskytovatelem. Jiná cesta než e-mail na podatelnu tam uvedená není.</p>

<p>Úřad zároveň v <a href="https://ctu.gov.cz/digitalni-sluzby" rel="noopener" target="_blank">odpovědích na časté dotazy</a> opakuje, co dělat nebude: o zákonnosti obsahu rozhodovat nemá. Koordinátor digitálních služeb podle DSA posuzuje jen to, jestli poskytovatel dodržel postupy, kdežto nezákonnost obsahu se řídí unijním nebo národním právem a posuzuje ji sám poskytovatel.</p>

<h2>Dozorová pravomoc čeká na zákon o digitální ekonomice</h2>

<p>Na jednu věc přitom portál neupozorňuje: koordinátorem digitálních služeb úřad zatím není. Ve vlastních odpovědích na dotazy píše, že koordinátorem „bude určen“ a že na ochranu spotřebitelů podle DSA bude dbát „po schválení adaptačního zákona v České republice“. Oddělení, které to má dělat, počítá do budoucna až s osmnácti lidmi a vede ho Tomáš Ondrejka.</p>

<p>Tím zákonem je vládní návrh zákona o digitální ekonomice, <a href="https://www.psp.cz/sqw/historie.sqw?o&#61;10&amp;t&#61;69&amp;snzp&#61;1" rel="noopener" target="_blank">sněmovní tisk 69</a>. Vláda ho sněmovně předložila 12. prosince 2025, prvním čtením prošel 10. března, druhým 1. července 2026. Usnesení garančního hospodářského výboru dostali poslanci 4. září a od dalšího dne může jít návrh do třetího čtení. Do 16. září se tak nestalo.</p>

<p>Stejné je to s umělou inteligencí. <a href="https://magazin.chatujme.cz/ctu-oddeleni-dozoru-nad-umelou-inteligenci-a235">Oddělení, které na ni má dohlížet</a>, funguje od začátku září a na dozorové pravomoci čeká také. Maják to píše rovnou: zakázané praktiky z evropského nařízení platí i bez národního předpisu a rolí úřadu je zatím vysvětlovat, co znamenají v praxi.</p>

<p>Mezi zakázané praktiky patří podprahová manipulace, zneužití zranitelnosti dané věkem nebo zdravotním stavem, sociální kreditní systémy, prediktivní policejní systémy, rozpoznávání emocí ve škole a v práci, plošné stahování obličejů z internetu a nedovolená biometrická identifikace.</p>

<p>Spor s platformou tedy ČTÚ za uživatele rozhodnout nemůže a portál to ani neslibuje: jeho tři kroky končí u soudu nebo u mimosoudního řešení sporů. Použitelné bez čekání na zákon jsou návody pro rodiče. Na ty žádnou pravomoc potřeba nemá.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://digimajak.ctu.gov.cz/" rel="noopener" target="_blank">Digitální maják</a> (ČTÚ)</li><li><a href="https://ctu.gov.cz/tiskova-zprava-ctu-spousti-digitalni-majak.-rodicum-poradi-jak-chranit-deti-online-vcetne" rel="noopener" target="_blank">ČTÚ spouští Digitální maják</a>, tisková zpráva ČTÚ, 15. 9. 2026</li><li><a href="https://www.lupa.cz/aktuality/jak-chranit-deti-pred-online-riziky-ci-jaka-prava-mame-vuci-ai-ctu-spustil-digitalni-majak/" rel="noopener" target="_blank">Jak chránit děti před online riziky či jaká práva máme vůči AI</a>, Lupa.cz</li><li><a href="https://www.psp.cz/sqw/historie.sqw?o&#61;10&amp;t&#61;69&amp;snzp&#61;1" rel="noopener" target="_blank">Sněmovní tisk 69</a>, Poslanecká sněmovna</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 16 Sep 2026 18:30:50 +0200</pubDate>
	</item>
	<item>
		<title>Revolut vydal údaje klientů útočníkovi, který psal z domény skutečného úřadu</title>
		<link>https://magazin.chatujme.cz/revolut-falesna-uredni-zadost-a272</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/revolut-falesna-uredni-zadost-a272</guid>
		<description>Britská banka Revolut poslala doklady, ověřovací fotografie a&amp;nbsp;výpisy části svých klientů někomu, kdo o&amp;nbsp;ně požádal z&amp;nbsp;e-mailové adresy v&amp;nbsp;doméně skutečného vládního úřadu. Firma incident potvrdila v&amp;nbsp;sobotu 12.&amp;nbsp;září a&amp;nbsp;trvá na tom, že do jejích systémů se nikdo nedostal. Selhalo posouzení žádosti, ne technika.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/3e/revolut-karta-2026-09-16.jpg" alt="Platební karta Revolutu" /><figcaption>Platební karta Revolutu. Foto: JFD~nlwiki, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Banky dostávají úřední žádosti o údaje klientů běžně – vyšetřovatelé, daňová správa, dohledové orgány. Právě na téhle rutině postavil někdo útok na Revolut: poslal žádost z e-mailové adresy, která patřila do domény skutečného vládního úřadu, a banka mu data vydala. Firma to <a href="https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/" rel="noopener" target="_blank">potvrdila serveru TechCrunch</a> v sobotu 12. září.</p>

<p>Mluvčí Revolutu to všem serverům popsal shodně jako sofistikovaný vnější podvod se záměnou totožnosti a zdůraznil, že systémy ani peníze klientů zasažené nejsou. To je pravda a zároveň jádro problému: nic se nemuselo prolomit. Stačilo, že adresa odesílatele vypadala důvěryhodně.</p>

<h2>Co odešlo ven</h2>

<p>Oznámení, které Revolut rozeslal dotčeným klientům, vypisuje datum narození, poštovní a e-mailovou adresu, telefonní číslo a kopii dokladu totožnosti – pasu nebo řidičského průkazu. Dál v něm stojí, že předané údaje mohly obsahovat i ověřovací selfie, výpisy z účtu a historii transakcí.</p>

<p>Kryptoměnový vyšetřovatel vystupující jako ZachXBT, který oznámení zveřejnil, k tomu doplnil položky, jež banka sama nejmenovala: čísla IBAN, záznamy o výběrech, povolání a historii bitcoinových plateb. Podle něj šlo o zásah v malém rozsahu, ale mířený na majetné klienty.</p>

<p>Kolik lidí se to týká, Revolut neřekl. Mluví o „omezeném počtu“ a odkazuje na probíhající vyšetřování. <a href="https://www.lupa.cz/aktuality/revolut-resi-unikla-data-skoro-700-lidi-odmita-ze-by-slo-i-o-biometricke-udaje-zakazniku/" rel="noopener" target="_blank">Podle Financial Times, na který se odvolává Lupa.cz</a>, firma kontaktovala zhruba 680 klientů. Neuvedla ani to, o kterou vládní instituci šlo.</p>

<h2>Spor o to, co je biometrický údaj</h2>

<p>Jedna věta z vyjádření pro Lupu stojí za rozbor. Revolut tvrdí, že „nebyly zpřístupněny ani dotčeny přístupové údaje, přihlašovací údaje, biometrická data ani finanční prostředky klientů“ – přitom v oznámení klientům sám připouští fotografie obličeje z ověřování totožnosti. Firma to vysvětluje tím, že zpřístupněna nebyla biometrická data odvozená z obličeje, tedy šablona, kterou systém k porovnání používá.</p>

<p>Rozdíl je technicky obhajitelný. Pro člověka, jehož selfie s pasem v ruce někde koluje, je ale hlavně formální: k otevření účtu jinde nebo k obejití ověření u jiné služby se hodí fotka stejně dobře jako matematický otisk.</p>

<h2>Výkupné v bitcoinech</h2>

<p>Lidé, kteří se k útoku hlásí, píšou do několika skupin na Telegramu. <a href="https://www.theregister.com/cyber-crime/2026/09/14/revolut-falls-for-fake-government-requests-hands-over-customer-data/5296118" rel="noopener" target="_blank">The Register uvádí</a>, že v příspěvcích ukazují úryvky dat, která mají patřit ředitelům firem, profesionálním sportovcům a výkonným umělcům, a hrozí zveřejňováním dalších dávek, dokud Revolut nezaplatí. Požadují 10 000 bitcoinů, což je v přepočtu téhož serveru přes 782 milionů dolarů. Banka se k požadavku nevyjádřila.</p>

<p>Revolut po odhalení adresu zablokoval a podle svého vyjádření informoval dotčený úřad, orgány činné v trestním řízení, úřady pro ochranu osobních údajů i finanční regulátory. Totéž řekla <a href="https://www.irishtimes.com/business/2026/09/14/revolut-blames-sophisticated-impersonation-scam-for-customer-data-breach/" rel="noopener" target="_blank">deníku The Irish Times</a>, podle kterého má Revolut jen v Irsku 3,4 milionu klientů.</p>

<h2>Co z toho plyne pro klienta v Česku</h2>

<p>Revolut uvádí přes 80 milionů klientů celosvětově a v Česku <a href="https://cc.cz/revolut-v-cesku-dal-roste-ma-13-milionu-uzivatelu-kteri-s-nim-uz-zdaleka-neplati-jen-v-zahranici/" rel="noopener" target="_blank">1,3 milionu uživatelů</a> (údaj firmy z letošního března). Jestli jsou mezi zasaženými i čeští zákazníci, banka na dotaz Lupy neupřesnila. Kdo oznámení nedostal, je tedy pravděpodobně mimo, ale jistotu z veřejných zdrojů zatím nemá nikdo.</p>

<p><a href="https://www.malwarebytes.com/blog/news/2026/09/revolut-gave-customer-ids-and-financial-data-to-a-government-impostor" rel="noopener" target="_blank">Rozbor od bezpečnostní firmy Malwarebytes</a> čeká hlavní dopad ve druhém kole: ne v okamžitých převodech, ale v podvodech, které uniklé údaje použijí jako důkaz věrohodnosti. Volající, který zná vaše datum narození, adresu i poslední transakci, zní jinak než náhodný podvodník. Rada z něj zní nezáživně: nikdy nepokračovat v komunikaci, která přišla sama, a banku kontaktovat výhradně přes aplikaci nebo oficiální číslo, ne přes odkaz z e-mailu či zprávy.</p>

<p>Druhá věc je delší – kopie dokladu se nedá „změnit jako heslo“. Zůstává platná roky a dá se použít k založení účtu na cizí jméno. Proti tomu pomáhá jen hlídat, jestli někde nevznikají účty nebo úvěry, o kterých nevíte.</p>

<h2>Doména není doklad</h2>

<p>Síla falešné úřední žádosti je v tom, že obchází všechnu techniku, kterou banka má. Šifrování, dvoufaktorové přihlášení ani sledování podezřelých plateb nepomůžou, když údaje vydá vlastní pracovník, protože žádost přišla ze správné domény. Pravá adresa přitom o pravosti žádosti neříká nic. Jak se útočník k adrese v doméně úřadu dostal, Revolut neuvedl – stejně jako neřekl, o který úřad šlo.</p>

<p>Tohle už není věc, se kterou by uživatel mohl něco udělat. Rozhoduje se to na straně banky, u postupu, kterým si žádost ověří jinou cestou, než kterou přišla – třeba zavoláním úřadu na číslo z jeho vlastního webu. Jestli Revolut takový krok měl, nebo ho po incidentu zavádí, ve svých vyjádřeních neuvádí.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/" rel="noopener" target="_blank">TechCrunch: Revolut confirms customer data breach through fake government requests</a> (12. 9. 2026)</li>
<li><a href="https://www.theregister.com/cyber-crime/2026/09/14/revolut-falls-for-fake-government-requests-hands-over-customer-data/5296118" rel="noopener" target="_blank">The Register: Revolut falls for fake government requests, hands over customer data</a> (14. 9. 2026)</li>
<li><a href="https://www.irishtimes.com/business/2026/09/14/revolut-blames-sophisticated-impersonation-scam-for-customer-data-breach/" rel="noopener" target="_blank">The Irish Times: Revolut blames „sophisticated impersonation scam“ for customer data breach</a> (14. 9. 2026)</li>
<li><a href="https://www.helpnetsecurity.com/2026/09/14/revolut-data-breach-privacy/" rel="noopener" target="_blank">Help Net Security: What we know about the Revolut data breach so far</a> (14. 9. 2026)</li>
<li><a href="https://www.malwarebytes.com/blog/news/2026/09/revolut-gave-customer-ids-and-financial-data-to-a-government-impostor" rel="noopener" target="_blank">Malwarebytes: Revolut gave customer IDs and financial data to a government impostor</a> (14. 9. 2026)</li>
<li><a href="https://www.lupa.cz/aktuality/revolut-resi-unikla-data-skoro-700-lidi-odmita-ze-by-slo-i-o-biometricke-udaje-zakazniku/" rel="noopener" target="_blank">Lupa.cz: Revolut řeší uniklá data skoro 700 lidí, odmítá, že by šlo i o biometrické údaje zákazníků</a> (15. 9. 2026)</li>
<li><a href="https://cc.cz/revolut-v-cesku-dal-roste-ma-13-milionu-uzivatelu-kteri-s-nim-uz-zdaleka-neplati-jen-v-zahranici/" rel="noopener" target="_blank">CzechCrunch: Revolut má v Česku 1,3 milionu uživatelů</a> (24. 3. 2026)</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 16 Sep 2026 10:27:19 +0200</pubDate>
	</item>
	<item>
		<title>CrowdStrike s vyšetřovateli odřízl počítače nakažené botnetem Sality od provozovatele</title>
		<link>https://magazin.chatujme.cz/botnet-sality-odriznuti-od-provozovatele-a265</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/botnet-sality-odriznuti-od-provozovatele-a265</guid>
		<description>Botnet Sality rozesílal škodlivý kód od roku 2003 a&amp;nbsp;poslední roky kradl kryptoměny výměnou adres ve schránce. Na konci srpna ho vyšetřovatelé spolu s&amp;nbsp;firmou CrowdStrike odstřihli od provozovatele tím, že nakaženým strojům podstrčili vlastní uzly. Ze samotných počítačů ale nákaza nezmizela.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/ad/foto-botnet-sality-odriznuti.jpg" alt="Budova Europolu v Haagu" /><figcaption>Sídlo Europolu v Haagu. Evropskou část zásahu proti botnetu Sality koordinoval Europol, samotné odstřižení provedla firma CrowdStrike. Foto: OSeveno, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>V pondělí 31. srpna 2026 přišel provozovatel botnetu Sality o velení nad nakaženými počítači. Tým Counter Adversary Operations firmy CrowdStrike provedl spolu s americkým ministerstvem spravedlnosti, FBI, vyšetřovatelskou službou ministerstva obrany a policisty z Bulharska, Maďarska a Rumunska takzvaný sinkhole: nakažené stroje od té chvíle posílají své dotazy místo k provozovateli na servery, které ovládají obránci. Evropskou stranu akce koordinoval <a href="https://www.europol.europa.eu/media-press/newsroom/news/global-public-private-operation-disrupts-sality-botnet-active-for-two-decades" rel="noopener" target="_blank">Europol</a>, americkou <a href="https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown" rel="noopener" target="_blank">státní zastupitelství v Los Angeles</a>.</p>

<p>Sality je na poměry škodlivého kódu starožitnost. První vzorky jsou z roku 2003 a ministerstvo spravedlnosti od té doby počítá jeho provoz bez přerušení.</p>

<h2>Nákaza, která se rozmnožovala sama</h2>

<p>Sality patří mezi souborové viry: připojoval se ke spustitelným souborům na disku a šířil se přes síťové sdílené složky, vyměnitelné disky a sdílení souborů. To je podstatný rozdíl proti dnešnímu zvyku. Provozovatel nemusel rozesílat phishing ani platit za exploity, nákaza se obnovovala sama.</p>

<p>Kromě vlastního rozmnožování uměl vir jedinou věc – dodat na nakažený stroj další kód. Podle rozboru CrowdStriku přes něj za ta léta prošly nástroje na krádež přihlašovacích údajů, rozesílání spamu, proxy služby, průniky do sítí i útoky DDoS.</p>

<p>Posledních osm let vydělával hlavně na jednom nástroji. Jmenuje se EggJagger a sleduje schránku: jakmile do ní uživatel zkopíruje adresu bitcoinové nebo ethereové peněženky, vymění ji za adresu provozovatele. Kdo si adresu před odesláním platby znovu nepřečte, pošle peníze jinam. CrowdStrike odhaduje, že tímhle způsobem přišly oběti nejméně o 12,1 milionu rublů, tedy zhruba 150 000 dolarů.</p>

<h2>Velikost botnetu má v každé zprávě jiné číslo</h2>

<p>CrowdStrike mluví o víc než 33 000 nakažených strojích, kterým mohl provozovatel v době zásahu posílat kód. Europol uvádí čísla o několik řádů vyšší: ve špičce podle něj měl provozovatel přístup až k milionu počítačů a s infrastrukturou bylo dosud spojeno přes 11 milionů unikátních IP adres.</p>

<p>Obojí může platit najednou, protože každé číslo měří něco jiného. Prvních 33 000 je stav při samotném odstřižení, jedenáct milionů je součet všech adres, které se s infrastrukturou dosud spojily, a tentýž počítač se v něm objeví pokaždé, když dostane novou. Ani jedna z tiskových zpráv ale nepíše, kolik strojů je nakažených teď a v kolika zemích.</p>

<h2>Síť bez centrály se dá rozebrat zevnitř</h2>

<p>Sality neměl řídicí server, o který by šlo přijít. Nakažené počítače si předávaly příkazy přímo mezi sebou a každý z nich si držel seznam takzvaných super peerů, tedy veřejně dostupných nakažených strojů, které tvořily páteř sítě. Každých čtyřicet minut si bot ověřoval, jestli jeho uložené uzly ještě odpovídají; ty mlčící postupně vyřazoval.</p>

<p>Přesně do téhle údržby zásah vstoupil. Obránci nechali legitimní super peery vypadnout ze seznamů a na uvolněná místa vložili vlastní uzly. Odříznutý bot pak nedostane ani seznam adres s dalším škodlivým kódem, ani soubor samotný.</p>

<p>Pomohly k tomu dvě vlastnosti, kterými Sality dvacet let přežíval:</p>

<ul><li><strong>Protokol nešel opravit.</strong> Vir se šíří nakažením souborů, takže nová verze by o tytéž soubory soupeřila se starou a síť by rozdělila, místo aby ji povýšila. Boti se proto chovají stejně jako před dvaceti lety a každá slabina protokolu je trvalá.</li><li><strong>Síť nikoho neověřovala.</strong> Za plnohodnotného souseda přijala kohokoli, kdo byl veřejně dostupný a správně odpověděl na pozdrav. Žádné klíče, žádný seznam povolených adres.</li></ul>

<p>Většina nakažených počítačů stojí za firewallem nebo překladem adres a zvenčí je oslovit nejde. U nich se čekalo, až se samy ozvou při běžné údržbě; tehdy jim obránci seznam vyprázdnili. Souběžně americké orgány zabavily domény, na kterých škodlivý kód ležel, a policie v Bulharsku, Maďarsku a Rumunsku zasáhla proti dalším doménám hostovaným v Evropě. Stejnou třídu techniky použili vyšetřovatelé už proti botnetu GameOver Zeus v roce 2014 a Kelihos v roce 2017.</p>

<h2>Z disků nákaza nezmizela</h2>

<p>Odstřižení není úklid. Nakažené soubory zůstávají na discích, vir se dál rozmnožuje na vyměnitelné disky a sdílené složky a jen nemá od koho dostat pokyn. Poznat nákazu přitom není snadné: sám Sality žádné okno neotevře a po odstřižení už jen tiše nakazuje další soubory.</p>

<p>Proto je součástí operace i obeslání obětí. Nadace Shadowserver, která do sítě vložila část sinkhole uzlů, spolupracuje s poskytovateli připojení a s národními bezpečnostními týmy na tom, aby se nakažené adresy dostaly k lidem, kteří s nimi můžou něco udělat. Své denní přehledy rozesílá zdarma víc než 10 000 prověřeným odběratelům včetně 201 národních CSIRT týmů ve 175 zemích a územích, takže k běžnému uživateli zpráva o nákaze obvykle dorazí od jeho poskytovatele internetu.</p>

<p>V Česku je národním týmem CSIRT.CZ, který provozuje sdružení <a href="https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234">CZ.NIC</a>, a s daty Shadowserveru běžně pracuje: 2. září například uvedl, že v tuzemsku eviduje nadace přibližně 300 unikátních IP adres serverů Microsoft Exchange vyhodnocených jako zranitelné. Kolik českých adres patřilo strojům se Sality, dosud nikdo veřejně neuvedl.</p>

<p>Správci sítí mají po ruce jednodušší vodítko. CrowdStrike zveřejnil adresu 188.166.101.148, na kterou od zásahu hlásí všechny nakažené stroje. Provoz UDP na tuhle adresu podle CrowdStriku znamená nákazu, kterou je potřeba vyčistit.</p>

<h2>Kdo Sality provozoval, zatím nikdo neřekl</h2>

<p>O zadržení nebo obvinění se nezmiňuje ani Europol, ani americké ministerstvo spravedlnosti, ani rozbor CrowdStriku. Všechny tři popisují zásah proti infrastruktuře; jestli vyšetřování míří i na člověka za ní, z nich nevyplývá. Jméno provozovatele v žádné z nich nepadlo.</p>

<p>Zbylo po něm mimo jiné svědectví o tom, na co se dá botnet použít, když jeho majitel zrovna chce. Den po ruské invazi na Ukrajinu, 25. února 2022, rozeslal Sality podle CrowdStriku útok DDoS na ukrajinské fórum kharkovforum.com, kde lidé v jednom vlákně sdíleli informace o postupu ruské armády na Charkov.</p>

<p><strong>Zdroje:</strong> <a href="https://www.europol.europa.eu/media-press/newsroom/news/global-public-private-operation-disrupts-sality-botnet-active-for-two-decades" rel="noopener" target="_blank">tisková zpráva Europolu</a>, <a href="https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown" rel="noopener" target="_blank">tisková zpráva ministerstva spravedlnosti USA</a>, <a href="https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/" rel="noopener" target="_blank">technický rozbor CrowdStriku</a>, <a href="https://www.shadowserver.org/what-we-do/network-reporting/" rel="noopener" target="_blank">popis reportů nadace Shadowserver</a>, <a href="https://www.csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/zavazna-zranitelnost-ohrozuje-temer-22-000-microsoft-exchange-serveru/" rel="noopener" target="_blank">aktualita CSIRT.CZ</a>.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Sun, 13 Sep 2026 18:30:45 +0200</pubDate>
	</item>
	<item>
		<title>Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě</title>
		<link>https://magazin.chatujme.cz/trezor-brevo-phishing-a260</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/trezor-brevo-phishing-a260</guid>
		<description>Podvodná zpráva s&amp;nbsp;výzvou k&amp;nbsp;zadání záložního kódu k&amp;nbsp;peněžence dorazila zákazníkům Trezoru z&amp;nbsp;adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v&amp;nbsp;přihlašování služby Brevo, přes kterou rozesílá poštu i&amp;nbsp;řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v&amp;nbsp;takovém případě nepomůže.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/bf/foto-trezor-brevo-phishing.jpg" alt="Hardwarová peněženka Trezor Safe 7 v ruce, na displeji potvrzení odchozí platby" /><figcaption>Hardwarová peněženka potvrzuje platbu na vlastním displeji. Záložní kód z ní naopak nikdy neodchází – právě o něj se podvodná zpráva pokoušela. Foto: FlippyFlink, Wikimedia Commons (CC0)</figcaption></figure>

<p>Ve středu 9. září dorazilo odběratelům newsletteru firmy Trezor varování s předmětem <em>Critical Security Alert: STM32 Entropy Vulnerability</em>. Psalo se v něm, že mikrokontroléry v peněženkách mají tovární vadu, kvůli níž jde záložní kód uhodnout hrubou silou. Odkaz ve zprávě vedl na aplikaci, která si o ten kód rovnou řekla.</p>

<p>Trezor nic takového nerozeslal a vada, kterou zpráva popisuje, podle Živě.cz neexistuje. E-mail rozeslal útočník, který se dostal do rozesílací platformy <a href="https://www.brevo.com/" rel="noopener" target="_blank">Brevo</a> – Trezor přes ni posílá svůj newsletter. Podle <a href="https://trezor.io/blog/news/security-incident-at-brevo-our-third-party-email-provider" rel="noopener" target="_blank">oznámení výrobce</a> šla zpráva na zhruba 347 000 adres a než firma podvodnou doménu odstavila na úrovni DNS, stihlo na odkaz kliknout asi 2 500 lidí. Doménu odstavila do dvaceti minut.</p>

<h2>Na adresu odesílatele se tentokrát nedalo spolehnout</h2>

<p>Běžná rada zní: podívejte se, odkud zpráva přišla, a hledejte překlep v doméně. Tady by neposloužila. Zpráva odešla po téže cestě jako obyčejný newsletter, takže prošla obvyklými kontrolami pravosti, kterými poštovní servery odlišují podvrh od skutečného odesílatele. Brevo to ve <a href="https://status.brevo.com/incidents/01M266V1CZKJQNGZRNEGFD5CQE/write-up" rel="noopener" target="_blank">svém rozboru incidentu</a> přiznává rovnou – zprávy šly legitimní infrastrukturou, takže prošly obvyklým ověřením a vypadaly pravě.</p>

<p>Zdroje se rozcházejí v tom, jaká adresa v poli odesílatele stála. <a href="https://www.theregister.com/cyber-crime/2026/09/10/trezor-bitbox-users-targeted-in-newsletter-phishing-spree/5295496" rel="noopener" target="_blank">The Register</a> uvádí podle příjemců, kteří kopie zveřejnili, adresu <em>mailing&#64;trezor.io</em>, <a href="https://www.bleepingcomputer.com/news/security/trezor-347-000-users-targeted-in-phishing-attacks-after-brevo-breach/" rel="noopener" target="_blank">BleepingComputer</a> zase <em>help&#64;trezor.io</em>. Obě jsou v doméně výrobce.</p>

<h2>Chyba byla v jednotném přihlašování</h2>

<p>Brevo popisuje průběh takto: útočník si založil vlastní účet, zapnul si na něm jednotné přihlašování (SSO) a pozval do té konfigurace skutečné uživatele Brevo. Pak se přes svého poskytovatele identity přihlásil jako oni, což je u jednotného přihlašování očekávané chování. Přístup se ale neomezil na jednu organizaci – dostal se do všech, kam pozvaní uživatelé dosáhli. Heslo tedy nikdo krást nemusel.</p>

<p>Firma incident zaznamenala 10. září v 6.30 UTC a o dvě hodiny později cestu uzavřela a odhlásila všechny uživatele platformy. Chystá opravu, která přístup přes SSO omezí jen na organizaci, které konfigurace patří. Chystá také právní kroky a slibuje součinnost s úřady.</p>

<p>V počtu zasažených účtů se oba prameny liší. Trezor ve svém oznámení mluví o 120 účtech Brevo, rozbor samotného Brevo o 138. Ze šesti z nich odešel phishing, ze 43 někdo vyexportoval kontakty a u 93 nenašla firma podstatnou aktivitu; jestli se ty skupiny překrývají, rozbor neuvádí. Kromě Trezoru dostali podvodnou poštu <a href="https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing" rel="noopener" target="_blank">zákazníci konkurenčního BitBoxu a služby CoinTracking</a>; té druhé přišla zpráva s výzvou k obnově klíčů k API.</p>

<h2>Co si z toho odnést i bez kryptoměn</h2>

<p>Poučení nemíří na majitele peněženek, ale na každého, kdo dostává poštu od služeb, které používá. Rozesílací platformy jsou sdílená infrastruktura: jednu chybu v přihlašování zaplatí zákazníci několika nesouvisejících firem naráz. Adresa odesílatele, hlavička o ověření ani grafika zprávy pak nejsou vodítko.</p>

<p>Zbývá obsah požadavku. Záložní kód k peněžence, heslo, <a href="https://magazin.chatujme.cz/dvoufazove-prihlaseni-polopate-a141">kód z SMS</a> ani obsah ověřovací aplikace nemá důvod chtít nikdo – ani provozovatel, ani banka, ani podpora. Trezor to ve svém oznámení opakuje výslovně: nikdy o záložní kód nežádá. Trezor k tomu přidává druhou zábranu: na odkazy v takových zprávách vůbec neklikat. Kdo si přesto myslí, že kód někam zadal, má podle výrobce převést prostředky do nové peněženky; samotné kliknutí na odkaz podle něj nestačí.</p>

<p>Zpráva s vylhanou technickou vadou funguje i proto, že zní odborně. Kdo nemá jak posoudit, jestli mikrokontrolér STM32 opravdu generuje slabá čísla, se rozhoduje podle toho, že zpráva přišla z pravé adresy. Vhodnější je opačné pořadí: nejdřív zvážit, co se po mně chce, a teprve pak, kdo to posílá. Stejnou stavbu – naléhavé varování a jeden krok, který má oběť udělat sama – měl i <a href="https://magazin.chatujme.cz/nukib-phishing-signal-pripojena-zarizeni-a240">phishing na uživatele Signalu</a>, před kterým varoval NÚKIB.</p>

<h2>Druhý incident u dodavatele během měsíce</h2>

<p>Pro Trezor, který patří do skupiny české firmy SatoshiLabs, je to druhý případ za krátkou dobu, a ani jeden nevznikl u něj. V srpnu se útočníci dostali k datům u logistického partnera ShipMonk. Zprvu to podle <a href="https://www.lupa.cz/aktuality/trezor-varuje-pred-phishingovymi-e-maily-adresy-unikly-od-provozovatele-newsletteru/" rel="noopener" target="_blank">Lupy</a> vypadalo asi na 14 000 zákazníků, začátkem září Trezor doplnil, že přibylo dalších 67 000 kontaktů amerických zákazníků z dodávek z let 2019 až 2021 – tedy z údajů, o kterých dodavatel podle Trezoru opakovaně tvrdil, že je smazal. Tam neunikly jen e-maily, ale i jména, telefonní čísla a doručovací adresy.</p>

<p>Rozdíl mezi oběma případy je v tom, co s uniklými daty jde dělat. Adresář z newsletteru stačí na hromadnou zprávu. Seznam se jmény a bydlištěm majitelů hardwarových peněženek se dá použít adresně – zákazníci po úniku u ShipMonku hlásili podle <a href="https://www.zive.cz/clanky/trezor-phishing-brevo/sc-3-a-243279/default.aspx" rel="noopener" target="_blank">Živě.cz</a> podvodné telefonáty i dopisy s QR kódem doručené poštou.</p>

<p><strong>Zdroje:</strong> <a href="https://trezor.io/blog/news/security-incident-at-brevo-our-third-party-email-provider" rel="noopener" target="_blank">oznámení Trezoru</a>, <a href="https://status.brevo.com/incidents/01M266V1CZKJQNGZRNEGFD5CQE/write-up" rel="noopener" target="_blank">rozbor incidentu Brevo</a>, <a href="https://www.theregister.com/cyber-crime/2026/09/10/trezor-bitbox-users-targeted-in-newsletter-phishing-spree/5295496" rel="noopener" target="_blank">The Register</a>, <a href="https://www.bleepingcomputer.com/news/security/trezor-347-000-users-targeted-in-phishing-attacks-after-brevo-breach/" rel="noopener" target="_blank">BleepingComputer</a>, <a href="https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing" rel="noopener" target="_blank">Cointelegraph</a>, <a href="https://www.lupa.cz/aktuality/trezor-varuje-pred-phishingovymi-e-maily-adresy-unikly-od-provozovatele-newsletteru/" rel="noopener" target="_blank">Lupa.cz</a>, <a href="https://www.zive.cz/clanky/trezor-phishing-brevo/sc-3-a-243279/default.aspx" rel="noopener" target="_blank">Živě.cz</a>.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Sat, 12 Sep 2026 02:31:17 +0200</pubDate>
	</item>
	<item>
		<title>Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla</title>
		<link>https://magazin.chatujme.cz/dropbox-lenovo-id-prihlaseni-bez-hesla-a253</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/dropbox-lenovo-id-prihlaseni-bez-hesla-a253</guid>
		<description>Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k&amp;nbsp;jejich účtu mezi 4.&amp;nbsp;a&amp;nbsp;21.&amp;nbsp;srpnem přihlásil někdo cizí. Heslo k&amp;nbsp;tomu nepotřeboval: chyba v&amp;nbsp;ověřování e-mailu u&amp;nbsp;služby Lenovo ID mu dovolila založit si účet na&amp;nbsp;cizí adresu a&amp;nbsp;tím se dostat i&amp;nbsp;do&amp;nbsp;Dropboxu vedeného pod&amp;nbsp;stejnou adresou. Ani jeden ze&amp;nbsp;zasažených účtů neměl zapnuté dvoufázové ověření.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/e0/foto-dropbox-lenovo-id.jpg" alt="Ruka drží dotykový přehrávač s otevřenou aplikací Dropboxu" /><figcaption>Aplikace Dropboxu na dotykovém přehrávači iPod touch. Foto: IN 30 MINUTES Guides, Flickr (CC BY 2.0)</figcaption></figure>

<p>Dropbox poslal části svých uživatelů zprávu, kterou nikdo číst nechce: k jejich účtu se přihlásil někdo cizí. Heslo k tomu nepotřeboval. Stačilo mu, že si na jejich e-mailovou adresu založil účet Lenovo ID.</p>

<h2>Jedna služba věřila druhé na slovo</h2>

<p>Dropbox používá Lenovo Identity Provider Services jako součást své přihlašovací infrastruktury, napsal 2. září server <a href="https://www.bleepingcomputer.com/news/security/dropbox-accounts-breached-through-lenovo-email-verification-flaw/" rel="noopener" target="_blank">BleepingComputer</a>, který otiskl i znění rozeslaného upozornění. Kdo má Lenovo ID s ověřenou adresou, přihlásí se jím do Dropboxu vedeného pod toutéž adresou.</p>

<p>Chyba byla na druhé straně té dvojice. „Přestože nemusíte mít existující Lenovo ID, naše vyšetřování zjistilo, že problém v procesu ověřování e-mailu u Lenova umožnil neoprávněné straně zaregistrovat Lenovo ID s použitím vaší e-mailové adresy a pak se tímto Lenovo ID přihlásit do účtu Dropboxu spojeného s touto adresou,“ stojí v upozornění, které Dropbox zasaženým poslal (přeloženo z angličtiny).</p>

<p>Jinými slovy: Lenovo neověřilo, že adresu opravdu vlastní ten, kdo si účet zakládá, a Dropbox jeho tvrzení převzal, aniž si vyžádal vlastní heslo. Zasažení proto nemuseli mít u Lenova vůbec nic. Jeden z nich popsal, že se mu na přihlašovací stránce Dropboxu najednou nabídlo přihlášení přes SSO, přestože žádné Lenovo ID nikdy nezakládal.</p>

<h2>Zhruba pět tisíc účtů mezi 4. a 21. srpnem</h2>

<p>Útočník se do cizích účtů dostával od 4. do 21. srpna. Dropbox počet zasažených účtů vyčíslil zhruba na 5 000 a uvedl, že u méně než třetiny z nich se útočník dostal i k souborům; britský <a href="https://www.theregister.com/security/2026/09/02/legacy-lenovo-login-opens-5000-dropbox-accounts-to-attackers/5293924" rel="noopener" target="_blank">The Register</a> ten údaj připisuje agentuře Bloomberg, blog Bitdefenderu agentuře Reuters. Podle téhož článku, který se odvolává na agenturu Reuters, nemělo <a href="https://magazin.chatujme.cz/dvoufazove-prihlaseni-polopate-a141">dvoufázové ověření</a> zapnuté ani jedno ze zasažených kont.</p>

<p>Dropbox po zjištění zrušil všechny relace přihlášené přes Lenovo ID, přerušil vazbu mezi zasaženými účty a Lenovem a nově vyžaduje heslo k účtu Dropboxu i tehdy, když se uživatel přihlašuje právě přes Lenovo ID. Zasaženým doporučil změnit heslo k Dropboxu i ke své e-mailové schránce a zapnout dvoufázové ověření.</p>

<p>Lenovo pro BleepingComputer uvedlo, že šlo o starou integraci mezi Lenovo ID a Dropboxem, kterou bylo možné využít k nesprávnému ověření některých účtů Dropboxu, a že jeho vlastní zákazníci zasaženi nebyli. Vyšetřování podle firmy pokračuje. Bezpečnostní publicista Graham Cluley na <a href="https://www.bitdefender.com/en-us/blog/hotforsecurity/lenovo-login-system-hackers-dropbox" rel="noopener" target="_blank">blogu Bitdefenderu</a> k tomu píše, že na přihlášení nepřišel průběžný dohled, ale až pozdější vyšetřování, a že varování dorazilo uživatelům po týdnech.</p>

<h2>Co s tím zvládne udělat uživatel</h2>

<p>Dvoufázové ověření se v Dropboxu zapíná v nastavení účtu na dropbox.com, na kartě Security. Služba nabízí kódy z aplikace pracující s protokolem TOTP, kódy přes SMS, bezpečnostní klíč i passkey a vydá k tomu záložní obnovovací kódy pro případ, že se člověk k telefonu nedostane. <a href="https://help.dropbox.com/account-access/enable-2-factor-authentication" rel="noopener" target="_blank">Nápověda</a> upozorňuje, že nastavit se to dá jedině na webu, ne v mobilní aplikaci.</p>

<p>Druhá věc je podívat se, odkud je účet přihlášený. Dropbox vede v nastavení seznam připojených zařízení a <a href="https://help.dropbox.com/security/device-list-remote-sign-out" rel="noopener" target="_blank">umí je odhlásit na dálku</a>. Zpráva o podezřelém přihlášení, kterou služba pošle e-mailem, není otravné oznámení navíc: část uživatelů podle BleepingComputeru dostala upozornění na podezřelé přihlášení a heslo si změnila hned, tedy dřív, než dorazilo oficiální varování.</p>

<p>Třetí věc je samotné tlačítko „Pokračovat přes…“. Přihlášení cizím účtem ubírá hesla navíc, ale znamená, že se ochrana jednoho účtu opírá o pořádek v úplně jiné firmě. U účtů, kde má člověk něco, o co nechce přijít, se vyplatí projít si v nastavení, které přihlašovací cesty jsou vůbec povolené, a ty nepoužívané zrušit.</p>

<p>Heslo k Dropboxu bylo celou dobu v pořádku. Jen ho k ničemu nebylo potřeba.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://www.bleepingcomputer.com/news/security/dropbox-accounts-breached-through-lenovo-email-verification-flaw/" rel="noopener" target="_blank">BleepingComputer: Dropbox accounts breached through Lenovo email verification flaw</a> – 2. září 2026, včetně znění upozornění a vyjádření Lenova</li>
<li><a href="https://www.theregister.com/security/2026/09/02/legacy-lenovo-login-opens-5000-dropbox-accounts-to-attackers/5293924" rel="noopener" target="_blank">The Register: Legacy Lenovo login opens 5,000 Dropbox accounts to attackers</a> – 2. září 2026</li>
<li><a href="https://www.bitdefender.com/en-us/blog/hotforsecurity/lenovo-login-system-hackers-dropbox" rel="noopener" target="_blank">Graham Cluley na blogu Bitdefenderu</a> – 7. září 2026</li>
<li><a href="https://www.root.cz/clanky/postrehy-z-bezpecnosti-prisel-po-20-letech-konec-botnetu-sality/" rel="noopener" target="_blank">Root.cz: Postřehy z bezpečnosti</a> – 7. září 2026, český souhrn případu</li>
<li><a href="https://help.dropbox.com/account-access/enable-2-factor-authentication" rel="noopener" target="_blank">Nápověda Dropboxu: How to turn 2-factor authentication on and off</a></li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 09 Sep 2026 10:34:44 +0200</pubDate>
	</item>
	<item>
		<title>Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici</title>
		<link>https://magazin.chatujme.cz/phantom-deal-falesna-akvizice-a251</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/phantom-deal-falesna-akvizice-a251</guid>
		<description>Bezpečnostní firma Gen popsala pokus o&amp;nbsp;podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o&amp;nbsp;mlčenlivosti s&amp;nbsp;hlavičkou PwC a&amp;nbsp;pokyn poslat 626&amp;nbsp;735,45 eura firmě v&amp;nbsp;Hongkongu. Zaměstnanec ho poznal podle hlasu v&amp;nbsp;telefonu a&amp;nbsp;firma pak útočníky sledovala dál.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/00/foto-phantom-deal-falesna-akvizice.jpg" alt="Kancelářská budova Enterprise Office Center na pražské Pankráci" /><figcaption>Enterprise Office Center na pražské Pankráci, na jehož adrese sídlí Avast Software. Foto: VitVit, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Zpráva na WhatsAppu nezněla nijak zvláštně. Odesílatel se ptal, jestli je adresát v kanceláři, a nic víc. Použil jméno a fotografii skutečného manažera firmy Gen, pod kterou patří značky Norton a Avast, k tomu telefonní číslo se správnou irskou předvolbou. Manažerovo ale nebylo, stejně jako hlas: příjemce z právního oddělení kolegu znal a při prvním telefonátu poznal, že mluví s někým jiným.</p>

<p>Tím pro útočníky skončila snadná část. Zaměstnanec, kterého <a href="https://www.gendigital.com/blog/insights/research/phantom-deal" rel="noopener" target="_blank">rozbor Genu z 2. září 2026</a> nazývá Davidem, v komunikaci pokračoval dál, ale už jako někdo, kdo sbírá důkazy. Kampani, kterou tím firma odkryla, dali autoři rozboru Martin Chlumecký a Luis Corrons jméno Phantom Deal.</p>

<h2>Smlouva o mlčenlivosti nebyla kulisa, ale nástroj</h2>

<p>Po první identitě přišla druhá. Útočník se vydával za skutečného člověka spojeného s poradenskou firmou PwC a požádal o soukromou e-mailovou adresu. Vzápětí dorazila smlouva o mlčenlivosti (NDA) s hlavičkou PwC, která zaváděla přísně tajnou akvizici, stanovila blízké datum jejího ohlášení – 19. června 2026 – a hlavně předepisovala, že veškerá komunikace k obchodu má běžet přes WhatsApp a soukromý e-mail.</p>

<p>Právě to je podle Genu jádro celé věci. Pokyn obejít firemní systémy a nezvat ke stolu kolegy je za normálních okolností varovný signál. Uvnitř příběhu, který smlouva vytvořila, to vypadalo jako právní povinnost. Dokument adresáta odrazoval od ověření u právního, finančního i compliance oddělení, tedy přesně u lidí, kteří by se na příběh zeptali nepohodlně.</p>

<p>Historii firmy si útočníci nastudovali. Vyprávění o akvizici stavělo na skutečném převzetí Avastu společností NortonLifeLock v roce 2022, ze kterého vzniklo Gen Digital. Vztah mezi těmi jmény existoval, takže vnitroskupinová platba mohla působit věrohodně. Nesrovnalosti byly jinde: vysvětlení, proč by měl platit zrovna Avast za NortonLifeLock Ireland Limited, jich podle Genu obsahovalo dost na to, aby si jich právník všiml rychle.</p>

<h2>Přesná částka a účet v Hongkongu</h2>

<p>Domnělý poradce pak poslal platební pokyn. Avast Software s. r. o., která podle <a href="https://ares.gov.cz/ekonomicke-subjekty?ico&#61;02176475" rel="noopener" target="_blank">registru ARES</a> sídlí v pražské Pikrtově ulici, měla převést 626 735,45 eura firmě v Hongkongu. Platba byla popsaná jako záloha na odborné služby s tím, že se zaúčtuje jako vnitroskupinová pohledávka a vrátí po oznámení akvizice.</p>

<p>Když pokyn odešel, změnil se tón. Útočník začal urgovat potvrzení převodu a chtěl doklad SWIFT MT103, tedy bankovní zprávu, kterou se dokládá provedená mezinárodní platba. Později požadoval ještě číslo UETR, jednoznačnou referenci, podle níž se platba sleduje v síti SWIFT. Obojí ukazuje, o co šlo: mít jistotu, že peníze jsou na cestě, a zkrátit čas, který má firma nebo její banka na zásah.</p>

<h2>Odkaz, který si útočníci otevřeli sami</h2>

<p>Gen odpověděl vlastní kulisou. Připravil falešný výpis z účtu i potvrzovací e-mail ve stylu banky Citibank, který obsahoval očekávanou částku, příjemce i odkaz na podrobnosti transakce. Odkaz nevedl k žádnému bankovnictví – nesl sledovací token. Když si útočník stěžoval, že se stránka neotevírá, tým mu poradil vypnout VPN. Další pokusy přišly během pár minut.</p>

<p>Token zaznamenal 49 požadavků HTTP ze 43 IP adres za 24 dní. Firma sama upozorňuje, že to neznamená devětačtyřicet akcí útočníka: velkou část hned v prvních minutách nadělaly automatické skenery a služby, které odkazy rozbalují. Po odfiltrování zbyly opakované přístupy přes VPN a proxy, z různých prohlížečových profilů a s odstupem hodin i dní. K určení, kdo za kampaní stojí, to nestačilo.</p>

<h2>Pět cílů a jedna šablona</h2>

<p>Zajímavější než jeden pokus je to, co se našlo podle otisků padělané smlouvy. Podle její struktury, formulací a vložených identifikátorů dohledali analytici čtyři další adresáty, všechno výše postavené lidi. Oborů k nim ale Gen jmenuje pět: soukromý kapitál, průmyslové finance, obchod, těžba a energetika. Značky poradců se lišily, vedle PwC se objevily KPMG a Ogier. Nic nenasvědčuje tomu, že by některá z těch firem byla zapojená nebo napadená; útočníci jen zneužili jejich jména.</p>

<p>Dokumenty přitom měly stejné pořadí oddílů, stejné právní formulace a stejný neobvyklý číselný identifikátor, přestože je psal kdosi pro nesouvisející příjemce a pod hlavičkami různých firem. Takové zbytky vznikají, když se opakovaně používá jedna šablona. U ostatních čtyř cílů se ale platební fáze nepozorovala, takže z toho neplyne, že všichni dostali stejné pokyny k převodu.</p>

<h2>Žádný malware, jen proces</h2>

<p>Na celém řetězci nebyl ani exploit, ani škodlivá příloha, ani ukradená firemní schránka. Stačila veřejně dostupná jména, fotografie a firemní historie. „Podvody jsou čím dál přesvědčivější, takže i zkušené oko je pozná těžko,“ řekl serveru <a href="https://www.darkreading.com/cyberattacks-data-breaches/large-enterprises-fake-merger-acquisition-scams" rel="noopener" target="_blank">Dark Reading</a> Corrons (citace přeložena z angličtiny). Podle něj byla metodika propracovaná, ale konkrétní scénář nedotažený – se souvislejším příběhem mohl být tentýž postup mnohem nebezpečnější.</p>

<p>Doporučení, která z toho Gen vyvozuje, míří na proces, ne na techniku: platební pokyny ověřovat nezávisle zjištěným kanálem, ne kontaktem, který přišel s obchodem; nedovolit, aby platební kontroly obešel kdokoli odvoláním na mlčenlivost; a brát změnu komunikačního kanálu z firemních systémů do soukromých za důvod k obezřetnosti. Smlouva o mlčenlivosti může omezit, kdo se o transakci dozví. Nesmí zabránit tomu, aby se ověřila.</p>

<p>Rozbor vyšel 2. září, o den později o něm psal Dark Reading a 8. září ho <a href="https://www.lupa.cz/aktuality/byvaly-avast-celil-pokusu-o-podvod-utocnici-se-vydavali-za-manazery-chteli-oklamat-zamestnance/" rel="noopener" target="_blank">shrnula Lupa.cz</a>. Odpověď na otázku, proč to někdo zkouší zrovna na bezpečnostní firmě, dává Gen sám: i bezpečnostní firma je firma, má peníze, důvěrné transakce a zaměstnance, jejichž práce není rozebírat podvody.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 08 Sep 2026 18:26:27 +0200</pubDate>
	</item>
	<item>
		<title>Android 17 umí skrýt jméno navštíveného webu, server k tomu ale musí zveřejnit klíč</title>
		<link>https://magazin.chatujme.cz/android-17-ech-sifrovani-jmena-webu-a242</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/android-17-ech-sifrovani-jmena-webu-a242</guid>
		<description>Google zapnul v&amp;nbsp;Androidu 17 podporu Encrypted Client Hello. Provozovatel sítě díky ní neuvidí, na kterou doménu se telefon připojuje. Platí to ale jen u&amp;nbsp;serverů, které si k&amp;nbsp;tomu zveřejnily klíč, a&amp;nbsp;jen když má telefon šifrované DNS.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/19/2026-09-05-android-17-ech.jpg" alt="Telefon s Androidem a otevřenou webovou stránkou" /><figcaption>Jméno webu, na který telefon míří, dosud odcházelo do sítě nezašifrované. Foto: Sage Ross, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Otevřete na telefonu web přes HTTPS a obsah stránky nikdo cizí nepřečte. Jméno serveru ale ano. Hned v první zprávě spojení, které se říká ClientHello, posílá zařízení pole Server Name Indication, a v něm stojí doména nezašifrovaně. Server ho potřebuje, aby poznal, který z hostovaných webů má vydat – a přečte si ho každý, kdo je na trase. Poskytovatel připojení, správce firemní sítě i majitel Wi-Fi v kavárně tak vidí seznam domén, které jste navštívili, i když neví, co jste na nich dělali.</p>

<p><a href="https://blog.google/security/new-android-network-security-protections/" rel="noopener" target="_blank">V oznámení z 27. srpna 2026</a> to Bram Bonné a Shuaibo Huang z Googlu popisují jako metadata, ze kterých se dá stavět profil uživatele a která se dají použít k cíleným podvodům. Android 17 proti tomu nasazuje Encrypted Client Hello, zkráceně ECH.</p>

<h2>Vnější jméno místo skutečného</h2>

<p>ECH rozdělí úvodní zprávu na dvě části. Vnější nese jen neškodné údaje a společné jméno, které u téhož poskytovatele sdílí spousta webů. Vnitřní část se skutečnou doménou je zašifrovaná veřejným klíčem, který si server předem zveřejní v DNS. <a href="https://developers.cloudflare.com/ssl/edge-certificates/ech/" rel="noopener" target="_blank">Cloudflare</a>, kde je ECH zatím v režimu beta a musí se u webu zapnout, zvolil za to vnější jméno doménu cloudflare-ech.com. Kdo provoz sleduje, pozná tedy z takového spojení jediné: že jde o web na Cloudflare, ne o který web jde.</p>

<p>Postup popisuje <a href="https://www.rfc-editor.org/info/rfc9849" rel="noopener" target="_blank">RFC 9849</a>, které vyšlo v březnu 2026 jako navrhovaný standard IETF. Napsali ho E. Rescorla, K. Oku z Fastly, N. Sullivan a C. A. Wood z Applu.</p>

<h2>Skrytá doména sama o sobě nestačí</h2>

<p>Autoři RFC píšou rovnou v úvodu, že ECH k utajení cíle nestačí. Doména se dá vyčíst i odjinud – z nešifrovaných dotazů do DNS a z IP adresy serveru. Google proto novinku váže na privátní DNS, tedy na šifrované překlady jmen, které si uživatel v Androidu zapíná v nastavení sítě.</p>

<p>Zůstává druhá půlka problému. Adresa serveru je vidět pořád, takže se ochrana opírá o to, kolik různých webů za jednou adresou stojí. Vývojáři knihovny OkHttp to v poznámkách k vydání shrnuli tak, že ECH pomáhá nejvíc u webů na velkých sítích pro doručování obsahu, protože tam z IP adresy konkrétní web neplyne. U webu na vlastním serveru s vlastní adresou je situace opačná.</p>

<h2>Aplikace si to musí zapnout samy</h2>

<p>Dokumentace Androidu uvádí, že od verze 17 (API 37) je ECH podporované ve výchozím stavu. To platí pro systém, ne pro aplikace: ty jdou do sítě přes vlastní knihovnu a záleží na ní. <a href="https://github.com/square/okhttp/blob/master/CHANGELOG.md" rel="noopener" target="_blank">OkHttp 5.5.0</a> vyšel 16. srpna 2026 a ECH v něm je jako volba, kterou musí vývojář výslovně zapnout. Autoři u toho upozorňují, že se kvůli ECH museli naučit stahovat záznamy HTTPS z DNS, a že při použití systémového resolveru Androidu je přínos pryč – ty dotazy totiž ve výchozím stavu šifrované nejsou.</p>

<p>Zdroje Googlu si v tomhle bodě protiřečí. Blog z 27. srpna radí vývojářům povýšit právě na OkHttp 5.5.0 a ECH zapnout, kdežto <a href="https://developer.android.com/privacy-and-security/encrypted-client-hello" rel="noopener" target="_blank">příručka pro vývojáře</a> u téže věci píše, že podpora v OkHttpu a v HttpEngine teprve přijde. Vydání knihovny je přitom o jedenáct dní starší než ten blog.</p>

<h2>Tři další změny v síti</h2>

<p>ECH je jedna ze čtyř novinek, které Google v oznámení jmenuje. Aplikace si nově musí říct o svolení, než prohledá domácí síť a zjistí, jaká další zařízení jsou k ní připojená. Certificate Transparency, tedy požadavek, aby byl každý certifikát zapsaný ve veřejném seznamu, je nově zapnutá ve výchozím stavu.</p>

<p>Čtvrtá změna míří na falešné vysílače, kterým se říká SMS blastery. Přinutí okolní telefony spadnout z LTE nebo 5G na starou síť 2G a pak jim pošlou podvodnou zprávu mimo dosah filtrů operátora; cena hardwaru klesla podle Googlu až na 3 000 dolarů. Android 12 dal uživatelům přepínač, kterým 2G vypnou ručně. Android 17 přidal cestu, jak to za své zákazníky udělá sám operátor, pokud se zapojí.</p>

<h2>Co z toho má běžný uživatel</h2>

<p>Nejde o funkci, kterou by šlo někde zaškrtnout a hned poznat. Aby se doména schovala, musí se sejít tři věci naráz: telefon s Androidem 17, zapnuté šifrované DNS a server, který má ECH nasazené a klíč zveřejněný. Do té doby zůstává vidět všechno jako dosud.</p>

<p>Sítě, které se dnes řídí podle jména v úvodu spojení, tím ale o svůj hlavní záchytný bod přicházejí. Kde se filtruje nebo blokuje podle SNI, přestane to u takového spojení fungovat; blokace vedené přes DNS a přes IP adresy zasažené nejsou. Google o Androidu 17 píše, že je první velký mobilní systém se širokou podporou ECH.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://blog.google/security/new-android-network-security-protections/" rel="noopener" target="_blank">Google: 4 new ways Android is protecting your network connections</a> (27. 8. 2026)</li>
<li><a href="https://developer.android.com/privacy-and-security/encrypted-client-hello" rel="noopener" target="_blank">Android Developers: Adopting Encrypted Client Hello (ECH)</a></li>
<li><a href="https://www.rfc-editor.org/info/rfc9849" rel="noopener" target="_blank">RFC 9849: TLS Encrypted Client Hello</a> (březen 2026)</li>
<li><a href="https://github.com/square/okhttp/blob/master/CHANGELOG.md" rel="noopener" target="_blank">OkHttp: seznam změn ve verzi 5.5.0</a> (16. 8. 2026)</li>
<li><a href="https://developers.cloudflare.com/ssl/edge-certificates/ech/" rel="noopener" target="_blank">Cloudflare: ECH Protocol</a></li>
</ul>
]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Sat, 05 Sep 2026 10:28:26 +0200</pubDate>
	</item>
	<item>
		<title>Při phishingu na Signalu si oběť sama připojí útočníkovo zařízení, varuje NÚKIB</title>
		<link>https://magazin.chatujme.cz/nukib-phishing-signal-pripojena-zarizeni-a240</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/nukib-phishing-signal-pripojena-zarizeni-a240</guid>
		<description>Národní úřad pro kybernetickou a&amp;nbsp;informační bezpečnost zveřejnil 4.&amp;nbsp;září situační report o&amp;nbsp;phishingu mířeném na uživatele aplikace Signal a&amp;nbsp;k&amp;nbsp;němu doporučení, jak si účet zabezpečit. Šifrování zůstává nedotčené, útok stojí na nepozornosti: oběť sejme podvržený QR kód nebo prozradí PIN a&amp;nbsp;útočník má její účet napojený na svoje zařízení. Terčem jsou podle úřadu hlavně politici, úředníci a&amp;nbsp;lidé z&amp;nbsp;bezpečnostních složek.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/55/nukib-signal-qr-phishing.jpg" alt="Ruka drží telefon a snímá QR kód" /><figcaption>Snímání QR kódu telefonem. Tak se k účtu na Signalu připojuje další zařízení a právě ten kód útočníci podvrhují. Foto: pr_ip, Flickr (CC BY-SA 2.0)</figcaption></figure>

<p>Národní úřad pro kybernetickou a informační bezpečnost zveřejnil 4. září situační report o phishingových kampaních mířených na uživatele aplikace Signal a spolu s ním doporučení, jak si účet zabezpečit. Koncové šifrování, kvůli kterému si lidé Signal vybírají, zůstává tam, kde bylo. Útočníci ho neobcházejí, jen se snaží dostat oběť k tomu, aby jim dveře otevřela sama.</p>

<h2>Zneužívá se funkce, která má usnadnit život</h2>

<p>Signal umí jeden účet obsluhovat z několika zařízení. Na počítač nebo na tablet se účet napojí tak, že uživatel telefonem sejme QR kód; aplikace tomu říká připojená zařízení a povoluje jich nejvýš pět. Útočníkovi tedy stačí, aby oběť sejmula QR kód jeho, a ne svůj.</p>

<p>NÚKIB tuhle variantu označuje za primární hrozbu pro české uživatele a popisuje dvě podoby. První je zpráva tvářící se jako sdělení technické nebo bezpečnostní podpory Signalu, obvykle i s její grafikou. Druhá je QR kód vydávaný za pozvánku do skupiny. Obě mohou navíc pod smyšlenou záminkou vylákat PIN kód nebo obnovovací údaje. Vzácnější je scénář, ve kterém se útočník vydává za zájemce o videohovor a chce po oběti přihlášení do „ověřovacího portálu“ nebo zaslání autentizačního kódu; tam bývají terčem služby Microsoftu.</p>

<h2>Kolik toho útočník uvidí, na tom se prameny neshodnou</h2>

<p>Google Threat Intelligence Group popsala tenhle způsob útoku v únoru 2025 a napsala, že po úspěšném připojení chodí nové zprávy současně oběti i útočníkovi, v reálném čase. NÚKIB ve svém reportu jde dál: připojení podle něj umožňuje „příjem nových zpráv a potenciálně také získání obsahu starších konverzací“. Nápověda samotného Signalu dnes uvádí, že se při prvním nastavení připojeného zařízení z telefonu synchronizují všechny konverzace a média za posledních 45 dní.</p>

<p>Rozdíl mezi těmi popisy není akademický. Rozhoduje o tom, jestli je po odhalení kompromitovaná jen komunikace od okamžiku připojení, nebo i to, co bylo napsáno dřív. Ani jeden ze tří zdrojů to neuvádí pro konkrétní verzi aplikace, takže se z nich přesná odpověď vyčíst nedá; nejopatrnější je počítat s tou horší variantou.</p>

<p>Google k tomu přidává jednu podstatnou vlastnost: nikde neběží centrální detekce, jež by nově připojené zařízení ohlásila, a kompromitace tak podle firmy může zůstat dlouho bez povšimnutí. Jediná kontrola, která funguje, je ta, kterou si člověk udělá sám v nastavení.</p>

<h2>Koho si útočníci vybírají</h2>

<p>Podle úřadu dosud kampaně mířily hlavně na lidi z bezpečnostní oblasti, ze státní správy a na politiky. Techniku poprvé nasadily ruské zpravodajské služby pravděpodobně proti příslušníkům ukrajinské armády – a slovo „pravděpodobně“ má v pravděpodobnostní škále NÚKIB hodnotu 55 až 70 %. Obdobné útoky byly zaznamenány na Ukrajině, v Německu, ve Francii a v Nizozemsku, přičemž geografický rozsah je podle úřadu velmi pravděpodobně (75 až 85 %) širší.</p>

<p>Google jmenuje konkrétní uskupení. Skupina sledovaná jako UNC5792 upravovala stránky s pozvánkou do skupiny tak, že místo do skupiny odkazovaly na adresu začínající <code>sgnl://linkdevice</code>, tedy na připojení zařízení. UNC4221 provozovala vlastní phishingovou sadu napodobující ukrajinskou dělostřeleckou aplikaci Kropyva. A skupina APT44, kterou několik vlád přisuzuje ruské vojenské rozvědce, podle Googlu pracovala na tom, aby ruské jednotky v poli uměly připojit účty ze zařízení ukořistěných na bojišti k útočníkově infrastruktuře.</p>

<h2>Report je o čtyřiadvacet dní starší než jeho zveřejnění</h2>

<p>Dokument má jednací číslo 21670/2026-NÚKIB-E/630 a je datovaný 11. srpna 2026 v Brně, na web se ale dostal až 4. září. Má šest stran a je označený TLP:CLEAR, tedy k volnému šíření. Vlastní rozbor a doporučení se vešly na první dvě strany, zbytek zabírá příloha s postupem klikání v aplikaci, seznam zdrojů a vysvětlivky. Podle poznámky pod čarou jde o aktualizaci doporučení, které úřad k Signalu vydal v roce 2022.</p>

<h2>Co NÚKIB radí udělat</h2>

<ul><li>Projít v nastavení seznam připojených zařízení a všechno neznámé odebrat.</li><li>Zapnout Zámek registrace. Signal pak při opětovné registraci čísla vyžádá PIN, takže na převzetí účtu nestačí samotný ověřovací kód.</li><li>Nikomu nesdělovat PIN ani ověřovací kódy. Oficiální podpora Signalu o ně podle úřadu nežádá a zprávami v aplikaci uživatele neoslovuje.</li><li>Nesnímat QR kódy a neotevírat odkazy, které si člověk nevyžádal.</li><li>U citlivější komunikace zapnout mizející zprávy a dohledatelnost podle telefonního čísla přepnout na „Nikdo“.</li><li>U podezřelé zprávy si jiným kanálem ověřit, že ji poslal ten, za koho se vydává.</li><li>Aplikaci stahovat jen z oficiálních stránek signal.org.</li></ul>

<p>Zámek registrace má i svou cenu, kterou úřad nezmiňuje a Signal ano: kdo PIN zapomene a zámek má zapnutý, může se k účtu až týden nedostat. Provozovatel PIN nezná a resetovat ho neumí.</p>

<p>Výrazně exponovaným osobám NÚKIB doporučuje navíc denní restart telefonu. Sám k tomu dodává, že kompromitaci tím nikdo nezastaví – restart jen omezí působení škodlivého kódu, který nepřežije vypnutí. Ruční porovnávání bezpečnostního čísla, na kterém úřad trvá, přitom Signal <a href="https://magazin.chatujme.cz/signal-automaticke-overovani-klicu-a221">nově doplnil o ověřování proti veřejnému logu klíčů</a>.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://nukib.gov.cz/cs/infoservis/aktuality/2456-rusti-akteri-cili-na-uzivatele-signalu-nukib-vydava-analyzu-a-doporuceni-jak-si-aplikaci-zabezpecit" rel="noopener" target="_blank">NÚKIB: Ruští aktéři cílí na uživatele Signalu. NÚKIB vydává analýzu a doporučení, jak si aplikaci zabezpečit</a> (4. 9. 2026)</li><li><a href="https://nukib.gov.cz/download/publikace/analyzy/Zneu%C5%BEit%C3%AD%20aplikace%20Signal%20pro%20phishing.pdf" rel="noopener" target="_blank">NÚKIB: Zneužití aplikace Signal pro phishing</a>, situační report č. j. 21670/2026-NÚKIB-E/630 (PDF)</li><li><a href="https://cloud.google.com/blog/topics/threat-intelligence/russia-targeting-signal-messenger/" rel="noopener" target="_blank">Google Threat Intelligence Group: Signals of Trouble</a> (19. 2. 2025)</li><li><a href="https://support.signal.org/hc/en-us/articles/360007320551-Linked-Devices" rel="noopener" target="_blank">Signal Support: Linked Devices</a></li><li><a href="https://support.signal.org/hc/en-us/articles/360007059792-Signal-PIN" rel="noopener" target="_blank">Signal Support: Signal PIN</a></li><li><a href="https://www.irozhlas.cz/veda-technologie/technologie/rusove-utoci-na-signalu-varuje-nukib-phishingove-zpravy-chodi-zamestnancum-statu_2609041342_mst" rel="noopener" target="_blank">iROZHLAS: Rusové útočí na Signalu, varuje NÚKIB</a> (4. 9. 2026)</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Fri, 04 Sep 2026 18:26:38 +0200</pubDate>
	</item>
	<item>
		<title>CZ.NIC spustil Strážce internetu, jednotné místo pro hlášení podvodných webů</title>
		<link>https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/strazci-internetu-hlaseni-podvodnych-webu-a234</guid>
		<description>Sdružení CZ.NIC otevřelo web, na kterém může kdokoli nahlásit phishing, podvodný e-shop nebo falešnou investiční stránku bezpečnostnímu týmu CSIRT.CZ. Hlásit jde anonymně i&amp;nbsp;po přihlášení přes MojeID a&amp;nbsp;k&amp;nbsp;tomu je doplněk do prohlížeče. Phishingových incidentů přitom tým letos do začátku září řešil víc než za celý loňský rok.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/51/foto-strazci-internetu-hlaseni-podvodnych-webu.jpg" alt="Varovná stránka prohlížeče o phishingovém webu" /><figcaption>Varování prohlížeče na testovací adrese služby Google Safe Browsing. Foto: Christiaan Colen, Flickr (CC BY-SA 2.0)</figcaption></figure>

<p>Národní bezpečnostní tým CSIRT.CZ, který provozuje sdružení CZ.NIC, spustil web <a href="https://strazciinternetu.cz/" rel="noopener" target="_blank">Strážci internetu</a>. Má být jednotným místem, kam se hlásí doménová jména zneužitá k trestné činnosti mířené na české uživatele, a to bez ohledu na to, jestli jde o doménu .CZ, nebo o kteroukoli jinou. <a href="https://www.nic.cz/page/4647/narodni-bezpecnostni-tym-csirtcz-spousti-sluzbu-strazci-internetu/" rel="noopener" target="_blank">Tisková zpráva</a> sdružení je datovaná 2. září, <a href="https://strazciinternetu.cz/static/web/Podminky%20-%20projekt%20STRAZCI%20INTERNETU.pdf" rel="noopener" target="_blank">podmínky projektu</a> nabyly účinnosti o den dřív.</p>

<h2>Šest druhů stránek, jeden formulář</h2>

<p>Web vyjmenovává šest věcí, které od návštěvníka čeká: phishing, pharming, malware, podvodný e-shop, podvodné investice včetně kryptoměn a falešnou výhru. Hlásí se konkrétní adresa stránky, ne celá doména. Podmínky k tomu dodávají, že se ten výčet může rozšířit i bez předchozího upozornění, takže hranice projektu není pevná. Web sám vybízí, ať se posílá i to, co do žádné z kategorií nespadá.</p>

<p>Jedna věc sem naopak nepatří a web to říká rovnou: nezákonný obsah s dětmi. Ten se hlásí na linku <a href="https://stoponline.cz" rel="noopener" target="_blank">STOPonline</a>, kterou provozuje totéž sdružení za účasti téhož týmu.</p>

<h2>Anonymně, nebo pod jménem</h2>

<p>Hlásit se dá dvěma způsoby. Anonymní formulář nechce žádné osobní ani kontaktní údaje. Druhá cesta vede přes <a href="https://www.mojeid.cz/" rel="noopener" target="_blank">MojeID</a>, kde si rozsah předávaných údajů určuje hlásící sám a povinná je jen e-mailová adresa; tím mu zároveň vznikne účet, který se maže dvanáct měsíců po posledním přihlášení.</p>

<p>Rozdíl mezi oběma cestami není jen v pohodlí. Sdružení píše, že u anonymních hlášení nepůjde zapojit takovou míru automatizace jako u těch neanonymních. Kolik zpracování to konkrétně ubere, tisková zpráva neuvádí.</p>

<h2>Co se s hlášením stane</h2>

<p>Postup shrnuje web do tří kroků: prověříme, reagujeme, řešíme. Podle typu a původu webu tým buď podnikne kroky k zablokování domény, nebo věc řeší s partnery. Vyhodnocené údaje můžou skončit ve filtračních databázích, tedy v takzvaných deny listech.</p>

<p>Podmínky jsou v tomhle střízlivější než web. Sdružení podle nich nezaručuje, že bude každý nahlášený incident vyřešen, ani není povinno hlásícího o postupu informovat. Na druhou stranu se v nich zavazuje, že identitu hlásícího nepředá třetím osobám a bude ji zpracovávat jen v rámci analytické činnosti CSIRT.CZ. Hlášení ve zlé víře může sdružení kdykoli přestat přijímat.</p>

<h2>Doplněk nechce přístup ke všem stránkám</h2>

<p>Na hlášení jedním kliknutím vznikl doplněk do prohlížeče; web z něj odkazuje verzi pro Firefox i pro Chrome. Záznam v <a href="https://addons.mozilla.org/cs/firefox/addon/str%C3%A1%C5%BEci-internetu/" rel="noopener" target="_blank">katalogu doplňků Mozilly</a> vede jako autora sdružení CZ.NIC a je v něm od 6. srpna 2026, tedy skoro měsíc před oznámením služby. Poslední verze 1.0.5 tam přibyla 1. září večer.</p>

<p>Oprávnění, která si doplněk vyžádal, jsou úzká. Katalog u něj vede jediné <code>activeTab</code>, tedy přístup ke stránce v okamžiku, kdy na doplněk uživatel klikne, a k tomu přístup na samotnou doménu projektu. Průběžně sledovat, kam kdo chodí, tedy nemůže. Rozšířený zatím není: katalog uvádí k 2. září průměrný denní počet uživatelů dva a jedno stažení za poslední týden.</p>

<h2>Body, ligy a odznaky</h2>

<p>Kolem hlášení postavilo sdružení hru. Web slibuje, že za aktivitu odemykáte odznaky, za přínos jednotlivých hlášení sbíráte body a díky nim postupujete v ligách; zve i do soutěže. Pravidla téhle části zveřejněná nejsou. Podmínky projektu, jediný právní dokument, na který web odkazuje, body ani ligy nezmiňují a v závěru stojí, že nahlášením incidentu nevzniká hlásícímu nárok na jakékoli plnění, pokud sdružení neurčí jinak.</p>

<h2>Phishingu letos přibylo</h2>

<p>Kolik takových stránek tým řeší, ukazuje jeho <a href="https://csirt.cz/cs/o-nas/statistiky/" rel="noopener" target="_blank">vlastní statistika</a>. Za celý rok 2025 v ní stojí 2 003 řešených phishingových incidentů, za osm měsíců letoška už 2 126 – víc než za kterýkoli celý rok od začátku tabulky v roce 2022. Podíl na všem, co tým řeší, se drží kolem sedmdesáti procent: ze 3 021 letošních incidentů dělá phishing zhruba sedmdesát procent, v roce 2022 to bylo z 2 067 incidentů o něco víc. Obojí je dopočet z čísel v tabulce, sama je neuvádí.</p>

<p>Že podvodné stránky umí být pro oběť dost přesvědčivé, magazín popisoval nedávno na <a href="https://magazin.chatujme.cz/falesna-platba-apple-pay-podvod-a229">falešné platbě přes Apple Pay</a>. Právě takové kampaně jsou tím, na co má nový formulář mířit.</p>

<p>„Spuštěním služby Strážci internetu reagujeme na poptávku uživatelů po jednotném místě pro reporting nebezpečných stránek, umožňujícím navíc snadné nahlášení přes doplněk prohlížeče,“ říká v tiskové zprávě výkonný ředitel sdružení Ondřej Filip. Podle něj tým od systému čeká hlavně rychlejší reakci: „Z výzkumů vyplývá, že v průběhu času se u podvodných stránek snižuje výtěžnost, proto chceme dostávat informace o nich co nejdříve a co nejvíce automatizovat další zpracování relevantních dat.“ Které výzkumy to jsou, zpráva neuvádí.</p>

<p>Jestli sbírání bodů přivede lidi, kteří by jinak podvodnou stránku jen zavřeli, ukáže až provoz. Čísla o počtu hlášení sdružení zatím nezveřejňuje.</p>

<h3>Zdroje</h3>

<ul><li><a href="https://www.nic.cz/page/4647/narodni-bezpecnostni-tym-csirtcz-spousti-sluzbu-strazci-internetu/" rel="noopener" target="_blank">CZ.NIC: Národní bezpečnostní tým CSIRT.CZ spouští službu Strážci internetu</a> (2. 9. 2026)</li><li><a href="https://strazciinternetu.cz/" rel="noopener" target="_blank">Strážci internetu</a> a <a href="https://strazciinternetu.cz/static/web/Podminky%20-%20projekt%20STRAZCI%20INTERNETU.pdf" rel="noopener" target="_blank">Podmínky zapojení do projektu</a> (účinné od 1. 9. 2026)</li><li><a href="https://addons.mozilla.org/cs/firefox/addon/str%C3%A1%C5%BEci-internetu/" rel="noopener" target="_blank">Strážci internetu v katalogu doplňků Mozilly</a></li><li><a href="https://csirt.cz/cs/o-nas/statistiky/" rel="noopener" target="_blank">CSIRT.CZ: Statistiky řešených incidentů</a></li><li><a href="https://www.lupa.cz/aktuality/spravce-ceske-domeny-spousti-strazce-internetu-pro-hlaseni-podvodnych-webu/" rel="noopener" target="_blank">Lupa.cz: Správce české domény spouští Strážce internetu pro hlášení podvodných webů</a></li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 02 Sep 2026 18:26:33 +0200</pubDate>
	</item>
	<item>
		<title>Falešná stránka předstírá platbu přes Apple Pay, aby majitele iPhonu dostala k telefonu</title>
		<link>https://magazin.chatujme.cz/falesna-platba-apple-pay-podvod-a229</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/falesna-platba-apple-pay-podvod-a229</guid>
		<description>Národní tým CSIRT.CZ upozornil na podvodnou stránku, která majiteli iPhonu předvede platbu 657 dolarů přes Apple Pay včetně animace Face ID. Žádná platba ani biometrické ověření se nekoná. Celé představení má oběť dotlačit k&amp;nbsp;tomu, aby vytočila číslo falešné podpory Applu.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a0/2026-09-01-apple-pay-falesna-platba.jpg" alt="Muž platí v kavárně iPhonem přes čtečku Square s podporou Apple Pay" /><figcaption>Skutečná platba přes Apple Pay se potvrzuje v platebním listu, který vyvolá systém telefonu. Foto: Mybloodtypeiscoffee, Wikimedia Commons (CC BY 4.0)</figcaption></figure><p>Podvod s technickou podporou funguje na počítačích léta. Vyskočí varování o viru a k němu telefonní číslo, na kterém čeká někdo, kdo si řekne o vzdálený přístup a o peníze. Teď má vlastní podobu pro telefon: stránku, která napodobí platbu přes Apple Pay. Rozebrala ji 27. srpna 2026 <a href="https://www.malwarebytes.com/blog/scams/2026/08/fake-apple-pay-charge-brings-the-classic-tech-support-scam-to-your-phone" rel="noopener" target="_blank">firma Malwarebytes</a>, o den později na ni upozornil i <a href="https://www.csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/sofistikovany-podvod-verohodne-napodobuje-legitimni-aplikace-applu/" rel="noopener" target="_blank">národní tým CSIRT.CZ</a>.</p><h2>Co uživatel uvidí</h2><p>Po otevření stránky vypadá všechno jako platba. Apple Pay zpracovává 657 dolarů v App Storu, točí se kolečko a pod částkou stojí „Face ID · verifying identity“. K tomu číslo transakce, visací zámek a další obvyklé znaky platby v běhu.</p><p>Za pár vteřin se obraz změní. Přijde hlášení, že je účet Apple ID zamčený kvůli nerozpoznanému přihlášení, a pod ním telefonní číslo s pokynem ihned zavolat podpoře Applu. Kdo si rozklikne podrobnosti, uvidí platbu se stavem „Completed“. A telefon k němu promluví.</p><h2>Ověření obličejem se nekoná</h2><p>Nápis o ověřování Face ID je podle rozboru jen prvek HTML vedle ikony. Žádný požadavek na Apple Pay ani volání biometrického ověření za ním nestojí. Apple Pay se na webu používat dá, jenže skutečná platba začíná tím, že si ji vyžádá obchodník. Systém pak sám ukáže platební list, ve kterém uživatel platbu prohlédne a potvrdí. Tady se nic takového neděje.</p><p>Kolečko s nápisem „Processing payment“ je stejná kulisa. Celá úvodní obrazovka zmizí po 2,8 sekundy bez ohledu na to, jestli uživatel udělá cokoli, nebo nic.</p><h2>Účtenku vidí všichni návštěvníci stejnou</h2><p>Druhá obrazovka je vysázená jako doklad o zaplacení: částka, poslední číslice karty, autorizační kód, číslo transakce a zelený stav. Většina těch hodnot se nikdy nemění, protože je stránka nese natvrdo v kódu. Částku 657,00 dolaru, číslo transakce AP-2026-08-03-14:32 i autorizační kód AUTH-8F3A2B1C dostane každý stejné.</p><p>Jediné, co se mění, je datum. Stránka si ho vyrábí voláním <code>new Date()</code> a formátuje podle nastavení zařízení, takže ukazuje okamžik, kdy si ji oběť otevřela. Vzniká tím rozpor, na který stačí pozorné oko: v čísle transakce stojí 3. srpna, kdežto v poli s datem dnešek. Skutečná platba si datum při každém pohledu nepřepisuje.</p><h2>Hlas nevydává telefon, ale prohlížeč</h2><p>Jakmile oběť otevře podrobnosti, stránka promluví: „Unauthorized charge of six hundred fifty seven dollars from your Apple ID. Please call support immediately.“ V překladu: neoprávněná platba 657 dolarů z vašeho Apple ID, ihned zavolejte podpoře.</p><p>Nahrávka od Applu to není. Kód vytvoří objekt <code>SpeechSynthesisUtterance</code> a pošle ho do <code>window.speechSynthesis</code>, tedy do hlasové syntézy, kterou má prohlížeč zabudovanou. Mluví hlasem, který už v zařízení je, a právě to je na tom nejúčinnější: zvuk působí jako součást telefonu, ne jako přehrávání z cizí webové stránky.</p><h2>Odejít jde, stránka to jen ztěžuje</h2><p>Stránka si přidá vlastní záznam do historie prohlížeče a hlídá, kdy se uživatel pokusí vrátit zpět. V tu chvíli tvrdí, že by zavřením vystavil své platby a bankovní údaje vážné hrozbě. <a href="https://www.macworld.com/article/3222283/watch-out-for-this-fake-face-id-apple-pay-pop-up-scam.html" rel="noopener" target="_blank">Macworld</a> si všiml, že jedna z těch hlášek mluví o aktivní relaci Apple ID, což je pojem, který u Applu nic neznamená.</p><p>Když oběť výzvu potvrdí, kód skočí na adresu <code>tel:</code> s číslem podvodníků. Když ji odmítne, přijde varování další. Stránka si k tomu registruje obsluhu pro zavření okna, pro kontextové menu, pro gesto od okraje displeje i pro běžné klávesové zkratky; na systému iOS se při odchodu se zpožděním pokusí vytočit číslo sama.</p><p>Prohlížeč ovládnout nedokáže. Malwarebytes upozorňuje, že stránce toho dnešní prohlížeče při odchodu skoro nic nedovolí. Obsluha <code>beforeunload</code> se na mobilu spolehlivě nespouští, vyžaduje předchozí interakci uživatele a svede nanejvýš obecné potvrzení, jehož podobu si řídí prohlížeč sám. Stránka umí být vlezlá, zamknout telefon neumí.</p><h2>Celé je to kvůli jednomu telefonátu</h2><p>Částka je návnada. Číslo je na stránce vysázené nápadně, míří na ně červené tlačítko i každá z falešných výstrah.</p><p>Americká Federální obchodní komise ve své <a href="https://consumer.ftc.gov/articles/how-spot-avoid-and-report-tech-support-scams" rel="noopener" target="_blank">radě k podvodům s technickou podporou</a> popisuje, co následuje: podvodník si po telefonu řekne o vzdálený přístup k počítači, předstírá kontrolu na viry a pak trvá na tom, aby oběť zaplatila dárkovými kartami, převodem, kryptoměnou nebo platební aplikací. Všechny ty způsoby mají společné to, že se peníze těžko vracejí.</p><p>Apple na své <a href="https://support.apple.com/en-us/102568" rel="noopener" target="_blank">stránce o sociálním inženýrství</a> uvádí totéž z druhé strany. Podvodníci podle něj tvrdí, že se někdo dostal do iPhonu nebo do účtu iCloud, případně že přes Apple Pay proběhly neoprávněné platby, a nabídnou se, že to spraví. Naléhavost je záměr: oběť nemá dostat čas na rozmyšlenou a hlavně nemá zavolat Applu sama.</p><h2>Co s tím</h2><ul><li>Nemačkat nic, co stránka nabízí. Každé tlačítko buď vytočí číslo, nebo vyvolá další výstrahu.</li><li>Na číslo z vyskakovacího okna nevolat, ani zpětně a ani se stížností.</li><li>Zavřít celý panel přes přepínač panelů prohlížeče, ne tlačítkem zpět.</li><li>Když se objeví dotaz, jestli stránku opustit, zvolit odchod. Web může prosit, zabránit odchodu nemůže.</li><li>Platbu si ověřit tam, kde je doopravdy: v historii nákupů účtu Apple, v nastavení zařízení nebo v App Storu.</li></ul><p>Kdo už podvodníkům zavolal a pustil je do zařízení, má podle Malwarebytes odpojit internet, odinstalovat program pro vzdálený přístup, změnit z jiného zařízení heslo k účtu Apple i k bankovnictví a ozvat se bance.</p><p>Jedno vodítko platí i na podvody, které tenhle rozbor nepopisuje. Vyskakovací okno, které vyrobí nouzi a k tomu rovnou nabídne telefonní číslo, je podvod bez ohledu na to, jak dobře je nakreslené.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 01 Sep 2026 02:23:58 +0200</pubDate>
	</item>
	<item>
		<title>Útočníci se dostali k osobním údajům klientů Partners přes zálohy a testovací prostředí</title>
		<link>https://magazin.chatujme.cz/partners-kyberutok-zalohy-testovaci-prostredi-a218</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/partners-kyberutok-zalohy-testovaci-prostredi-a218</guid>
		<description>Skupina Partners oznámila ve čtvrtek 27.&amp;nbsp;srpna kybernetický útok na svou IT infrastrukturu. Peníze klientů podle ní ohrožené nebyly a&amp;nbsp;bankovní systémy útok minul. K&amp;nbsp;osobním údajům se ale útočníci dostali oklikou – přes zálohy a&amp;nbsp;prostředí, ve kterých se běžně nepracuje.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/fd/foto-partners-kyberutok.jpg" alt="Prosklená budova Prague Gate v pražském Chodově" /><figcaption>Prague Gate v Türkově ulici v Praze na Chodově. V budově sídlí Partners Financial Services. Foto: JiriMatejicek, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>Skupina Partners oznámila ve čtvrtek 27. srpna, že se stala terčem kybernetického útoku. Peníze klientů podle ní ohrožené nebyly a bankovní systémy útok minul. K osobním údajům klientů se ale útočníci dostali oklikou – přes zálohy a prostředí, ve kterých se běžně nepracuje.</p>

<h2>Kterých společností se to týká</h2>

<p>Útok zasáhl finančněporadenskou společnost Partners Financial Services, pojišťovnu Simplea, penzijní společnost Rentea, Partners investiční společnost a slovenskou poradenskou firmu Simplea Financial Services. „Partners Banka ani její bankovní systémy zasaženy nebyly,“ stojí ve <a href="https://feedit.cz/2026/08/27/vyjadreni-financni-skupiny-partners-ke-kybernetickemu-incidentu/" rel="noopener" target="_blank">vyjádření skupiny</a>. Provoz dotčených firem se nezastavil a jejich služby podle Partners fungují nejvýš s drobnými omezeními.</p>

<p>Přesný rozsah incidentu skupina teprve analyzuje. Mluvčí Tereza Píchalová řekla serveru <a href="https://www.mesec.cz/aktuality/financni-skupina-partners-celila-kybernetickemu-utoku-banka-zasazena-nebyla/" rel="noopener" target="_blank">Měšec.cz</a>, že jde o první incident tohoto rozsahu za téměř dvacet let působení skupiny. Firmy o něm informovaly dohledové orgány i dotčené osoby a podaly trestní oznámení na Policii České republiky.</p>

<h2>Produkce odolala, zálohy ne</h2>

<p>Generální ředitel a spoluzakladatel Petr Borkovec popsal průběh na LinkedInu. Server <a href="https://www.lupa.cz/aktuality/k-udajum-zakazniku-ceske-financni-instituce-partners-se-dostali-hackeri/" rel="noopener" target="_blank">Lupa.cz</a> z jeho příspěvku cituje: „Absolvovali jsme velmi propracovaný kybernetický útok na IT infrastrukturu Partners Financial Services, pojišťovny, penzijky a investiční společnosti. Útok jsme již zastavili a útočníci se sice nedokázali dostat na produkční prostředí, zabránit nám fungovat a ani vše zašifrovat a ukrást a pak vydírat, což byl cíl.“ K zálohám a neprodukčním prostředím se ale dostali, a s nimi k osobním datům klientů čtyř zmíněných českých firem.</p>

<p>Záloha i testovací kopie přitom nesou tytéž údaje jako ostrý provoz. Bezpečnostní pravidla se na ně v řadě firem uplatňují volněji: kopie se zakládá mimo pracovní dobu, testovací databáze vzniká výřezem z produkce a nehlídá ji tolik očí jako systém, ve kterém se denně pracuje. Pro útočníka je to snazší cesta ke stejnému obsahu.</p>

<p>Co se z dat dá poskládat, skupina zatím neví. „Rozsah zkoumáme a sledujeme, co dokáží dešifrovat a dát z dat dohromady,“ napsal Borkovec. Celý problém označil za sílu, ostudu a lekci.</p>

<p>Zašifrovat systémy a říct si o výkupné je u dnešních útoků obvyklý záměr. Když nevyjde, zbývá vydírání zveřejněním ukradených dat – o tom, jak se z úniků stalo <a href="https://magazin.chatujme.cz/uniky-jako-predstaveni-pro-publikum-a212">představení s prodejem vstupenek</a>, jsme psali v červenci.</p>

<p>Server <a href="https://www.wired.cz/news-beat/hackeri-prorazili-it-systemy-partners-borkovec-priznal-unik-klientskych-dat" rel="noopener" target="_blank">Wired.cz</a> z téhož příspěvku uvádí, že za průnikem stála kombinace selhání lidského faktoru u jednotlivce, nedůsledného uplatňování bezpečnostních pravidel a vnějších okolností a že přesnou technickou příčinu hledá forenzní audit. Ostatní servery, které o útoku psaly, tenhle detail neuvádějí.</p>

<h2>Co s tím může udělat klient</h2>

<p>Uniklé osobní údaje se v praxi projeví nejdřív podvodnou poštou a telefonáty. Zpráva zní věrohodněji, když odesílatel ví, u koho máte smlouvu a jak se jmenujete – a přesně před tím skupina své klienty varuje. Kolik lidí se únik týká, zatím neuvedla.</p>

<p>Pár věcí, které pomáhají bez ohledu na to, co se nakonec z dat poskládá:</p>

<ul><li>Neklikat na odkazy ve zprávách, které se na incident odvolávají, ani když sedí jméno a číslo smlouvy.</li><li>Ověřovat si každý telefonát kanálem, který si zvolím sám – zpětným voláním na číslo z vlastní smlouvy, ne na to, ze kterého přišel hovor.</li><li>Nikomu nediktovat <a href="https://magazin.chatujme.cz/dvoufazove-prihlaseni-polopate-a141">kódy z SMS ani z autentizační aplikace</a>, ani „bezpečnostnímu oddělení“.</li><li>Zapnout si u banky a operátora upozornění na změny v účtu a na nové platby.</li></ul>

<p>Že to není planá opatrnost, ukazuje běžný provoz jiných institucí: Komerční banka napočítala za první pololetí <a href="https://magazin.chatujme.cz/kb-podvody-prvni-pololeti-2026-a172">o 41 % víc podvodů s platbami</a> než rok předtím, a to bez jakéhokoli úniku dat na své straně.</p>

<p>Skupina Partners slíbila dotčeným klientům informační podporu, varování před zneužitím údajů a konzultace při případných incidentech. Podle Wired.cz chce zároveň sjednotit bezpečnostní standardy a rozšířit na celou skupinu tu úroveň zabezpečení, jakou má bankovní část – tedy ta jediná, kterou útok minul.</p>

<h2>Doplněno 10. září 2026</h2>

<p>Které kategorie údajů útok zasáhl, skupina pojmenovala už ve zprávě klientům z 27. srpna; server <a href="https://www.penize.cz/financni-poradenstvi/492248-skupina-partners-celila-kybernetickemu-utoku" rel="noopener" target="_blank">Peníze.cz</a> z ní cituje identifikační a kontaktní údaje, údaje k produktovým smlouvám a nahrávky hovorů z klientského centra do roku 2021. U klientů se smlouvou u pojišťovny Simplea, penzijní společnosti Rentea nebo Partners investiční společnosti může být rozsah širší a zahrnovat i hlášení škodních událostí nebo investiční dotazník. První znění tohoto článku ten výčet nemělo a psalo, že skupina teprve analyzuje i kategorie údajů; analyzuje přesný rozsah incidentu. Kolik lidí se únik týká, skupina k 10. září nezveřejnila a od 27. srpna k případu nevydala další vyjádření.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://feedit.cz/2026/08/27/vyjadreni-financni-skupiny-partners-ke-kybernetickemu-incidentu/" rel="noopener" target="_blank">Vyjádření finanční skupiny Partners ke kybernetickému incidentu</a>, 27. 8. 2026</li><li><a href="https://www.lupa.cz/aktuality/k-udajum-zakazniku-ceske-financni-instituce-partners-se-dostali-hackeri/" rel="noopener" target="_blank">K údajům zákazníků české finanční instituce Partners se dostali hackeři</a>, Lupa.cz, 27. 8. 2026</li><li><a href="https://www.mesec.cz/aktuality/financni-skupina-partners-celila-kybernetickemu-utoku-banka-zasazena-nebyla/" rel="noopener" target="_blank">Finanční skupina Partners čelila kybernetickému útoku. Banka zasažena nebyla</a>, Měšec.cz, 27. 8. 2026</li><li><a href="https://www.wired.cz/news-beat/hackeri-prorazili-it-systemy-partners-borkovec-priznal-unik-klientskych-dat" rel="noopener" target="_blank">Hackeři prorazili IT systémy Partners. Borkovec přiznal únik klientských dat</a>, Wired.cz, 27. 8. 2026</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Fri, 28 Aug 2026 10:25:29 +0200</pubDate>
	</item>
	<item>
		<title>BIS jmenuje mezi napadanými zařízeními čerpadla, kotle i kamery v domácnostech</title>
		<link>https://magazin.chatujme.cz/bis-zprava-2025-kamery-kotle-cerpadla-a217</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/bis-zprava-2025-kamery-kotle-cerpadla-a217</guid>
		<description>Bezpečnostní informační služba vydala 27.&amp;nbsp;srpna 2026 výroční zprávu za rok 2025. V&amp;nbsp;oddílu o&amp;nbsp;ruských kybernetických aktérech jmenuje vedle zahlcování serverů i&amp;nbsp;zásahy do nezabezpečených čerpadel a&amp;nbsp;kotlů a&amp;nbsp;napadené IP kamery včetně těch v&amp;nbsp;domácnostech. NÚKIB u&amp;nbsp;téhle kategorie útoků mluví o&amp;nbsp;nižších jednotkách případů bez významnějších škod.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a1/foto-bis-zprava-2025-kamery.jpg" alt="Záznamové zařízení a tři IP kamery propojené síťovým přepínačem" /><figcaption>Sestava záznamového zařízení a tří IP kamer. Foto: Petr Novák, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>Bezpečnostní informační služba vydala 27. srpna 2026 <a href="https://www.bis.cz/vyrocni-zpravy/vyrocni-zprava-bezpecnostni-informacni-sluzby-za-rok-2025-8a6a912d.html" rel="noopener" target="_blank">veřejnou výroční zprávu za rok 2025</a>. Ředitel Michal Koudelka ji v úvodu sám nazývá veřejnou zprávou o činnosti, takže podrobnosti v ní nehledejte. Jedna věta z oddílu o kybernetických útocích ale míří na zařízení, která má doma spousta lidí.</p>

<h2>Čerpadlo, kotel, kamera</h2>

<p>Ruské kybernetické aktéry dělí zpráva na dvě skupiny. V té první jsou aktéři napojení na zpravodajské služby, jmenovitě APT28 spojený s vojenskou rozvědkou GRU. Ve druhé jsou takzvaná hacktivistická uskupení, jejichž nejčastější činností je zahlcování serverů útoky typu DDoS. Právě u nich zpráva pokračuje takhle:</p>

<blockquote>V posledních letech se k nim přidávají i oportunistické útoky na nezabezpečené nebo neadekvátně zabezpečené lokální technické provozy, kdy útočník mění parametry systému (např. čerpadel, kotlů apod.). V tuzemských případech sice docházelo k automatickému bezpečnostnímu odstavení napadených systémů, existují však zahraniční případy, kdy došlo i k poškození zařízení. Dalším typem napadaných zařízení jsou IP kamery, včetně kamer umístěných v domácnostech.</blockquote>

<p>Škody z toho podle BIS velké nejsou. Zpráva je popisuje jako v jednotlivých případech malé, ale v součtu nezanedbatelné. Zato nenechává na čtenáři otázku, kdo za těmi útoky stojí: hacktivisty podle ní nelze považovat za samovolně vzniklé kolektivy lidí s podobným světonázorem, nezávislé na ruské státní moci.</p>

<h2>Kolik případů to bylo</h2>

<p>Kolik takových případů bylo, se z výroční zprávy nedozvíte. Čísla má jiný úřad. Národní úřad pro kybernetickou a informační bezpečnost eviduje za rok 2025 celkem 203 kybernetických bezpečnostních incidentů proti 268 o rok dřív, přičemž incidentů spojených s útoky DDoS mezi nimi ubylo ze 167 na 94 – podrobněji jsme o tom psali v článku o <a href="https://magazin.chatujme.cz/nukib-zprava-2025-kyberkriminalita-21137-a206">Zprávě o stavu kybernetické bezpečnosti za rok 2025</a>.</p>

<p>Útoky, o kterých mluví BIS, vede NÚKIB pod hlavičkou operačních technologií, tedy systémů, které něco ovládají místo toho, aby jen zpracovávaly data. Zaznamenal u nich mírný nárůst, ale i tak jde podle jeho <a href="https://nukib.gov.cz/download/publikace/zpravy_o_stavu/Zprava-o-stavu-kyberneticke-bezpecnosti-CR-za-rok-2025.pdf" rel="noopener" target="_blank">zprávy</a> o „nižší jednotky případů“, a to primárně proti nedostatečně zabezpečeným systémům se zařízeními vystavenými do internetu. Žádný z nich nevedl k významnějším škodám. Obě zprávy tak zřejmě popisují týž jev, každá z jiné výšky: BIS ho pojmenovává, NÚKIB měří a řadí mezi okrajové.</p>

<h2>Kamera na hraničním přechodu a kamera v obýváku</h2>

<p>IP kamery se v téhle oblasti objevují ještě jednou a je potřeba to nesplést dohromady. V květnu 2025 vyšlo společné technické upozornění <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a" rel="noopener" target="_blank">Russian GRU Targeting Western Logistics Entities and Technology Companies</a>, pod kterým jsou vedle BIS podepsané i NÚKIB, Vojenské zpravodajství a agentury z deseti dalších zemí. Popisuje kampaň jednotky 26165 ruské vojenské rozvědky proti logistickým a technologickým firmám a spojuje ji, byť opatrným slovem „pravděpodobně“, s rozsáhlým cílením na IP kamery na Ukrajině a v sousedních státech NATO. NÚKIB k tomu upřesňuje, že šlo o kamery na hraničních přechodech a železničních uzlech.</p>

<p>To je špionáž státního aktéra, který ví, na co se dívá. Kamera v české domácnosti je něco jiného: útočník ji najde proto, že je vidět z internetu a pouští ho dovnitř, ne proto, že by o ni stál.</p>

<h2>Osm zásad, které BIS připojila</h2>

<p>Vedle té pasáže má zpráva rámeček nadepsaný Zabezpečení malých průmyslových systémů. Za nejmenší technický provoz v něm služba považuje malou vodní elektrárnu, čerpadlo, otopnou soustavu i IP kameru, takže seznam sedne na běžnou domácnost skoro celý:</p>

<ul>
<li>vždy změnit výchozí heslo nastavené výrobcem,</li>
<li>používat unikátní a složitá hesla,</li>
<li>zapnout dvoufaktorové ověření u všech uživatelských účtů,</li>
<li>zabezpečit připojení – VPN, blokování nevyužívaných portů, případně seznam povolených adres,</li>
<li>pro vzdálenou správu nastavit účty s nejnižšími potřebnými právy, na sledování stačí právo ke čtení,</li>
<li>pravidelně aktualizovat firmware a software,</li>
<li>pravidelně kontrolovat zranitelnosti,</li>
<li>zvážit výměnu zastaralého a výrobcem nepodporovaného zařízení.</li>
</ul>

<p>Nic z toho není objev. Zajímavé je spíš to, kde ten seznam stojí – ve výroční zprávě zpravodajské služby, na stránce mezi ruskými a čínskými kybernetickými aktéry. Poslední bod je z těch osmi nejdražší a zároveň jediný, který nejde odbýt nastavením: u zařízení, které výrobce přestal podporovat, nepomůže ani pravidelná aktualizace o dva body výš, protože žádná nevyjde.</p>

<h2>Loni takový odstavec ve zprávě nebyl</h2>

<p><a href="https://www.bis.cz/vyrocni-zpravy/vyrocni-zprava-bezpecnostni-informacni-sluzby-za-rok-2024-323084ca.html" rel="noopener" target="_blank">Výroční zpráva za rok 2024</a> hacktivisty ani domácí zařízení v oddílu o kybernetických útocích nemá. Ten patří celý státním aktérům a nejaktivnějším z nich byl podle něj APT28: zneužití zranitelnosti v Outlooku k získávání otisků hesel přes napadené routery, mezinárodně koordinovaná akce Dying Ember, veřejné odsouzení z května 2024 společně s Německem.</p>

<p>Jestli se tedy něco změnilo ve skutečnosti, nebo jen v tom, co služba považuje za vhodné napsat veřejně, se z těch dvou dokumentů rozhodnout nedá. BIS sama datuje jev opatrně, slovy „v posledních letech“.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://www.bis.cz/vyrocni-zpravy/vyrocni-zprava-bezpecnostni-informacni-sluzby-za-rok-2025-8a6a912d.html" rel="noopener" target="_blank">Výroční zpráva Bezpečnostní informační služby za rok 2025</a> (BIS, 27. 8. 2026)</li>
<li><a href="https://nukib.gov.cz/download/publikace/zpravy_o_stavu/Zprava-o-stavu-kyberneticke-bezpecnosti-CR-za-rok-2025.pdf" rel="noopener" target="_blank">Zpráva o stavu kybernetické bezpečnosti ČR za rok 2025</a> (NÚKIB, PDF)</li>
<li><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a" rel="noopener" target="_blank">Russian GRU Targeting Western Logistics Entities and Technology Companies</a> (CISA a spoluautoři, 21. 5. 2025)</li>
<li><a href="https://www.bis.cz/vyrocni-zpravy/vyrocni-zprava-bezpecnostni-informacni-sluzby-za-rok-2024-323084ca.html" rel="noopener" target="_blank">Výroční zpráva Bezpečnostní informační služby za rok 2024</a> (BIS)</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Fri, 28 Aug 2026 02:29:41 +0200</pubDate>
	</item>
	<item>
		<title>Vydavatel GTA chce údaje i o lidech, kteří na serveru jen četli</title>
		<link>https://magazin.chatujme.cz/soudni-vyzva-discord-udaje-clenu-a211</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/soudni-vyzva-discord-udaje-clenu-a211</guid>
		<description>Kvůli únikům z&amp;nbsp;chystaného dílu Grand Theft Auto si vydavatel u&amp;nbsp;soudu vyžádal od&amp;nbsp;Microsoftu a&amp;nbsp;Discordu údaje o&amp;nbsp;účtech. Ne&amp;nbsp;o&amp;nbsp;podezřelých, ale o&amp;nbsp;všech, kdo od&amp;nbsp;1.&amp;nbsp;června psali na&amp;nbsp;tři vyjmenované servery. Seznam požadovaných položek sahá od&amp;nbsp;telefonního čísla po&amp;nbsp;obsah cloudového úložiště.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/ec/2026-08-26-discord-udaje.jpg" alt="Svazky barevných síťových kabelů vedoucí do racku v serverovně" /><figcaption>Údaje, o které vydavatel žádá, drží poskytovatelé služeb. Foto: ProjectManhattan, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>Kauza kolem uniklých záběrů z připravovaného dílu Grand Theft Auto je hlavně herní zpráva. Jedna její část se ale týká kohokoli, kdo chodí na diskusní servery – a stojí za to podívat se na ni bez ohledu na to, jestli vás hry zajímají.</p>

<h2>O jaké údaje jde</h2>

<p>Vydavatel si u soudu vyžádal od Microsoftu a Discordu podklady, které mu mají pomoct najít člověka za úniky. Podle <a href="https://www.tomshardware.com/video-games/console-gaming/take-two-subpoenas-microsoft-for-windows-device-ids-of-everyone-in-three-discord-servers-in-gta-6-leak-hunt" rel="noopener" target="_blank">rozboru zveřejněných příloh</a> je na seznamu tohle:</p>

<ul>
<li>identifikátor instalace Windows a identifikátory zařízení u účtu,</li>
<li>IP adresa při registraci a při posledním přihlášení,</li>
<li>telefonní číslo,</li>
<li>propojené účty Googlu a Xboxu,</li>
<li>obsah cloudového úložiště OneDrive,</li>
<li>údaje o účtu a o serverech na Discordu.</li>
</ul>

<p>Rozhodující je, komu to platí. Ne jen třem účtům, které podání jmenuje, ale <strong>každému, kdo od 1. června napsal na jeden ze tří vyjmenovaných serverů</strong> nebo byl jejich členem. Lhůta pro vydání je 4. září.</p>

<h2>Proč je identifikátor Windows jiná liga než IP adresa</h2>

<p>IP adresa se mění, dá se sdílet celou domácností a u mobilní sítě klidně i stovkami lidí. Identifikátor instalace Windows je něco jiného: sedí v systému, přežije výměnu grafické karty i základní desky a mění se až s výměnou systémového disku nebo přeinstalací.</p>

<p>Když tedy takový údaj někdo dostane, nemá jen stopu k jednomu přihlášení. Má <strong>značku, která spojuje dohromady různé účty používané z téhož počítače</strong>, klidně i ty, které spolu na první pohled nesouvisejí. Přidejte k tomu telefonní číslo a propojené účty a z „anonymního uživatele fóra“ je konkrétní člověk.</p>

<h2>Co takový požadavek znamená a co ne</h2>

<p>Není to obvinění. Soudní výzva je nástroj, kterým strana sporu shání důkazy, a to, že se něčí účet objeví v seznamu, neznamená, že po něm někdo jde. Zároveň to ale není nic neškodného: údaje jednou vydané už jsou vydané a člověk, kterého se to týká, se o tom zpravidla nedozví.</p>

<p>Poskytovatel navíc není povinen vyhovět mlčky. Může rozsah rozporovat a namítat, že je nepřiměřený – a právě přiměřenost je v tomhle případě sporná. V podání jsou totiž místa, která nesedí: požadavek míří na období od 1. června, jenže identifikátor jednoho z těch serverů ukazuje, že server vznikl až o osmnáct dní později. Jedno a totéž číslo je navíc na jednom místě označené jako identifikátor uživatele a na jiném jako identifikátor serveru.</p>

<h2>Co si z toho odnést pro sebe</h2>

<p>Nejde o radu, jak se schovat. Jde o to, mít reálnou představu, co po člověku na diskusních platformách zůstává:</p>

<ul>
<li><strong>Členství není soukromí.</strong> Účet na velkém serveru je záznam v databázi provozovatele, ne anonymní návštěva.</li>
<li><strong>Propojené účty rozšiřují stopu.</strong> Přihlášení přes jiný účet je pohodlné, ale spojuje dvě identity do jedné.</li>
<li><strong>Cloudové úložiště patří k účtu.</strong> Když je v požadavku obsah úložiště, netýká se to jen zpráv na fóru.</li>
<li><strong>Telefonní číslo je nejsilnější spojnice.</strong> Ověřování číslem chrání účet, ale zároveň k němu připojuje údaj, který jde dohledat.</li>
</ul>

<h2>A ještě jedna praktická věc</h2>

<p>Kolem téhle kauzy se rozjelo to, co se u podobných případů opakuje. Po sítích koluje soubor o velikosti 113 GB vydávaný za hratelnou verzi hry. Podle <a href="https://www.tomshardware.com/video-games/fake-gta-vi-iso-circulates-on-the-internet-a-few-days-after-leak-internet-sleuths-claim-113gb-download-is-padded-malware-testers-claim-file-is-99-99-percent-empty-zeroes-with-50kb-virus-embedded" rel="noopener" target="_blank">rozboru testerů</a> je z 99,99 % tvořený prázdnými daty a schovaný je v něm virus o velikosti kolem 50 kB. Návod k instalaci po uživateli chce, aby přidal výjimku pro celý systémový disk do Defenderu a ukončil bezpečnostní software.</p>

<p>To je pravidlo, které platí mimo jakoukoli hru: <strong>návod, který po vás chce vypnout antivirus, je návod k nakažení.</strong> Poctivý program to nepotřebuje nikdy.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://www.tomshardware.com/video-games/console-gaming/take-two-subpoenas-microsoft-for-windows-device-ids-of-everyone-in-three-discord-servers-in-gta-6-leak-hunt" rel="noopener" target="_blank">Rozbor obou soudních výzev a jejich příloh</a>, Tom&#039;s Hardware</li>
<li><a href="https://www.tomshardware.com/video-games/fake-gta-vi-iso-circulates-on-the-internet-a-few-days-after-leak-internet-sleuths-claim-113gb-download-is-padded-malware-testers-claim-file-is-99-99-percent-empty-zeroes-with-50kb-virus-embedded" rel="noopener" target="_blank">Falešný instalátor o velikosti 113 GB</a>, Tom&#039;s Hardware</li>
<li><a href="https://www.polygon.com/gta-6-leaks-cyberleek-website-down/" rel="noopener" target="_blank">Web a telegramový kanál skupiny přestaly fungovat</a>, Polygon</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 26 Aug 2026 16:54:41 +0200</pubDate>
	</item>
	<item>
		<title>Trestných činů v kyberprostoru loni v Česku přibylo o 14 procent na 21 137</title>
		<link>https://magazin.chatujme.cz/nukib-zprava-2025-kyberkriminalita-21137-a206</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/nukib-zprava-2025-kyberkriminalita-21137-a206</guid>
		<description>Zpráva o&amp;nbsp;stavu kybernetické bezpečnosti za&amp;nbsp;rok 2025 uvádí 21&amp;nbsp;137 registrovaných skutků trestné činnosti v&amp;nbsp;kyberprostoru, nejvíc za&amp;nbsp;celou dobu sledování. Incidentů, které řešil sám NÚKIB, naopak ubylo z&amp;nbsp;268 na&amp;nbsp;203 – kleslo hlavně zahlcování serverů od&amp;nbsp;hacktivistů. Vláda dokument vzala na&amp;nbsp;vědomí 17.&amp;nbsp;srpna 2026.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/d0/foto-nukib-zprava-2025.jpg" alt="Vstup do budovy Národního centra kybernetické bezpečnosti v Mučednické ulici v Brně" /><figcaption>Vstup do budovy v Mučednické ulici v Brně, kterou NÚKIB uvádí jako své brněnské pracoviště. Na snímku je ještě označená jako Národní centrum kybernetické bezpečnosti. Foto: Martin Strachoň, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>Národní úřad pro kybernetickou a informační bezpečnost zveřejnil 21. srpna <a href="https://nukib.gov.cz/download/publikace/zpravy_o_stavu/Zprava-o-stavu-kyberneticke-bezpecnosti-CR-za-rok-2025.pdf" rel="noopener" target="_blank">Zprávu o stavu kybernetické bezpečnosti České republiky za rok 2025</a>. Vláda ji podle úřadu vzala na vědomí o čtyři dny dřív, 17. srpna 2026.</p>

<p>Nejvyšší číslo v dokumentu se ale netýká incidentů hlášených úřadu. Zpráva eviduje za rok 2025 celkem 21 137 trestných činů v oblasti kybernetické kriminality a kriminality páchané na internetu, tedy o 2 642 víc než rok předtím. To je meziroční nárůst o 14 % a zároveň nejvyšší hodnota za celou dobu, po kterou se tenhle typ kriminality sleduje. Pro srovnání: za rok 2011 vede zpráva 1 502 registrovaných skutků, za rok 2024 pak 18 495. Mezi lety 2023 a 2024 přitom číslo o necelých šest procent kleslo, takže jde o návrat k dlouhodobému trendu, ne o výjimku.</p>

<p>Největší podíl mají podle zprávy podvody, a to už několik období po sobě. Obětí se nestávají jen lidé: dokument jmenuje případ dobročinné organizace Tady a teď z roku 2025. Úřad k tomu píše, že počet skutků roste i přes prostředky vynaložené na osvětové a vzdělávací kampaně.</p>

<h2>Incidentů u úřadu ubylo, ty nejzávažnější přibyly</h2>

<p>Sám NÚKIB řešil v roce 2025 celkem 203 kybernetických bezpečnostních incidentů, nejméně za poslední tři roky. Předloni jich bylo 268.</p>

<p>Za poklesem stojí jediný typ útoku. Incidentů spojených s DDoS útoky hacktivistických skupin, tedy se zahlcováním serverů provozem, zaznamenal úřad 94 proti 167 v roce 2024. Ten rozdíl 73 případů je větší než celkový pokles o 65, takže incidentů ostatních typů meziročně naopak přibylo; zpráva to takhle nepíše, je to dopočet z jejích čísel. Shrnutí zprávy k tomu píše, že tenhle typ útoků klesl „na méně než polovinu“, kdežto podrobná kapitola o pár stran dál uvádí, že klesl „o méně než polovinu“. Sedí to druhé: 94 je 56 % ze 167.</p>

<p>Útoky mířící na dostupnost zůstaly nejčastějším typem a tvořily 46 % všech evidovaných incidentů. Podle závažnosti přibyl jeden velmi významný incident, tedy takový, který může mít zásadní dopad na chod institucí a na služby poskytované občanům: z jednoho na dva. Významných incidentů naopak ubylo z 18 na 12 a zbylých 189 spadá do kategorie méně významných. Vedle roční zprávy vydává úřad i měsíční přehledy; <a href="https://magazin.chatujme.cz/nukib-cervenec-2026-pruniky-ucty-servery-a176">v červenci 2026</a> v nich polovinu případů tvořily průniky do účtů a na servery.</p>

<h2>Phishing zná devět z deseti oslovených organizací</h2>

<p>Druhou nohou zprávy je dotazník. Úřad ho na začátku roku 2026 rozeslal regulovaným i dalším organizacím a vyplnilo ho 425 subjektů, z toho 338 regulovaných podle staršího zákona č. 181/2014 Sb. Otázek bylo 63 a NÚKIB v dokumentu výslovně uvádí, že odpovědi nemohl kontrolovat ani hlouběji ověřovat.</p>

<p>Nejčastějším typem útoku byl z pohledu respondentů phishing, tedy podvodná zpráva lákající přihlašovací údaje. Uvedlo ho 50 % dotázaných a setkalo se s ním 90 % z nich. Školení zaměstnanců pořádá 96 % organizací, nejčastěji jednou ročně. S ověřováním, jestli to k něčemu bylo, je to horší: 38 % organizací své lidi v roce 2025 netestovalo vůbec a tenhle podíl se dlouhodobě nedaří snižovat, v roce 2023 to bylo 40 % a o rok později 39 %. Kdo testuje, sahá nejčastěji po simulované phishingové kampani.</p>

<h2>Peníze se našly, lidé ne</h2>

<p>Rozpočet na kybernetickou bezpečnost zvýšila v roce 2025 zhruba polovina dotázaných organizací (51 %) a za dostatečný ho považuje 54 %, o jediný procentní bod víc než rok předtím. Ve finančním sektoru je to 81 %. Kdo rozpočet za dostatečný nepovažuje, většinou nedokáže říct, o kolik by se měl zvednout.</p>

<p>Horší je to s lidmi. Jako hlavní překážku při hledání odborníků uvedlo 75 % organizací nedostatečné finanční ohodnocení, ve veřejném sektoru 92 % a ve vzdělávání 84 %. Nedostatek se nejčastěji řeší outsourcingem. Mezi pěti nejhůř obsaditelnými pozicemi zpráva jmenuje architekty kybernetické bezpečnosti, obsluhu bezpečnostního dohledu SIEM, správce síťové a serverové infrastruktury a auditory.</p>

<h2>Pravidla se loni změnila</h2>

<p>Rok 2025 byl podle úřadu přelomový hlavně kvůli legislativě. Od 1. listopadu 2025 platí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který do českého práva převádí evropskou směrnici NIS2 a výrazně rozšiřuje okruh regulovaných subjektů. Jeho příprava trvala tři roky, osm měsíců a devět dní. Zároveň úřad spustil Portál NÚKIB, přes který regulované organizace plní zákonné povinnosti a hlásí incidenty; za rok 2025 na něm zaznamenal přes 252 tisíc návštěv.</p>

<p>V květnu 2025 provedla vláda vůbec první národní atribuci škodlivé kybernetické kampaně. Dlouhodobé útoky proti ministerstvu zahraničních věcí připsala skupině APT31 napojené na Čínskou lidovou republiku. Úřad loni vydal dvě varování: jedno na některé produkty společnosti DeepSeek, druhé na hrozbu spočívající v předávání dat a ve výkonu vzdálené správy z Číny. To druhé nemíří na jedinou technologii, ale na celý okruh odvětví, služeb i zařízení, a regulované subjekty ho musí zohlednit v analýze rizik. Reaktivní ani ochranné opatření úřad loni nevydal ani jedno.</p>

<p>Zpráva se uzavírá výhledem na roky 2026 a 2027. NÚKIB v něm upozorňuje na zneužívání komunikačních platforem k šíření škodlivého obsahu a ke kyberšpionáži a na vliv umělé inteligence na bezpečnostní prostředí. Čísla v té části nejsou; je to výčet oblastí, ne předpověď, takže se za rok nedá změřit, jestli vyšel.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://nukib.gov.cz/download/publikace/zpravy_o_stavu/Zprava-o-stavu-kyberneticke-bezpecnosti-CR-za-rok-2025.pdf" rel="noopener" target="_blank">Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025</a> – NÚKIB, PDF</li><li><a href="https://nukib.gov.cz/cs/infoservis/aktuality/" rel="noopener" target="_blank">NÚKIB vydal Zprávu o stavu kybernetické bezpečnosti ČR za rok 2025</a> – NÚKIB, 21. 8. 2026</li><li><a href="https://www.lupa.cz/aktuality/cesky-stat-loni-zaznamenal-dva-velmi-vyznamne-kyberutoky-s-moznym-dopadem-na-fungovani/" rel="noopener" target="_blank">Český stát loni zaznamenal dva velmi významné kyberútoky s možným dopadem na fungování</a> – Lupa.cz, 25. 8. 2026</li><li><a href="https://www.itbiz.cz/nukib-incidentu-loni-ubylo-sofistikovanost-utocniku-roste/" rel="noopener" target="_blank">NÚKIB: Incidentů loni ubylo, sofistikovanost útočníků roste</a> – ITBiz.cz</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Tue, 25 Aug 2026 02:28:19 +0200</pubDate>
	</item>
	<item>
		<title>V novém modelu šíření fám rozhoduje i to, jak dlouho trvá ověření informace</title>
		<link>https://magazin.chatujme.cz/model-sireni-fam-it4innovations-a197</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/model-sireni-fam-it4innovations-a197</guid>
		<description>Mezinárodní tým, ve&amp;nbsp;kterém jsou tři výzkumníci z&amp;nbsp;ostravského centra IT4Innovations, popsal v&amp;nbsp;časopise Scientific Reports model šíření fám na&amp;nbsp;sociálních sítích. Dělí uživatele na&amp;nbsp;čtyři skupiny, počítá pro fámu reprodukční číslo jako epidemiologie pro nákazu a&amp;nbsp;spojuje tři vlivy, které se dřív zkoumaly odděleně: paměť, zpoždění reakce a&amp;nbsp;náhodnost chování. Model stojí na&amp;nbsp;rovnicích, ne&amp;nbsp;na&amp;nbsp;datech z&amp;nbsp;konkrétní sítě.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/7a/2026-08-21-model-sireni-fam.png" alt="Barevná vizualizace sítě: shluky uzlů propojené hustou spletí hran" /><figcaption>Vizualizace sítě o 800 uzlech a 10 000 hranách, obarvená podle mezilehlosti. Ilustrace: Martin Grandjean, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Studii <a href="https://www.nature.com/articles/s41598-026-49743-1" rel="noopener" target="_blank">Rumor and counter-rumor dynamics in a stochastic delay-fractional framework</a> vydal časopis Scientific Reports 13. května 2026 v otevřeném přístupu. Šest autorů v ní staví model toho, jak se na sociálních sítích šíří fáma a vedle ní i informace, které ji vyvracejí. Tři z nich – Ali Raza, Marek Lampart a Umar Shafique – pracují v Laboratoři kvantových výpočtů v IT4Innovations při VŠB-TUO v Ostravě. Zbylí tři jsou z Bejrútu, Rijádu a Al-Ahsá; první a korespondující autor Ali Raza uvádí kromě Ostravy ještě univerzitu v jordánském Irbidu. Tiskovou zprávu vydalo IT4Innovations 18. srpna, tedy tři měsíce po vyjití studie.</p>

<h2>Čtyři skupiny a jedno číslo</h2>

<p>Model dělí uživatele na čtyři skupiny: ty, kdo se s informací teprve setkají, její šiřitele, uživatele a organizace, které ji vyvracejí, a ty, kdo o další šíření ztratili zájem. Autoři pro tu čtveřici používají zkratku SICR a popisují rovnicemi, jak lidé mezi skupinami přecházejí.</p>

<p>Klíčová veličina se jmenuje R₁ a funguje jako reprodukční číslo u nákazy: pod jedničkou šíření vyhasne, nad ní může fáma přetrvat. Citlivostní analýza pak říká, které parametry ji tlačí nahoru a které dolů. Nahoru intenzita šíření, podíl lidí, kteří fámě uvěří a pošlou ji dál, a přísun nových uživatelů. Dolů blokování a nahlašování šiřitelů a odchod uživatelů ze systému. Samostatné simulace k tomu přidávají čas: čím déle trvá ověření informace nebo zásah proti ní, tím hůř se šíření brzdí.</p>

<p>„Nejde přitom o nástroj, který by předpovídal osud konkrétního příspěvku na sociální síti,“ upozorňuje v tiskové zprávě Marek Lampart. „Jde o matematický model, který pomáhá oddělit jednotlivé vlivy, testovat jejich kombinace a lépe pochopit mechanismy.“</p>

<h2>V čem je studie nová</h2>

<p>Nápad popsat fámu jako nákazu je starý přes šedesát let. David Kendall a Daryl Daley ho v prosinci 1964 shrnuli na jedné stránce v <a href="https://www.nature.com/articles/2041118a0" rel="noopener" target="_blank">Nature pod titulkem Epidemics and Rumours</a> a o rok později rozvedli v IMA Journal of Applied Mathematics. Jejich model měl tři skupiny; ostravská studie přidává čtvrtou, totiž ty, kdo fámu vyvracejí.</p>

<p>Že je téma živé, je vidět v úvodu samotné studie: autoři tam vyjmenovávají dvacet dalších modelů šíření fám a devatenáct z nich má vročení 2024. Novost své práce proto nestaví na rozdělení do skupin, ale na tom, že v jednom rámci spojuje tři věci, které se do té doby zkoumaly každá zvlášť: dlouhodobou paměť, tedy že reakce závisí i na dřívějších setkáních s informací, zpoždění mezi příčinou a následkem a náhodné výkyvy v chování. K tomu přidávají numerickou metodu GL-NSFD, která má u takové soustavy udržet výsledky v mezích, ve kterých dávají smysl.</p>

<h2>Co model nedělá</h2>

<p>V oddílu o dostupnosti dat studie neuvádí žádnou datovou sadu, jen kód, který autoři poskytnou na vyžádání. Model tedy neběží na příspěvcích z Facebooku ani ze sítě X; hodnoty parametrů jsou zvolené tak, aby šlo simulace spustit, ne odměřené na konkrétní platformě. Sedí to s tím, co říká Lampart, a taky s tím, kam práci zařadila redakce Nature: pod výpočetní biologii, matematiku a fyziku, ne pod společenské vědy.</p>

<p>Prakticky to znamená, že z modelu nevyjde, kolika lidem se rozešle konkrétní řetězový e-mail. Vyjde z něj, který parametr má na výsledek největší páku – a právě tenhle rozdíl se v přejatých zprávách ztrácí snadno. Jestli páka platí i mimo rovnice, ukáže teprve srovnání s naměřenými daty, které studie nedělá. Sledovat, jak se rozjíždí koordinovaná kampaň, jde zatím spíš postupy, které jsme popsali u <a href="https://magazin.chatujme.cz/koordinovane-kampane-v-diskuzich-pred-volbami-a144">opakování a načasování příspěvků v předvolebních diskuzích</a>.</p>

<h2>Kdo to zaplatil</h2>

<p>Českou část hradilo ministerstvo školství přes e-INFRA CZ, Evropská unie v projektu REFRESH z Operačního programu Spravedlivá transformace a grant SGS na VŠB-TUO. Vedle toho práci podpořily tři zahraniční zdroje: Lebanese American University v Bejrútu, Princess Nourah bint Abdulrahman University v Rijádu a King Faisal University v Al-Ahsá. České tiskové zprávy uvádějí jen tu první trojici.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://www.nature.com/articles/s41598-026-49743-1" rel="noopener" target="_blank">Rumor and counter-rumor dynamics in a stochastic delay-fractional framework: a GL-NSFD approach</a>, Scientific Reports 16, článek 19362, 13. května 2026</li>
<li><a href="https://www.it4i.cz/o-it4i/infoservis/novinky/matematicky-model-ukazuje-co-rozhoduje-o-tom-zda-se-fama-na-socialnich-sitich-udrzi-nebo-zanikne" rel="noopener" target="_blank">Matematický model ukazuje, co rozhoduje o tom, zda se fáma na sociálních sítích udrží, nebo zanikne</a>, tisková zpráva IT4Innovations, 18. srpna 2026</li>
<li><a href="https://www.lupa.cz/aktuality/cesti-vedci-vytvorili-matematicky-model-jak-se-siri-famy-na-socialnich-sitich/" rel="noopener" target="_blank">Čeští vědci vytvořili matematický model, jak se šíří fámy na sociálních sítích</a>, Lupa.cz</li>
<li><a href="https://www.nature.com/articles/2041118a0" rel="noopener" target="_blank">Epidemics and Rumours</a>, D. J. Daley a D. G. Kendall, Nature 204, s. 1118, 12. prosince 1964</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Fri, 21 Aug 2026 19:41:22 +0200</pubDate>
	</item>
	<item>
		<title>Stará adresa datových schránek začne koncem srpna přesměrovávat na datovka.gov.cz</title>
		<link>https://magazin.chatujme.cz/datove-schranky-presmerovani-datovka-gov-cz-a191</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/datove-schranky-presmerovani-datovka-gov-cz-a191</guid>
		<description>Souběh dvou adres datových schránek končí a&amp;nbsp;stará mojedatovaschranka.cz začne návštěvníky překlápět na datovka.gov.cz. Kdo má heslo uložené v&amp;nbsp;prohlížeči, bude ho při první návštěvě potřebovat napsat ručně. Přesný den si přitom dvě zprávy Digitální a&amp;nbsp;informační agentury odporují.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/8f/foto-datovka-gov-cz-presmerovani.jpg" alt="Obrazovka s výzvou k zadání hesla" /><figcaption>Kdo má přihlašovací údaje k datové schránce uložené v prohlížeči, bude je na nové adrese potřebovat znovu. Foto: marc falardeau, Flickr (CC BY 2.0)</figcaption></figure>

<p>Datové schránky mají novou adresu od konce června a dosud šlo používat i tu starou. Kdo si do prohlížeče napsal <em>mojedatovaschranka.cz</em>, přihlásil se stejně jako předtím. Souběh obou adres teď končí: stará se změní v přesměrování na <strong>datovka.gov.cz</strong> a uživatel skončí na nové doméně, ať už chtěl, nebo ne.</p>

<p>Samotná služba zůstává stejná. Nemění se jméno schránky, heslo ani obsah, jen adresa, na které to celé běží. Prakticky to má dva dopady a oba se týkají věcí, které si za uživatele pamatuje počítač.</p>

<h2>Prohlížeč uložené heslo k nové doméně nepřiřadí</h2>

<p>Prohlížeče si hesla ukládají k doméně, pro kterou byla zadaná. Uložené přihlášení k <em>mojedatovaschranka.cz</em> se proto na <em>datovka.gov.cz</em> samo nevyplní. Heslo platí dál, jen ho bude při první návštěvě nové adresy potřeba napsat ručně, případně ho v prohlížeči najít.</p>

<p>Digitální a informační agentura (DIA), která datové schránky spravuje, kvůli tomu vydala <a href="https://www.dia.gov.cz/cs/nase-cinnosti/na-cem-pracujeme/datove-schranky/informace-k-datovym-schrankam/jak-najit-ulozene-heslo-k-datove-schrance-v-prohlizeci" rel="noopener" target="_blank">návod, jak uložené heslo zobrazit</a> v Chrome, Firefoxu, Edgi a Safari. Doporučuje ověřit si znalost jména a hesla dřív, než přesměrování naběhne; kdo si ho nevybaví, musí požádat o vydání nového hesla.</p>

<h2>Kdy přesně, na tom se dvě zprávy agentury neshodnou</h2>

<p>Tady je potřeba být opatrný, protože DIA uvedla dvě různá data. V <a href="https://www.dia.gov.cz/cs/aktuality/datove-schranky-prechazi-na-domenu-datovka-gov-cz" rel="noopener" target="_blank">tiskové zprávě z 25. června</a> stojí, že „od 27. srpna 2026 budou návštěvníci původní domény mojedatovaschranka.cz již automaticky přesměrováni“. Totéž datum má i <a href="https://mojedatovaschranka.cz/info/cs/2063.html" rel="noopener" target="_blank">informační stránka služby</a>: stará adresa podle ní zůstává funkční do 27. srpna 2026.</p>

<p><a href="https://www.dia.gov.cz/cs/aktuality/datove-schranky-budou-od-pristiho-tydne-dostupne-uz-jen-na-domene-datovka-gov-cz" rel="noopener" target="_blank">Novější zpráva z 19. srpna</a> ale mluví o dni dřív. Automatické přesměrování podle ní startuje 26. srpna a to datum je v ní dvakrát, jednou v úvodu a podruhé v citaci vedoucího oddělení Informačního systému datových schránek Ondřeje Menouška. Server ISVS.CZ psal <a href="https://www.isvs.cz/stat-dokoncil-prechod-na-domenu-gov-cz-i-datove-schranky-nove-najdete-na-adrese-datovka-gov-cz/" rel="noopener" target="_blank">koncem června</a> jen o „konci srpna“. Rozdíl je jeden den a pro většinu lidí neznamená nic. Kdo si chce heslo ověřit, má na to čas do 25. srpna; s dřívějším z obou termínů se pak nemine.</p>

<h2>Systémová upozornění přijdou z jiné adresy</h2>

<p>Druhá věc, kterou si místo lidí pamatují stroje, jsou e-mailové filtry. Upozornění na novou zprávu ve schránce chodila z adresy <em>notifikace&#64;mojedatovaschranka.cz</em>, nově je odesílá <em>notifikace&#64;datovka.gov.cz</em>. Kdo si zprávy automaticky třídí do složky nebo si je nechává označovat, musí pravidlo přepsat. Jinak upozornění dorazí, jen se ztratí mezi ostatní poštou.</p>

<p>Rozhraní pro aplikace, tedy webové služby, kterými se do schránek napojují spisové služby a účetní programy, poběží na obou doménách souběžně minimálně do 31. 12. 2027. Na přenastavení je tedy ve firmách víc než rok času.</p>

<h2>Proč se stát stěhuje pod jednu doménu</h2>

<p>Přesun vychází z <a href="https://www.odok.gov.cz/portal/zvlady/usneseni/2023/578/" rel="noopener" target="_blank">usnesení vlády č. 578 ze 16. srpna 2023</a>, které ukládá orgánům státní správy převést weby i e-mailovou komunikaci pod doménu gov.cz. Důvod je uvedený jako bezpečnostní: čím míň různých adres stát používá, tím snáz uživatel pozná, že je na pravém webu, a tím hůř se ten web napodobuje. Napodobeniny bank a úřadů přitom patří k běžnému vybavení útočníků, kteří v Česku okrádají jednotlivce – <a href="https://magazin.chatujme.cz/kb-podvody-prvni-pololeti-2026-a172">počty podvodů s platbami letos rostou</a>.</p>

<p>Argument má i druhou stranu, kterou tiskové zprávy nezmiňují. Dokud přechod běží, má táž služba dvě legitimní adresy naráz, a nezvyklá adresa proto nikoho nepřekvapí. Souběh trval dva měsíce a podle nás to není náhoda: čím dřív skončí, tím dřív platí jednoduché pravidlo, že mimo gov.cz je datová schránka podezřelá.</p>

<h2>Přihlášení jménem a heslem se drží</h2>

<p>Zajímavější než stěhování je to, co u datových schránek zůstává. DIA uvádí, že přes digitální identitu, tedy Identitu občana nebo Mobilní klíč eGovernmentu, se přihlašuje více než 28 % uživatelů. Zbytek chodí dál jen se jménem a heslem. Je to jednofaktorové přihlášení k účtu, ze kterého jdou dělat právně závazné úkony.</p>

<p>Na veřejné konzultaci DIA v listopadu 2025 zaznělo podle <a href="https://www.earchiv.cz/b25/b1201001.php3" rel="noopener" target="_blank">zápisu Jiřího Peterky</a>, že se podle údajů z roku 2024 přihlašovalo pouze jménem a heslem asi 90 % uživatelů. Obě čísla jsou z jiného roku a nemusí být počítaná stejně, směr je ale zřejmý: silnější způsob přihlášení se prosazuje, jen pomalu. Podle téhož zápisu agentura jako překážku uvádí zvyk uživatelů, cizince bez záznamu v registru obyvatel a omezené možnosti přihlášení u aplikací napojených přes webové služby.</p>

<p>Jeden krok tímhle směrem už proběhl. Od 1. srpna 2026 se do webové aplikace Portálu občana nedá přihlásit přihlašovacími údaji datové schránky a zbývá jedině <a href="https://magazin.chatujme.cz/edoklady-zatezovy-test-verejnost-volby-a171">Identita občana</a>, která vícefaktorové ověření vyžaduje.</p>

<h2>Kolik lidí se to týká</h2>

<p>Datových schránek je podle DIA zřízeno 5 126 438. Z toho si 1 355 799 nechaly dobrovolně zřídit nepodnikající fyzické osoby; podnikajícím fyzickým osobám vznikla schránka ze zákona v lednu 2023. Odesláno jimi bylo celkem 1 630 171 285 datových zpráv.</p>

<p>Na novou doménu už podle agentury chodí téměř pětina uživatelů. Zbytek se tam koncem srpna dostane přesměrováním a část z nich narazí na prázdné přihlašovací pole. Kdo si heslo ověří teď, tomu se to nestane.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Thu, 20 Aug 2026 02:27:45 +0200</pubDate>
	</item>
	<item>
		<title>Malware WindRelay udělá z telefonu oběti falešnou čtečku platebních karet</title>
		<link>https://magazin.chatujme.cz/windrelay-nfc-relay-karta-telefon-a190</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/windrelay-nfc-relay-karta-telefon-a190</guid>
		<description>Bezpečnostní firma Group-IB popsala novou rodinu androidového malwaru WindRelay. Udělá z&amp;nbsp;telefonu falešnou bezkontaktní čtečku a&amp;nbsp;komunikaci přiložené karty posílá útočníkovi, který s&amp;nbsp;ní ve stejnou chvíli platí; do&amp;nbsp;telefonu ji dostane trojan SpyNote během hovoru s&amp;nbsp;falešným bankéřem. Z&amp;nbsp;23 nalezených vzorků se část vydávala za české a&amp;nbsp;slovenské finanční instituce.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/0d/foto-windrelay-nfc-relay-podvody.jpg" alt="Bezkontaktní platba mobilním telefonem u platebního terminálu" /><figcaption>Bezkontaktní platba telefonem u terminálu. WindRelay obrací roli přístroje – z telefonu udělá čtečku, která data karty posílá dál. Foto: HLundgaard, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>
<p>Bezpečnostní firma Group-IB popsala <a href="https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/" target="_blank" rel="noopener">12. srpna novou rodinu androidového malwaru</a>, kterou pojmenovala WindRelay. Telefon sám neovládá a jeho obrazovku vidět nepotřebuje: udělá z něj falešnou bezkontaktní čtečku a to, co si s ní karta vymění, posílá po internetu dál. Útočník má na druhém konci vlastní přístroj, kterým ve stejnou chvíli přiloží k platebnímu terminálu nebo k bankomatu.</p>
<h2>Třináct minut na telefonu</h2>
<p>Group-IB popisuje jeden doložený případ z vyšetřování pro svého klienta. Podvodník zavolal oběti, vydával se za zaměstnance banky a tvrdil, že je problém s její platební kartou. Během hovoru ji navedl, aby si nainstalovala aplikaci mimo obchod Google Play – byl to trojan pro vzdálený přístup SpyNote. Tím se hovor změnil v ovládací kanál: druhou aplikaci, tedy WindRelay, si podvodník na telefon nahrál sám a oběť už k tomu nemusela nic udělat.</p>
<p>Pak ji požádal, aby přiložila kartu k telefonu a zadala PIN. Celý útok trval třináct minut a skončil dvojím výnosem: podvodník si přes vzdálený přístup do bankovní aplikace vzal na jméno oběti úvěr a zároveň posílal data karty do zařízení ve svých rukou, kterým je uplatnil u platebního terminálu. Každá transakce prošla s PINem, který oběť zadala sama. Platby se na účtu objevily krátce po skončení hovoru a banka potvrdila, že souvisejí s přenosem NFC.</p>
<h2>Proč musí přenos běžet v okamžiku placení</h2>
<p>Bezkontaktní platební karta neposílá jen své číslo. Čip při každém přiložení vygeneruje jednorázový kód, kryptogram, který platí pro tu jedinou transakci a znovu použít se nedá. Uložit si zachycenou komunikaci a zaplatit s ní zítra tedy nejde – proto je u téhle třídy malwaru rozhodující okamžitost přenosu, jak <a href="https://www.malwarebytes.com/blog/mobile/2026/08/new-android-malware-lets-criminals-use-your-bank-card-in-real-time" target="_blank" rel="noopener">vysvětluje Pieter Arntz z Malwarebytes</a>. Přeposílání komunikace dalo celé kategorii anglické jméno NFC relay; slangem se jí říká „ghost tapping“.</p>
<h2>Vyžádaná oprávnění napovídají, k čemu je aplikace stavěná</h2>
<p>Group-IB vypsala, o co si WindRelay na telefonu řekl: NFC na samotné čtení karty, přístup k internetu na okamžité odesílání, čtení kontaktů (podle firmy nejspíš na hledání dalších cílů) a oprávnění DUMP, které u aplikace od třetí strany není běžné a podle firmy naznačuje, že útočník mohl nahlížet do stavu zařízení nebo systému. K tomu si aplikace definovala vlastní oprávnění, kterými oddělila své součásti od ostatních aplikací v telefonu, a tedy i od bezpečnostního softwaru.</p>
<h2>Jmenovka aplikace nesla podle Group-IB jméno oběti</h2>
<p>Tady se zdroje rozcházejí. Group-IB v rozboru výslovně píše, že jmenovka nainstalovaného trojana nesla jméno samotné oběti, ne napodobenou značku. Podvodník tím beze slov naznačil, že o volaném už něco ví. A podle firmy zmizelo právě to, na co jsou lidé u neznámé aplikace cvičení: podivné nebo obecné jméno. Stavebnice, se kterou se SpyNote šíří, podle firmy dovoluje pojmenovat každý balíček na míru. Rozbor Malwarebytes naproti tomu popisuje aplikaci označenou jménem banky. Group-IB k tomu má vlastní záznamy z napadeného zařízení, Malwarebytes vychází z jejího rozboru.</p>
<h2>Kolik vzorků se našlo a kam mířily</h2>
<p>Podle metadat zachycených aplikací spojila Group-IB tenhle případ s dalšími kampaněmi a našla 23 vzorků nahraných na VirusTotal mezi listopadem 2025 a červencem 2026. Mířily na oběti v Česku, na Slovensku a ve Slovinsku, napodobovaly instituce z těch zemí a text v rozhraní měly v jazyce cílové země. Firma k tomu vypsala čtyři řídicí adresy, na které se data karet přenášela. Národní tým <a href="https://csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/novy-malware-zneuziva-android-telefony-k-nfc-platebnim-podvodum/" target="_blank" rel="noopener">CSIRT.CZ na nález upozornil 14. srpna</a> a mluví o vzorcích vydávajících se za finanční instituce mimo jiné v Česku a na Slovensku; Slovinsko v jeho zprávě není.</p>
<p>Že by aplikace ležela v Google Play, se nepotvrdilo. Mluvčí Googlu řekl serveru <a href="https://www.helpnetsecurity.com/2026/08/14/windrelay-android-nfc-relay-malware/" target="_blank" rel="noopener">Help Net Security</a>, že podle současné detekce žádná aplikace s tímhle malwarem v obchodě není a že známé verze blokuje Play Protect, který je na zařízeních s Google Play Services zapnutý ve výchozím stavu – i u aplikací nainstalovaných mimo obchod.</p>
<h2>Upravený NFCGate se poprvé doloženě zneužil v Česku</h2>
<p>Přenášení NFC není nová myšlenka. Group-IB v úvodu rozboru připomíná, že první doložené útoky s upravenou verzí otevřeného nástroje NFCGate se odehrály na konci roku 2023 právě v Česku a že v březnu 2024 policie potvrdila zadržení dvaadvacetiletého muže poté, co přišla hlášení o výběrech z pražských bankomatů bez fyzické karty. Zimperium podle téhož rozboru sleduje kampaně napříč Polskem, Českem a Slovenskem a zjistilo u nich víc než sedmdesát řídicích serverů a distribučních míst. Čísla o růstu má Group-IB převzatá: Kaspersky za první čtyři měsíce roku 2026 zablokoval 35 600 útoků přes NFC na androidových zařízeních proti víc než 12 300 za stejné období roku 2025, tedy o 188 % víc.</p>
<h2>Co s tím může udělat sám uživatel</h2>
<p>Rady CSIRT.CZ jsou v tomhle případě krátké a dají se držet i pod tlakem. Aplikace se neinstalují z neznámých zdrojů a už vůbec ne podle instrukcí po telefonu. Když někdo takhle volá, hovor se ukončí a volaný si zavolá sám – bance, Policii ČR nebo instituci, za kterou se volající vydával, a na číslo, které si sám najde na jejích oficiálních stránkách. Malwarebytes k tomu dodává, že nečekaná žádost o oprávnění ke službám usnadnění (Accessibility) je varovný signál sama o sobě.</p>
<p>Jedna vlastnost téhle kombinace obranu ztěžuje: v popsaném případu ke sdílení obrazovky nedošlo ani jednou. Kdo se spoléhá na to, že vzdálený přístup pozná podle nabídky ke sdílení obrazovky, tenhle případ mine – a Group-IB to uvádí jako jedno z hlavních poučení pro bankovní systémy sledování podvodů.</p>
<p>Podvody s platbami v Česku přitom rostou i bez nové rodiny malwaru. Komerční banka za první pololetí letoška <a href="https://magazin.chatujme.cz/kb-podvody-prvni-pololeti-2026-a172">napočítala o 41 % víc případů</a> než rok předtím.</p>
<h2>Zdroje</h2>
<ul><li><a href="https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/" target="_blank" rel="noopener">Group-IB: Gone with the WindRelay – A New Malware Combo Behind a Growing Fraud Scheme</a> (12. 8. 2026)</li><li><a href="https://csirt.cz/cs/kyberbezpecnost/aktualne-z-bezpecnosti/novy-malware-zneuziva-android-telefony-k-nfc-platebnim-podvodum/" target="_blank" rel="noopener">CSIRT.CZ: Nový malware zneužívá Android telefony k NFC platebním podvodům</a> (14. 8. 2026)</li><li><a href="https://www.helpnetsecurity.com/2026/08/14/windrelay-android-nfc-relay-malware/" target="_blank" rel="noopener">Help Net Security: New Android malware relays bank cards to fraudsters while victims still hold them</a> (14. 8. 2026)</li><li><a href="https://www.malwarebytes.com/blog/mobile/2026/08/new-android-malware-lets-criminals-use-your-bank-card-in-real-time" target="_blank" rel="noopener">Malwarebytes: New Android malware lets criminals use your bank card in real time</a> (13. 8. 2026)</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 19 Aug 2026 10:38:14 +0200</pubDate>
	</item>
	<item>
		<title>Průniky do účtů a serverů tvořily polovinu incidentů, které NÚKIB v červenci zaznamenal</title>
		<link>https://magazin.chatujme.cz/nukib-cervenec-2026-pruniky-ucty-servery-a176</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/nukib-cervenec-2026-pruniky-ucty-servery-a176</guid>
		<description>Národní úřad pro kybernetickou a&amp;nbsp;informační bezpečnost vydal 13.&amp;nbsp;srpna přehled za červenec. Napočítal dvanáct incidentů, což je spolu s&amp;nbsp;květnem nejnižší hodnota za poslední rok. Přesně polovina z&amp;nbsp;nich ale byly průniky do uživatelských účtů a&amp;nbsp;aplikačních serverů, nejčastěji v&amp;nbsp;úřadech a&amp;nbsp;ve školách.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/27/foto-nukib-incidenty-cervenec-2026.jpg" alt="Budova Národního centra kybernetické bezpečnosti v Brně" /><figcaption>Sídlo úřadu v brněnské Mučednické ulici. Foto: Martin Strachoň, Wikimedia Commons (CC BY-SA 3.0)</figcaption></figure>

<p>Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) zveřejnil 13. srpna <a href="https://nukib.gov.cz/cs/infoservis/aktuality/2449-vydali-jsme-prehled-kybernetickych-incidentu-za-cervenec-2026" target="_blank" rel="noopener">přehled kybernetických incidentů za červenec</a>. Napočítal jich dvanáct a sám k tomu dodává, že jde v dlouhodobém měřítku o velmi nízkou hodnotu, spolu s květnem dokonce o nejnižší za poslední rok. Zajímavější než součet je ale složení: přesně polovina případů patří do kategorie Průnik, tedy tam, kde se útočník dostal dovnitř.</p>

<p>„Kompromitovány byly jednotlivé uživatelské účty i aplikační servery. Incidenty zasáhly zejména subjekty veřejné správy a vzdělávací instituce,“ píše úřad v <a href="https://nukib.gov.cz/download/publikace/vyzkum/Kyberneticke-incidenty-pohledem-NUKIB-cervenec-2026.pdf" target="_blank" rel="noopener">samotném přehledu</a>. Které to byly, dokument neuvádí.</p>

<h2>Významné byly čtyři incidenty, nejvyšší stupeň žádný</h2>

<p>Osm z dvanácti červencových incidentů vyhodnotil úřad jako méně významné a čtyři jako významné. Velmi významný incident, tedy nejvyšší stupeň, v červenci nezaznamenal ani jeden. Stupně nejsou věcí odhadu, určuje je <a href="https://www.zakonyprolidi.cz/cs/2018-82" target="_blank" rel="noopener">vyhláška č. 82/2018 Sb.</a> o kybernetické bezpečnosti a k ní vnitřní metodika úřadu.</p>

<p>DDoS útoky, tedy zahlcení služby přívalem požadavků, byly jen dva. Oba mířily na subjekty veřejné správy a v obou případech měly podle úřadu časově velmi omezený dopad na dostupnost služeb.</p>

<p>Vedle incidentů vede NÚKIB ještě mírnější kategorii, kybernetické události. To jsou případy, které incidentem skončit mohly, ale neskončily. V červenci jich byly čtyři a šlo o neúspěšný phishing a o útoky hrubou silou, tedy o strojové zkoušení hesel. Jejich počet klesá druhý měsíc po sobě.</p>

<h2>Zahlcování ubylo, vloupání zůstalo</h2>

<p>Celkový počet incidentů v červenci klesl. V <a href="https://nukib.gov.cz/cs/infoservis/aktuality/2441-vydali-jsme-prehled-kybernetickych-incidentu-za-cerven-2026" target="_blank" rel="noopener">červnu jich úřad evidoval šestnáct</a> a byl to první letošní měsíc s nárůstem. Co se z měsíce na měsíc drží, je právě podíl průniků: v červnu tvořily nadpoloviční část, v červenci přesně polovinu. Úřad to označuje za letošní trend.</p>

<p>Přesun od zahlcování k vloupání popisuje i <a href="https://nukib.gov.cz/cs/infoservis/aktuality/2442-vydali-jsme-ctvrtletni-prehled-hrozeb-nukib-q2-2026" target="_blank" rel="noopener">čtvrtletní přehled hrozeb za druhé čtvrtletí</a>, vydaný 24. července. Za duben až červen v něm stojí 44 incidentů, z toho šest významných a žádný velmi významný. Je to nejnižší hodnota za poslední rok a téměř poloviční pokles proti prvnímu čtvrtletí. „Výrazně ubylo DDoS útoků, které byly na začátku roku spojovány zejména s aktivitami proruských hacktivistických skupin,“ shrnuje úřad. Nejčastější kategorií zůstal Průnik, pod který spadá kompromitace účtů, firewallů i serverů, a to hlavně ve veřejné správě, ve školství a ve zdravotnictví.</p>

<h2>Kolik útoků na Česko čísla neříkají</h2>

<p>Přehled má úzce vymezený rozsah a stojí za to ho tak číst. NÚKIB v něm shrnuje vlastní evidenci, tedy hlášení, která k němu dorazí od institucí s ohlašovací povinností podle zákona o kybernetické bezpečnosti; server <a href="https://www.lupa.cz/aktuality/utocnici-se-dostali-do-it-systemu-ceske-verejne-spravy-a-vzdelavacich-instituci-trend-roste/" target="_blank" rel="noopener">Lupa.cz</a> to popisuje jako „jím regulovaný okruh institucí“. Od 1. listopadu 2025 se hlásí přes Portál NÚKIB, kde má úřad i formuláře a informace k <a href="https://www.zakonyprolidi.cz/cs/2025-264" target="_blank" rel="noopener">novému zákonu č. 264/2025 Sb.</a> Dvanáct incidentů proto neznamená dvanáct kybernetických útoků v Česku, ale dvanáct případů nahlášených úřadu.</p>

<h2>Účet na úřadě se láme stejně jako účet doma</h2>

<p>Kudy útočníci v červencových případech prošli, přehled neříká. Dvě obvyklé cesty k cizímu účtu v něm ale úřad vypisuje zvlášť, byť jen jako neúspěšné pokusy: podstrčenou přihlašovací stránku a strojové zkoušení hesel. Na kompromitovaném účtu ve škole nebo na úřadě přitom není technicky nic zvláštního; je to táž schránka jako doma, jen s citlivějším obsahem.</p>

<p>Druhá cesta dovnitř vede přes server, na který se dá dosáhnout zvenčí. Zapadá do ní i kampaň zneužívající starou verzi webmailu <a href="https://magazin.chatujme.cz/zimbra-laundry-bear-nukib-upozorneni-a173">Zimbra Collaboration Suite</a>, ke které se NÚKIB v srpnu připojil mezinárodním upozorněním.</p>

<p>Kolik případů přinesl srpen, ukáže až další přehled. Ani červencová dvanáctka přitom nemusí být konečná: úřad upozorňuje, že se hlášení někdy dodatečně překvalifikují, a historické údaje v grafech se tak zpětně mění.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Thu, 13 Aug 2026 18:25:56 +0200</pubDate>
	</item>
	<item>
		<title>Ve staré verzi webmailu Zimbra stačí zprávu zobrazit a útočníci mají tři měsíce pošty</title>
		<link>https://magazin.chatujme.cz/zimbra-laundry-bear-nukib-upozorneni-a173</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/zimbra-laundry-bear-nukib-upozorneni-a173</guid>
		<description>NÚKIB je podepsaný pod mezinárodním upozorněním na ruskou skupinu LAUNDRY BEAR, která od července 2025 vybírá e-mailové schránky přes chybu v&amp;nbsp;klasickém rozhraní pošty Zimbra. Oprava vyšla loni v&amp;nbsp;listopadu. Kdo ji nenasadil, přichází o&amp;nbsp;poslední tři měsíce korespondence, o&amp;nbsp;adresář celé organizace i&amp;nbsp;o&amp;nbsp;kódy k&amp;nbsp;druhému faktoru.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/3b/foto-zimbra-laundry-bear-nukib.png" alt="Úvodní část společného upozornění AA26-204A na webu americké agentury CISA" /><figcaption>Společné upozornění AA26-204A na webu americké agentury CISA. Foto: CISA, snímek obrazovky (volné dílo)</figcaption></figure>

<p>Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) <a href="https://nukib.gov.cz/cs/infoservis/aktuality/2447-nukib-se-pripojil-k-mezinarodnimu-upozorneni-na-ruskou-kybernetickou-kampan-zneuzivajici-zimbra-collaboration-suite" rel="noopener" target="_blank">oznámil 10. srpna</a>, že se připojil k mezinárodnímu upozornění na ruskou kampaň proti uživatelům pošty Zimbra Collaboration Suite. Samotný dokument <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a" rel="noopener" target="_blank">AA26-204A</a> vyšel 23. července a NÚKIB je v něm mezi podepsanými úřady. Po sečtení seznamu jde o sedmadvacet institucí ze šestnácti zemí, od americké NSA a FBI přes nizozemské tajné služby AIVD a MIVD po francouzskou ANSSI.</p>

<h2>Zpráva, kterou stačí zobrazit</h2>

<p>Klasické webové rozhraní Zimbry zpracovávalo v HTML e-mailu direktivy <code>&#64;import</code> v kaskádových stylech a přes ně šlo do stránky propašovat cizí kód. Jde o XSS, tedy o skript, který se spustí v prohlížeči příjemce a běží pod jeho přihlášenou relací – pro poštovní server je to legitimní práce přihlášeného uživatele. Chyba má číslo <a href="https://nvd.nist.gov/vuln/detail/CVE-2025-66376" rel="noopener" target="_blank">CVE-2025-66376</a> a týká se verzí Zimbry 10 před 10.0.18 a 10.1 před 10.1.13.</p>

<p>Rozdíl proti běžnému phishingu je v tom, že tenhle útok po příjemci nic nechce. Nic nerozklikává, nic nestahuje, stačí, že si zprávu ve zranitelné verzi zobrazí. Bezpečnostní firma Proofpoint pro takové útoky používá označení „half-click“, tedy útok na půl kliknutí. Škodlivý kód, který se tím spustí, nese v upozornění jméno Ulej.</p>

<h2>Co z účtu odteče</h2>

<p>Seznam v upozornění je nepříjemně konkrétní: posledních devadesát dní e-mailové komunikace, e-mailová adresa, heslo, celý adresář organizace (Global Address List), tokeny dvoufázového ověření a nově vytvořené aplikační heslo. V přehledu technik k tomu úřady dodávají, že útočníci kradou i takzvané scratch keys, tedy záložní kódy, kterými se dá druhý faktor nahradit.</p>

<p>Data přebírá na straně útočníků služba jménem Catcher – kontejnerová aplikace v Pythonu, která běží v Dockeru a poslouchá na portu 8000. Odtud se ukradená pošta přesouvá dál na úložiště, které už z internetu vidět není. Provoz k vlastní infrastruktuře skupina anonymizuje přes Mullvad VPN a servery si kupuje u různých poskytovatelů.</p>

<h2>Oprava je venku devět měsíců</h2>

<p>Zimbra chybu opravila ve <a href="https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13" rel="noopener" target="_blank">verzi 10.1.13</a> a zároveň v 10.0.18; obě vyšly 6. listopadu 2025. Když skupina zranitelnost použila poprvé, žádná oprava neexistovala, šlo tedy o zero-day. Do evidence NVD se popis dostal až 5. ledna 2026 a americká agentura CISA zařadila chybu do <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noopener" target="_blank">katalogu zneužívaných zranitelností</a> 18. března 2026 s termínem pro federální úřady do 1. dubna.</p>

<p>Zajímavý je rozpor v hodnocení závažnosti. NVD dala chybě 6,1 bodu z deseti a ve vzorci počítá s tím, že se uživatel musí sám zapojit. Druhé hodnocení téhož záznamu, od organizace MITRE, má 7,2 bodu a s žádnou akcí uživatele nepočítá. Rozdíl je právě v téhle jediné položce vzorce, a jde v ní o to, jestli se zobrazení došlé pošty počítá za akci uživatele, nebo ne. Sama Zimbra má v poznámkách k vydání u téhle položky ve sloupci s hodnocením jen „TBD“, tedy neurčeno.</p>

<h2>Když poštu na Zimbře provozujete</h2>

<p>Doporučení je v obou dokumentech stejné: okamžitě ověřit verzi a nasadit opravu. Když to hned nejde, mají podle úřadů zaměstnanci do pošty chodit jiným klientem a klasické webové rozhraní zatím nepoužívat. Stopa po útoku zůstává v souboru <code>/opt/zimbra/log/mailbox.log</code>, kam se zapisují požadavky SOAP; jejich neobvykle velké množství je jeden z ukazatelů, které upozornění popisuje. Indikátory kompromitace vydala CISA i strojově čitelně ve formátu STIX.</p>

<p>Úřady zároveň bez okolků píšou, že v době, kdy organizace kompromitaci odhalí, bývá řada citlivých e-mailů dávno pryč. Kontrola logů tedy neslouží k záchraně pošty, ale k tomu zjistit, komu se má měnit heslo a rušit aplikační přístupy.</p>

<h2>Jedna skupina, čtyři jména</h2>

<p>Označení LAUNDRY BEAR zavedly loni v květnu nizozemské služby AIVD a MIVD, Microsoft pro tytéž útočníky používá jméno Void Blizzard, Unit 42 od Palo Alto Networks CL-STA-1114 a Proofpoint TA488. Podle květnových dokumentů byla skupina činná nejméně od dubna 2024 a spoléhala na jednoduché postupy: hádání hesel ve velkém, phishing a krádež přihlášených relací. Vlastní zero-day je proti tomu posun a upozornění to výslovně uvádí jako doklad rostoucích schopností skupiny.</p>

<p>Terčem jsou podle NÚKIB vládní instituce, obranný průmysl, energetika, média, vzdělávací instituce, neziskové organizace a technologické firmy. Rozsáhlé cílení na Ukrajinu podle upozornění předcházelo útokům proti Spojeným státům a dalším spojencům v NATO.</p>

<p>Autoři dokumentu počítají s tím, že jak budou správci Zimbru aktualizovat, skupina od téhle konkrétní chyby nejspíš ustoupí. Za velmi pravděpodobné ale považují, že bude na Zimbru i na další poštovní systémy západních organizací útočit dál a že si k obětem znovu najde cestu e-mailem.</p>

<h3>Zdroje</h3>

<ul>
<li><a href="https://nukib.gov.cz/cs/infoservis/aktuality/2447-nukib-se-pripojil-k-mezinarodnimu-upozorneni-na-ruskou-kybernetickou-kampan-zneuzivajici-zimbra-collaboration-suite" rel="noopener" target="_blank">NÚKIB: NÚKIB se připojil k mezinárodnímu upozornění na ruskou kybernetickou kampaň zneužívající Zimbra Collaboration Suite</a> (10. srpna 2026)</li>
<li><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a" rel="noopener" target="_blank">CISA: Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite</a> (23. července 2026)</li>
<li><a href="https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4553352/nsa-and-partners-alert-zimbra-collaboration-suite-users-of-a-russian-state-supp/" rel="noopener" target="_blank">NSA: NSA and Partners Alert Zimbra Collaboration Suite Users of a Russian State-Supported Phishing Campaign</a></li>
<li><a href="https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13" rel="noopener" target="_blank">Zimbra: poznámky k vydání 10.1.13</a></li>
<li><a href="https://nvd.nist.gov/vuln/detail/CVE-2025-66376" rel="noopener" target="_blank">NVD: záznam CVE-2025-66376</a></li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 12 Aug 2026 18:37:37 +0200</pubDate>
	</item>
	<item>
		<title>Komerční banka napočítala o 41 % víc podvodů s platbami, pro hotovost jezdí kurýři</title>
		<link>https://magazin.chatujme.cz/kb-podvody-prvni-pololeti-2026-a172</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/kb-podvody-prvni-pololeti-2026-a172</guid>
		<description>Komerční banka zveřejnila data za první pololetí 2026: podvodů v&amp;nbsp;oblasti plateb a&amp;nbsp;platebních karet zaznamenala zhruba o&amp;nbsp;41&amp;nbsp;% víc než před rokem. Přibývá případů, kdy oběť vybere hotovost a&amp;nbsp;předá ji falešnému kurýrovi. Nezávislá telemetrie firmy Gen ukazuje v&amp;nbsp;Česku růst falešných e-shopů o&amp;nbsp;52&amp;nbsp;% a&amp;nbsp;seznamovacích podvodů o&amp;nbsp;45&amp;nbsp;%.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/1b/foto-kb-podvody-pololeti-2026.jpg" alt="Bankomat ve zdi budovy v Chebu" /><figcaption>Bankomat v Chebu. Výběr statisíců v hotovosti je v nových scénářích podvodníků poslední krok, po kterém se peníze už skoro nedají vrátit. Foto: Usien, Wikimedia Commons (CC0)</figcaption></figure>

<p>Komerční banka <a href="https://www.kb.cz/cs/o-bance/tiskove-zpravy/e-smejdi-pritvrzuji-pocet-podvodu-vzrostl-o-vice-nez-tretinu-pro-hotovost-si-posilaji-kuryry" rel="noopener" target="_blank">zveřejnila 5. srpna 2026</a> svá data o podvodech za první pololetí. V oblasti plateb a platebních karet jich zaznamenala zhruba o 41 % víc než ve stejném období roku 2025. Klientům podle vlastního vyjádření za to pololetí zachránila „několik set milionů korun“ – přesnou částku banka neuvádí.</p>

<h2>U karet roste počet, u plateb hodnota</h2>

<p>Rozklad těch 41 % je nesouměrný. Napadených platebních karet přibylo o 33 %, ale hodnota podvodných karetních transakcí vyskočila o 80 %. U běžného platebního styku je to obráceně: napadených klientů přibylo 49 % a hodnota podvodných transakcí se víc než zdvojnásobila. Průměrná škoda tedy roste rychleji než počet obětí; plyne to z porovnání obou čísel.</p>

<p>Podíly jednotlivých scénářů banka počítá z hodnoty. Investiční a krypto podvody stojí za 48 % hodnoty podvodných platebních transakcí, vishing – falešný telefonát „bankéře“ nebo „policisty“ – za 39 %. U platebních karet je pořadí jiné: 61 % případů má na svědomí phishing.</p>

<p>Se čtvrtletní bilancí téže banky se ta čísla srovnávají špatně. <a href="https://www.kb.cz/cs/o-bance/tiskove-zpravy/komercni-banka-zachytava-vic-kyberutoku-nez-driv-e-smejdi-ale-meni-taktiky-a-pritvrzuji" rel="noopener" target="_blank">Zpráva za první čtvrtletí</a> z 22. dubna 2026 uvádí, že objem podvodných plateb vzrostl mezikvartálně o 15 % a počet zneužitých platebních karet naopak klesl o 17 %; u toho poklesu už banka nepíše, vůči čemu se počítá. Pololetní data jsou meziroční. Obě sady tedy stojí na jiném základu a nedají se položit vedle sebe.</p>

<h2>Kurýr místo převodu na „bezpečný účet“</h2>

<p>Nejvýraznější novinkou je podle banky předávání hotovosti přímo do rukou podvodníka. Útočník se vydá za pracovníka banky, České národní banky, policistu nebo investičního poradce a přesvědčí oběť, že peníze musí „zachránit“. Ta vybere i několik set tisíc korun z bankomatu nebo na pobočce a na domluveném místě je předá kurýrovi. Kurýr může předložit falešný průkaz nebo potvrzení o převzetí, aby situace působila úředně.</p>

<p>Podvodníci obětem předem poradí, jak bankéři vysvětlit neobvykle vysoký výběr: rekonstrukcí, koupí auta, pomocí rodině. Z oběti se tím stane spolupracovník, který sám odstraní poslední kontrolu, jež mohla podvod zastavit. Jakmile kurýr peníze převezme, šance na jejich návrat je podle banky minimální.</p>

<p>Expert Komerční banky na kyberbezpečnost Pavel Šašek to shrnuje takto: „Když se lidé naučí odmítat převod na údajně bezpečný účet, podvodník pošle kurýra pro hotovost. Když znají funkci ověření bankéře v aplikaci, snaží se jim e-šmejdi namluvit, že kód zaslaný přes SMS nebo WhatsApp je totéž.“</p>

<h2>Karta přiložená k vlastnímu telefonu</h2>

<p>Druhý nový scénář kombinuje falešný telefonát s podvrženou aplikací a technikou, které banka říká „červí díra“ (v odborné literatuře NFC relay attack, tedy přeposílání bezkontaktní komunikace). Útočník oznámí, že je účet nebo karta v ohrožení, a pošle odkaz na údajnou bezpečnostní aplikaci. Po instalaci přiměje oběť přiložit k telefonu fyzickou platební kartu a zadat PIN – prý kvůli ověření. Údaje z karty se přenesou k útočníkovi, který s ní pak vybírá z bankomatu nebo platí, jako by ji držel v ruce.</p>

<p>Skutečné ověření bankéře probíhá u Komerční banky výhradně v aplikaci KB&#43; nebo KB Klíč, kde klient uvidí jméno bankéře a čtyřmístný kontrolní kód. Kód doručený běžnou zprávou totožnost volajícího nedokládá; <a href="https://magazin.chatujme.cz/dvoufazove-prihlaseni-polopate-a141">SMS je i mezi druhými faktory ten nejslabší</a>.</p>

<h2>Rezervace, o které útočník ví víc, než by měl</h2>

<p>Léto má vlastní sadu scénářů. Podvodné výzvy k doplacení městského poplatku, servisního poplatku nebo kauce chodí lidem s rezervovaným ubytováním – a to nejen e-mailem a SMS, ale i přes WhatsApp a přes interní chat samotného rezervačního portálu. Zpráva přitom může obsahovat skutečné údaje o rezervaci, takže působí věrohodně. Odkud tyhle údaje útočníci berou, tisková zpráva neuvádí.</p>

<h2>Druhá sada čísel z jiného měření</h2>

<p>Nezávisle na bankách měří totéž bezpečnostní firma Gen, která stojí za značkami Norton a Avast. Její <a href="https://www.prnewswire.com/news-releases/gen-half-year-threat-report-attackers-are-moving-closer-to-the-systems-people-trust-302826372.html" rel="noopener" target="_blank">pololetní zpráva o hrozbách</a> vyšla 15. července 2026. Globálně firma za pololetí zablokovala 114,2 milionu útoků přes falešné e-shopy, o 109 % víc; vůči jakému období, tisková zpráva nepíše. Podvody vydávající se za úřad podle ní vzrostly o 387 % a podvody vydávající se za člena rodiny o 454 %.</p>

<p>Česká čísla z téhož měření <a href="https://www.lupa.cz/aktuality/podvody-tvori-vetsinu-kyberhrozeb-na-mobilech-v-cesku-velmi-rychle-rostou-falesne-e-shopy/" rel="noopener" target="_blank">shrnula Lupa</a>: falešné e-shopy tu za prvních šest měsíců přibyly o 52 %, <a href="https://magazin.chatujme.cz/romance-scam-podvodne-profily-seznamky-a139">seznamovací podvody</a> o 45 % a podvody obecně tvořily 68 % všech hrozeb, které firma zachytila na mobilních zařízeních v Česku.</p>

<p>Ta dvě měření se potkávají na jednom místě. Gen popisuje techniku, které říká GhostPairing – zneužití funkce propojených zařízení ve WhatsAppu, díky němuž se útočník dostane k cizímu účtu a může se vydávat za jeho majitele. Komerční banka nezávisle na tom hlásí návrat scénáře „podvodná rodina“, kdy z ovládnutého profilu chodí příbuzným prosba o rychlou půjčku v řádu desítek tisíc.</p>

<h2>Proč to zabírá i na lidi, kteří to znají</h2>

<p>Za banku to vysvětlovala psycholožka Helena Sováková, která přes dvacet let působila v ozbrojených složkách a vedla Odbor operační psychologie Armády České republiky. Podvodník podle ní nejdřív vyvolá pocit ohrožení, pak přidá časový tlak, vystupuje jako autorita a oběť postupně izoluje od lidí a informací, které by jí pomohly situaci vyhodnotit. „Nejde tedy o hloupost ani nedostatek zkušeností. Jde o běžnou reakci mozku na akutní stres, kterou může za určitých okolností zažít každý z nás,“ říká.</p>

<p>K tomu se přidává druhý mechanismus: čím déle podvod trvá, tím obtížněji se z něj vystupuje. První krok bývá drobný a nevinný – instalace aplikace, ověření platby, jeden údaj – a každé další rozhodnutí se opírá o to předchozí. U investičních podvodů proto oběť posílá další peníze i ve chvíli, kdy ji banka varuje. Roli hraje i stud: kdo se bojí reakce okolí, ohlásí podvod později a útočník získá čas peníze odvést.</p>

<h2>Co z toho plyne pro čtenáře</h2>

<p>Rada banky je jediná a nudná: přerušit komunikaci a ověřit ji nezávislou cestou. Banka ani policie nikdy nežádají převod na „bezpečný účet“, předání hotovosti kurýrovi ani instalaci aplikace zaslané během hovoru. Žádost o peníze z WhatsAppu se ověřuje telefonátem na známé číslo a v nastavení aplikace stojí za to projít seznam propojených zařízení a odhlásit ta, která uživatel nepoznává.</p>

<p>Zbývá jedna nepříjemná souvislost. Komerční banka denně vyhodnocuje kolem 1,2 milionu karetních transakcí, 600 tisíc plateb a zhruba milion nefinančních operací a používá k tomu přes 300 detekčních pravidel. Přesto rostou obě sledovaná čísla dál – protože u scénářů s kurýrem, s vlastnoručně nainstalovanou aplikací i s vlastnoručně vybranou hotovostí dělá poslední krok sám klient. Systém, který má tuhle transakci zastavit, není v bance. Je v hlavě člověka, kterému někdo telefonuje.</p>

<h2>Zdroje</h2>

<ul><li><a href="https://www.kb.cz/cs/o-bance/tiskove-zpravy/e-smejdi-pritvrzuji-pocet-podvodu-vzrostl-o-vice-nez-tretinu-pro-hotovost-si-posilaji-kuryry" rel="noopener" target="_blank">Komerční banka: E-šmejdi přitvrzují (5. srpna 2026)</a> – pololetní data, podíly scénářů, popis kurýrů i falešných aplikací.</li><li><a href="https://www.kb.cz/cs/o-bance/tiskove-zpravy/komercni-banka-zachytava-vic-kyberutoku-nez-driv-e-smejdi-ale-meni-taktiky-a-pritvrzuji" rel="noopener" target="_blank">Komerční banka: data za první čtvrtletí 2026 (22. dubna 2026)</a> – mezikvartální srovnání.</li><li><a href="https://www.prnewswire.com/news-releases/gen-half-year-threat-report-attackers-are-moving-closer-to-the-systems-people-trust-302826372.html" rel="noopener" target="_blank">Gen: pololetní zpráva o hrozbách za rok 2026 (15. července 2026)</a> – globální počty útoků a popis techniky GhostPairing.</li><li><a href="https://www.lupa.cz/aktuality/podvody-tvori-vetsinu-kyberhrozeb-na-mobilech-v-cesku-velmi-rychle-rostou-falesne-e-shopy/" rel="noopener" target="_blank">Lupa.cz: Podvody tvoří většinu kyberhrozeb na mobilech v Česku (23. července 2026)</a> – česká část téhož měření.</li></ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 12 Aug 2026 10:31:01 +0200</pubDate>
	</item>
	<item>
		<title>WhatsApp spustil rezervace uživatelských jmen a číslo chce při psaní skrýt</title>
		<link>https://magazin.chatujme.cz/whatsapp-uzivatelska-jmena-rezervace-a158</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/whatsapp-uzivatelska-jmena-rezervace-a158</guid>
		<description>WhatsApp od&amp;nbsp;29.&amp;nbsp;června 2026 nabízí rezervaci uživatelských jmen. Samotnou funkci, díky které se při psaní neukáže telefonní číslo, chce spustit až koncem roku a&amp;nbsp;zavádět ji postupně po&amp;nbsp;zemích. Do&amp;nbsp;té doby jde jen o&amp;nbsp;zamluvení jména dopředu.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a3/foto-m1-whatsapp-prezdivky.jpg" alt="Psaní zprávy v aplikaci WhatsApp na telefonu" /><figcaption>Uživatelská jména mají ve WhatsAppu nahradit telefonní číslo při prvním kontaktu. Foto: Helar Lukats, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Služba WhatsApp <a href="https://blog.whatsapp.com/its-time-to-reserve-your-whatsapp-username?lang&#61;cs" target="_blank" rel="noopener">oznámila</a> 29. června 2026, že zavádí uživatelská jména. Od téhož týdne si je lze rezervovat, samotnou funkci ale chce Meta spustit až později v roce 2026 a zavádět ji postupně po jednotlivých zemích, takže do té doby jde jen o zamluvení jména dopředu, ne o hotovou změnu v chatu.</p>

<h2>Proč uživatelská jména</h2>
<p>Telefonní číslo je osobní údaj, který se pojí s řadou dalších účtů a služeb. Ve WhatsAppu ho ale dosud musel znát každý, kdo chtěl někoho oslovit poprvé, a stejně tak se ukázalo každému ve společné skupině. Uživatelské jméno má tenhle krok obejít: podle firmy si napíšou dva lidé, aniž si vymění číslo.</p>
<p>Podle <a href="https://www.bbc.com/news/articles/c1dykk3135xo" target="_blank" rel="noopener">BBC</a> používá WhatsApp přes tři miliardy lidí, takže se jména budou překrývat. Rezervace proto běží s předstihem, aby si oblíbenou přezdívku nestihl vzít někdo jiný. Funkce je dobrovolná; kdo o ni nestojí, nemusí dělat nic. Samotná přezdívka přitom číslo ani polohu neprozradí, takže dává smysl hlavně do skupin a chatů s lidmi, které člověk zatím nezná.</p>

<h2>Co se změní až po spuštění</h2>
<p>Až WhatsApp jména spustí a uživatel si své zapne, jeho telefonní číslo se při prvním napsání konkrétnímu člověku nebo firmě nezobrazí. U lidí, kteří už dané číslo mají uložené v kontaktech, se nezmění nic; ostatní uvidí jen přezdívku. Popisuje to server <a href="https://mobilmania.zive.cz/clanky/whatsapp-spousti-rezervace-uzivatelskych-jmen-zabere-to-par-sekund-a-vase-telefonni-cislo-zustane-skryte/sc-3-a-1364971/default.aspx" target="_blank" rel="noopener">MobilMania</a> s odkazem na nápovědu WhatsAppu.</p>
<p>Veřejný adresář jmen existovat nebude a aplikace nebude ani napovídat. Kdo chce někoho oslovit, musí jeho jméno znát přesně. Navíc si lze zapnout volitelný „klíč k uživatelskému jménu“ – krátký údaj, který musí protějšek znát, aby zprávu vůbec odeslal. Bez něj se k člověku nedostane ani ten, kdo přezdívku uhodne.</p>

<h2>Jak si jméno zamluvit</h2>
<p>Rezervace se dělá v nejnovější verzi aplikace přes Nastavení → Účet → Uživatelské jméno a zabere pár sekund. Nová verze se k telefonům dostává postupně, takže se položka může objevit až v řádu dní. Jméno musí mít podle nápovědy WhatsAppu 3 až 35 znaků, smí obsahovat malá písmena, číslice, podtržítko a tečku, nesmí být složené jen z číslic a musí být jedinečné. Kdo neví, jaké jméno zvolit, může využít vestavěný generátor; jméno se zakázaným slovem aplikace odmítne.</p>
<p>Tvůrci a firmy si můžou přenést jméno z Instagramu nebo Facebooku. Když stejnou přezdívku používá někdo na obou sítích, ve WhatsAppu připadne tomu, kdo si ji zaregistruje dřív. Změna jména na Instagramu či Facebooku se do WhatsAppu sama nepropíše, je nutné ji udělat ručně. Zrušené jméno se navíc uvolní ostatním až po čtrnácti dnech.</p>

<h2>Kde je WhatsApp pozadu</h2>
<p>Pro WhatsApp je to velká změna, u konkurence ale nic nového. Uživatelská jména místo čísel nabízejí Telegram i Signal už řadu let, jak připomíná i MobilMania. WhatsApp tak dohání funkci, kterou menší aplikace zaměřené na soukromí měly dávno; váhu jí dává hlavně jeho dosah.</p>

<h2>Co zatím není jasné</h2>
<p>Kdy přesně se jména spustí v Česku, firma neuvádí. Mluví jen o spuštění koncem roku 2026 a o postupném zavádění po zemích, na které upozorní přímo v aplikaci. Do té doby zůstává rezervace jen zamluvením jména; telefonní číslo se začne skrývat teprve se spuštěnou funkcí. Kdo si chce konkrétní přezdívku zajistit, může to udělat hned, používat ji ale zatím nepůjde.</p>

<p>Zdroje: <a href="https://blog.whatsapp.com/its-time-to-reserve-your-whatsapp-username?lang&#61;cs" target="_blank" rel="noopener">oznámení WhatsAppu</a>, <a href="https://www.bbc.com/news/articles/c1dykk3135xo" target="_blank" rel="noopener">BBC</a> a <a href="https://mobilmania.zive.cz/clanky/whatsapp-spousti-rezervace-uzivatelskych-jmen-zabere-to-par-sekund-a-vase-telefonni-cislo-zustane-skryte/sc-3-a-1364971/default.aspx" target="_blank" rel="noopener">MobilMania</a>.</p>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Sun, 09 Aug 2026 11:33:23 +0200</pubDate>
	</item>
	<item>
		<title>Web nešiř to ověřuje kolující tvrzení a u každého záznamu ukazuje zdroj i verdikt</title>
		<link>https://magazin.chatujme.cz/nesirto-overovani-viralnich-tvrzeni-a151</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/nesirto-overovani-viralnich-tvrzeni-a151</guid>
		<description>Na&amp;nbsp;adrese nesirto.cz běží český web, který rozebírá tvrzení kolující po&amp;nbsp;sítích a&amp;nbsp;řetězových e-mailech: dohledává jejich původ a&amp;nbsp;u&amp;nbsp;každého záznamu uvádí zdroje i&amp;nbsp;verdikt. Verdikty jsou tři – vyvráceno, zavádějící a&amp;nbsp;doloženo – a&amp;nbsp;pravidla, podle kterých padají, má web vypsaná na&amp;nbsp;samostatné stránce.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a0/foto-m1-nesirto-overovani-viralnich-tvrzeni.jpg" alt="Karikatura z roku 1894, na které postava nese smyšlené zprávy k tiskařskému lisu" /><figcaption>Vymyšlené zprávy jsou starší než internet. Výřez z karikatury, kterou otiskl časopis Puck v roce 1894. Foto: Frederick Burr Opper, Wikimedia Commons (Public domain)</figcaption></figure>

<p>Text o tom, že se Václav Havel v dopise z vyšetřovací vazby přiznal ke spolupráci s StB, koluje po českých sítích roky a chodí i řetězovým e-mailem. Kdo si ho chce ověřit dřív, než ho pošle dál, musí buď sám hledat v archivních rejstřících, nebo najít někoho, kdo to udělal za něj. Jedním z míst, kde se takové texty rozebírají česky, je web <a href="https://nesirto.cz/" rel="noopener" target="_blank">nešiř to</a>.</p>

<h2>Tři verdikty a záznamy, které žádný nemají</h2>

<p>Každý rozbor dostane jednu ze tří nálepek a ta stojí hned nad titulkem. <strong>Vyvráceno</strong> znamená tvrzení prokazatelně nepravdivé. <strong>Zavádějící</strong> takové, kde údaje samy o sobě sedí, ale vyvozuje se z nich něco, co z nich neplyne. <strong>Doloženo</strong> je tvrzení, které kolovalo jako sporné a ukázalo se jako pravdivé. Čtvrtá možnost je verdikt žádný: <a href="https://nesirto.cz/rubrika/zasady-overovani" rel="noopener" target="_blank">zásady ověřování</a> říkají, že rozbor, který neposuzuje jedno konkrétní tvrzení, nálepku nedostane a je to na něm napsané.</p>

<p>Rozdělení je nesouměrné. Verdikt doloženo měly na začátku srpna tři záznamy z více než osmdesáti, zbytek se dělí mezi vyvráceno a zavádějící. Podle verdiktu se dá filtrovat přímo na úvodní stránce.</p>

<h2>Šest rubrik podle toho, jakou práci text dělá</h2>

<p>Vedle verdiktu nese každý záznam rubriku:</p>

<ul>
<li><strong>Pod lupou</strong> – jedno konkrétní tvrzení krok za krokem;</li>
<li><strong>Odkud to teče</strong> – ne co se tvrdí, ale kdo to vyrobil a kudy se to šířilo;</li>
<li><strong>Jak se to dělá</strong> – technika místo případu, třeba pravá fotografie s vymyšleným popiskem;</li>
<li><strong>Archiv bludů</strong> – staré nepravdy, které se vracejí jako novinka;</li>
<li><strong>Ze světa</strong> – případy odjinud, hlavně tam, kde se týž obsah objevil ve více zemích;</li>
<li><strong>Čísla</strong> – rozbory dat: co v úřední statistice nebo veřejné databázi opravdu je a co se z ní vyvodit nedá.</li>
</ul>

<h2>Jeden záznam zblízka</h2>

<p>Zpátky k Havlovi. <a href="https://nesirto.cz/havel-dopis-vazba-stb-svazek-tomis-a84" rel="noopener" target="_blank">Záznam z 5. srpna</a> s verdiktem zavádějící v rubrice Archiv bludů rozdělí kolující tvrzení na tři části a s každou naloží jinak.</p>

<p>Dopis z dubna 1977 podle něj skutečně existuje, je uložený v Archivu bezpečnostních složek pod číslem V-32021 MV a Havel sám ho označoval za selhání – slíbil v něm ale omezení veřejné činnosti, ne spolupráci. V evidenci StB byl podle rozboru veden jako sledovaný, ne jako spolupracovník. A část o ministru vnitra Richardu Sacherovi, který měl Havlův svazek nechat spálit, vyvrací kalendář: svazek zničila sama StB začátkem prosince 1989, Sacher se stal ministrem až 30. prosince.</p>

<p>Poslední oddíl se jmenuje „Odkud tvrzení čerpá“ a hledá předlohu – přetisk z krajanského Denního Hlasatele z července 1992, na jehož sken záznam odkazuje. Ostatní odkazy vedou na Archiv bezpečnostních složek, Ústav pro studium totalitních režimů, ČT24, Aktuálně.cz a na starší rozbory Demagogu a Ověřovny iROZHLAS. Když téma stojí na cizím ověření, uvádí web podle své tiráže jmenovitě, kdo ho udělal první.</p>

<h2>Pravidla má web vypsaná veřejně</h2>

<p>Zásady ověřování mají sedm bodů a dva z nich se hodí i mimo tenhle web. První: dva odkazy na dva články téhož ověřovatele nejsou dva zdroje – a odkaz na archivní snímek plus na originál téhož textu taky ne. Druhý: hodnocení ověřovatele je názor ověřovatele, což podle webu platí i pro státní a evropské instituce.</p>

<p><a href="https://nesirto.cz/rubrika/tiraz" rel="noopener" target="_blank">Tiráž</a> vypisuje, čeho se web drží stranou. Nejmenuje soukromé osoby a píše o příspěvku, ne o člověku. Nepoužívá obrázky vygenerované modelem ani fotografie lidí jako ilustraci k hoaxu. Na živé dezinformační stránky neodkazuje, odkaz vede na archivní snímek. Diskuse je vypnutá a podle tiráže zůstane vypnutá, dokud ji nebude mít kdo číst. U záznamů je jako autor podepsaný Admin, jméno konkrétního člověka tiráž neuvádí.</p>

<h2>Opravu vezme jen formulář, odpověď slibuje do sedmi dnů</h2>

<p>Stránka <a href="https://nesirto.cz/rubrika/oprava" rel="noopener" target="_blank">Jak žádat o opravu</a> chce tři věci: o který záznam jde, co je v něm špatně a z čeho to plyne. Bez té třetí části se prý nedá nic posoudit, protože tvrzení proti tvrzení nikam nevede. Odpověď web slibuje do sedmi dnů, provedené opravy vede veřejně a původní chybné znění nemaže beze stopy. Tabulka provedených oprav byla na začátku srpna prázdná.</p>

<p>E-mailovou adresu web neuvádí a píše proč: doména nemá poštovní schránku, takže adresa by byla slib, který nemůže splnit. Nesouhlas s hodnocením přitom za chybu nepovažuje – rozlišuje mezi opravou faktu a polemikou a do seznamu oprav pouští jen to první.</p>

<h2>Kdy po webu sáhnout před přeposláním</h2>

<p>Nejlíp web poslouží u textu, který koluje dlouho. Rubrika Archiv bludů je celá o nepravdách, které se vracejí po letech: vedle Havlova dopisu tam byl na začátku srpna balonový chlapec z Colorada z roku 2009 i vymyšlené dějiny americké vany, které si v roce 1917 pro pobavení vymyslel novinář H. L. Mencken. U tvrzení, které se objevilo před hodinou, tam záznam nejspíš ještě nebude.</p>

<p>Hledá se procházením: vyhledávací pole web nemá, k dispozici je filtr podle verdiktu, šest rubrik, výpis všech záznamů a kanál RSS. A když tvrzení mezi záznamy není, dají se použít stopy, které web sám nechává – v textech jmenuje Demagog.cz, Manipulátory.cz i Ověřovnu iROZHLAS a odkazuje na jejich vlastní rozbory.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://nesirto.cz/" rel="noopener" target="_blank">nešiř to – úvodní stránka</a>: seznam rubrik s počty záznamů a filtr podle verdiktu.</li>
<li><a href="https://nesirto.cz/rubrika/zasady-overovani" rel="noopener" target="_blank">Zásady ověřování</a>: definice tří verdiktů a pravidlo o dvou nezávislých zdrojích.</li>
<li><a href="https://nesirto.cz/rubrika/tiraz" rel="noopener" target="_blank">Tiráž</a>: výčet toho, co web nedělá, a důvod vypnuté diskuse.</li>
<li><a href="https://nesirto.cz/rubrika/oprava" rel="noopener" target="_blank">Jak žádat o opravu</a>: postup, sedmidenní lhůta a prázdná tabulka provedených oprav.</li>
<li><a href="https://nesirto.cz/havel-dopis-vazba-stb-svazek-tomis-a84" rel="noopener" target="_blank">Havlův dopis z vazby není přiznání spolupráce s StB</a>: ukázka stavby jednoho záznamu i jeho odkazů na Archiv bezpečnostních složek a ÚSTR.</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Wed, 05 Aug 2026 09:00:00 +0200</pubDate>
	</item>
	<item>
		<title>Podvodný profil na seznamce prozradí spěch, výmluvy a žádost o peníze</title>
		<link>https://magazin.chatujme.cz/romance-scam-podvodne-profily-seznamky-a139</link>
		<guid isPermaLink="true">https://magazin.chatujme.cz/romance-scam-podvodne-profily-seznamky-a139</guid>
		<description>Trestná činnost v&amp;nbsp;kyberprostoru tvořila loni 12,4&amp;nbsp;% všech skutků evidovaných Policií ČR a&amp;nbsp;podvodů na&amp;nbsp;fyzické osobě přibylo o&amp;nbsp;36,6&amp;nbsp;%. Romantický podvod v&amp;nbsp;té statistice samostatnou kolonku nemá, případy ale policie zveřejňuje dál: 8.&amp;nbsp;června popsala muže z&amp;nbsp;Teplicka, který přišel nejméně o&amp;nbsp;dva miliony korun. Shrnujeme, podle čeho se podvodný profil pozná a&amp;nbsp;jak postupovat, když peníze už odešly.</description>
		<content:encoded><![CDATA[<figure><img src="https://magazin.chatujme.cz/img/magazin/articles/a2/foto-m1-romance-scam-podvodne-profily-seznamky.jpg" alt="Ruka drží telefon s otevřenou seznamovací aplikací" /><figcaption>Seznamovací aplikace v telefonu. Foto: Santeri Viinamäki, Wikimedia Commons (CC BY-SA 4.0)</figcaption></figure>

<p>Scénář je popsaný roky a pořád funguje. Někdo se ozve na seznamce, v chatu nebo na sociální síti, během pár týdnů vyzná silné city, přesune hovor do soukromé aplikace a pak přijde první prosba o peníze. Policie pro to používá anglické označení romance scam, ve svých materiálech ho překládá jako sňatkový podvod.</p>

<h2>Kolik jich je, se z policejní statistiky nepozná</h2>

<p>Rok 2025 shrnula Policie ČR loňského ledna. Trestných činů celkem ubylo o 1,9 % na 170 051 skutků, ale <a href="https://policie.gov.cz/clanek/vyvoj-registrovane-kriminality-v-roce-2025.aspx" rel="noopener" target="_blank">trestná činnost v kyberprostoru</a> vzrostla o 14,3 % na 21 137 případů a tvoří už 12,4 % veškeré kriminality. Objasněnost u ní byla 15,1 % proti 45,2 % za celou kriminalitu. Nejvíc rostoucí položkou majetkové kriminality byl podvod na fyzické osobě: o 36,6 % na 18 722 případů.</p>

<p>Kolik z toho jsou romantické podvody, se ale z té zprávy vyčíst nedá. Policie v ní jmenuje jako hlavní složky kyberkriminality podvody při prodeji a nákupu zboží, podvodné investice a phishing; romantický podvod mezi vyjmenovanými položkami není. Jednotlivé případy se objevují jen v krajském zpravodajství policie, takže čísla výš popisují prostředí, ve kterém se tenhle podvod odehrává, ne jeho rozsah.</p>

<h2>Banky odvrátily většinu škody, zbytek nesli klienti</h2>

<p>Druhý pohled dávají banky. Podle údajů České bankovní asociace, které <a href="https://ct24.ceskatelevize.cz/clanek/domaci/tercem-se-muze-stat-kazdy-jak-se-branit-pokusum-o-bankovni-podvod-371263" rel="noopener" target="_blank">v březnu shrnula ČT24</a>, stoupl počet kybernetických útoků na klienty bank o čtyři procenta na 91 tisíc a podvodníci z účtů odčerpali přes 2,1 miliardy korun. Kontrolní mechanismy bank podle asociace uchránily 12,2 miliardy, o 4,2 miliardy víc než rok předtím. Průměrná škoda na jednoho postiženého klienta ale stoupla z necelých šestnácti tisíc na bezmála 23 500 korun.</p>

<p>Ta čísla zahrnují každý způsob napadení, tedy i platby, které klient zadal a potvrdil sám. Přesně tam romantický podvod patří: peníze odejdou řádně autorizovaným převodem, jen na základě lži.</p>

<h2>Podle čeho se podvodný profil pozná</h2>

<p>Policie vydala k evropské kampani <a href="https://policie.gov.cz/clanek/celoevropska-kampan-cyberscams.aspx" rel="noopener" target="_blank">#CyberScams</a> jednostránkový <a href="https://policie.gov.cz/soubor/romance-scams.aspx" rel="noopener" target="_blank">leták o romantických podvodech</a>. Znaky, které v něm jmenuje, jsou tyhle:</p>

<ul>
<li>silné vyznání citů od někoho, koho jste potkali před pár dny, spojené s přáním pokračovat v soukromém chatu;</li>
<li>zprávy psané s chybami a bez konkrétních údajů, nesrovnalosti v příbězích;</li>
<li>výmluvy, proč nejde videohovor, typicky nefungující kamera;</li>
<li>profil, který neodpovídá tomu, co vám ten člověk píše;</li>
<li>žádost o peníze, dárky nebo o údaje k účtu a kartě, případně o intimní fotografie.</li>
</ul>

<p>Jedno ověření jde udělat hned. Policie i spotřebitelská poradna dTestu radí prohnat fotografii z profilu zpětným vyhledáváním obrázků a zjistit, jestli nevisí ještě někde jinde. V <a href="https://www.dtest.cz/clanek-11357/nebezpecne-znamosti" rel="noopener" target="_blank">článku Nebezpečné známosti</a> to dTest popisuje na případu muže, který takhle našel snímky své „Sáry“ u cizího profilu na jiném webu.</p>

<h2>Manipulace má jméno a pořadí</h2>

<p>Psycholožka Romana Mazalová v témže článku dTestu popisuje čtyři techniky, které jdou po sobě. Nejdřív love bombing, tedy zahrnutí lichotkami a projevy náklonnosti hned na začátku. Pak zrcadlení, kdy podvodník napodobí zájmy a názory oběti a vytvoří dojem spřízněnosti. Následují vymyšlené tragické příhody, které mají vzbudit soucit. A nakonec izolace: oběť slyší, že okolí jejich vztah nepochopí nebo že jim ostatní závidí.</p>

<p>dTest zároveň rozlišuje dva druhy falešných profilů. Jedny zakládají sami uživatelé seznamek, kteří se za někoho vydávají kvůli penězům nebo osobním údajům. Druhé si podle poradny na některých portálech nasazuje sám provozovatel, aby uživatel měl pocit zájmu a koupil si placené členství; dokázat to ale spotřebitel zpravidla nedovede.</p>

<h2>Když se z romantiky stane investice</h2>

<p>Romantický podvod se dá spojit s investičním. Ústecká policie <a href="https://policie.gov.cz/clanek/laska-skoncila-podvodem-za-2-miliony.aspx" rel="noopener" target="_blank">popsala 8. června</a> muže z Teplicka, který se na mezinárodní seznamce seznámil se ženou vystupující jako Lisa Weber z Francie. Domluvili se dokonce na setkání ve Francii, jenže hovor se stočil k investování. Muž si podle pokynů stáhl do telefonu aplikaci, poslal do ní v šesti platbách 90 tisíc dolarů a viděl v ní, jak částka roste. Vzal si proto pět půjček za 1 300 000 korun a přeposlal je také. Poslední platbu ve výši 170 tisíc korun banka zastavila a její pracovnice muži poradila jít na policii. Škoda je podle kriminalistů nejméně dva miliony korun.</p>

<p>Na tom případu je vidět, proč se takové peníze vracejí těžko: všechny platby zadal a potvrdil sám poškozený. Česká národní banka k tomu <a href="https://www.cnb.cz/cs/casto-kladene-dotazy/Podvody-v-platebnim-styku" rel="noopener" target="_blank">uvádí</a>, že o vrácení podvodně odčerpaných prostředků nerozhoduje ona, protože jde o soukromoprávní spor mezi klientem a bankou; příslušný je finanční arbitr nebo soud.</p>

<h2>Co dělat, když peníze už odešly</h2>

<ol>
<li><strong>Zavolat do banky.</strong> Nechat zablokovat karty i přístup do bankovnictví a zjistit, jestli platba už odešla. Podle ČNB se někdy dá ještě zastavit.</li>
<li><strong>Oznámit to policii</strong> a popsat, jak útok proběhl a jaká škoda vznikla.</li>
<li><strong>Uschovat komunikaci.</strong> Policejní leták žádá uložit si všechny zprávy z chatu.</li>
<li><strong>Přerušit kontakt</strong> a oznámit profil správci webu, na kterém vás podvodník oslovil.</li>
<li><strong>U platby kartou zkusit chargeback.</strong> dTest na něj upozorňuje u sporných stržení ze seznamek: banka může za určitých podmínek platbu stornovat.</li>
<li><strong>Když se s bankou nedohodnete, podat návrh finančnímu arbitrovi.</strong> Je to státem zřízený mimosoudní orgán pro spory mezi spotřebitelem a poskytovatelem platebních služeb. <a href="https://finarbitr.gov.cz/cs/financni-arbitr/zakladni-informace.html" rel="noopener" target="_blank">Řízení je bezplatné</a> a právní zastoupení se nevyžaduje.</li>
</ol>

<p>Leták začíná návod pro oběti jinou větou: „Neciťte se trapně!“ Není to zdvořilostní fráze na úvod. Stud patří podle psycholožky v dTestu k nejčastějším následkům takového podvodu a oběti si kladou otázku, jak mohly být tak důvěřivé.</p>

<p>Ten leták vznikl k evropské kampani a visí na policejním webu léta. Na případ z Teplicka přesto sedí skoro celý; posunul se jen poslední krok. Místo prosby o peníze na letenku nebo na nemocnici přišla nabídka investice, u níž oběť sama posílá peníze do aplikace a dívá se, jak jich přibývá.</p>

<h2>Zdroje</h2>

<ul>
<li><a href="https://policie.gov.cz/clanek/vyvoj-registrovane-kriminality-v-roce-2025.aspx" rel="noopener" target="_blank">Policie ČR: Vývoj registrované kriminality v roce 2025</a> (21. 1. 2026) – počet skutků v kyberprostoru, objasněnost a nárůst podvodů na fyzické osobě.</li>
<li><a href="https://policie.gov.cz/clanek/celoevropska-kampan-cyberscams.aspx" rel="noopener" target="_blank">Policie ČR: kampaň #CyberScams</a> a <a href="https://policie.gov.cz/soubor/romance-scams.aspx" rel="noopener" target="_blank">leták Romance scams</a> – znaky podvodného profilu a doporučený postup oběti.</li>
<li><a href="https://policie.gov.cz/clanek/laska-skoncila-podvodem-za-2-miliony.aspx" rel="noopener" target="_blank">Policie ČR, Ústecký kraj: Láska skončila podvodem za minimálně 2 miliony</a> (8. 6. 2026) – průběh a výše škody u případu z Teplicka.</li>
<li><a href="https://ct24.ceskatelevize.cz/clanek/domaci/tercem-se-muze-stat-kazdy-jak-se-branit-pokusum-o-bankovni-podvod-371263" rel="noopener" target="_blank">ČT24: Terčem se může stát každý</a> (17. 3. 2026) – údaje České bankovní asociace o počtu útoků a výši škod za rok 2025.</li>
<li><a href="https://www.dtest.cz/clanek-11357/nebezpecne-znamosti" rel="noopener" target="_blank">dTest: Nebezpečné známosti</a> – dva druhy falešných profilů, chargeback a rozhovor s psycholožkou Romanou Mazalovou o manipulativních technikách.</li>
<li><a href="https://www.cnb.cz/cs/casto-kladene-dotazy/Podvody-v-platebnim-styku" rel="noopener" target="_blank">ČNB: Podvody v platebním styku</a> – postup po podvodu a to, kdo rozhoduje spor o vrácení peněz.</li>
<li><a href="https://finarbitr.gov.cz/cs/financni-arbitr/zakladni-informace.html" rel="noopener" target="_blank">Kancelář finančního arbitra: Základní informace</a> – bezplatnost řízení a to, že právní zastoupení není nutné.</li>
</ul>]]></content:encoded>
		<category>Bezpečně online</category>
		<pubDate>Thu, 18 Jun 2026 09:00:00 +0200</pubDate>
	</item>
</channel>
</rss>