Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 126 zhlédnutí

CZ.NIC spustil Strážce internetu, jednotné místo pro hlášení podvodných webů

Sdružení CZ.NIC otevřelo web, na kterém může kdokoli nahlásit phishing, podvodný e-shop nebo falešnou investiční stránku bezpečnostnímu týmu CSIRT.CZ. Hlásit jde anonymně i po přihlášení přes MojeID a k tomu je doplněk do prohlížeče. Phishingových incidentů přitom tým letos do začátku září řešil víc než za celý loňský rok.

Varovná stránka prohlížeče o phishingovém webu
Varování prohlížeče na testovací adrese služby Google Safe Browsing. Foto: Christiaan Colen, Flickr (CC BY-SA 2.0)

Národní bezpečnostní tým CSIRT.CZ, který provozuje sdružení CZ.NIC, spustil web Strážci internetu. Má být jednotným místem, kam se hlásí doménová jména zneužitá k trestné činnosti mířené na české uživatele, a to bez ohledu na to, jestli jde o doménu .CZ, nebo o kteroukoli jinou. Tisková zpráva sdružení je datovaná 2. září, podmínky projektu nabyly účinnosti o den dřív.

Šest druhů stránek, jeden formulář

Web vyjmenovává šest věcí, které od návštěvníka čeká: phishing, pharming, malware, podvodný e-shop, podvodné investice včetně kryptoměn a falešnou výhru. Hlásí se konkrétní adresa stránky, ne celá doména. Podmínky k tomu dodávají, že se ten výčet může rozšířit i bez předchozího upozornění, takže hranice projektu není pevná. Web sám vybízí, ať se posílá i to, co do žádné z kategorií nespadá.

Jedna věc sem naopak nepatří a web to říká rovnou: nezákonný obsah s dětmi. Ten se hlásí na linku STOPonline, kterou provozuje totéž sdružení za účasti téhož týmu.

Anonymně, nebo pod jménem

Hlásit se dá dvěma způsoby. Anonymní formulář nechce žádné osobní ani kontaktní údaje. Druhá cesta vede přes MojeID, kde si rozsah předávaných údajů určuje hlásící sám a povinná je jen e-mailová adresa; tím mu zároveň vznikne účet, který se maže dvanáct měsíců po posledním přihlášení.

Rozdíl mezi oběma cestami není jen v pohodlí. Sdružení píše, že u anonymních hlášení nepůjde zapojit takovou míru automatizace jako u těch neanonymních. Kolik zpracování to konkrétně ubere, tisková zpráva neuvádí.

Co se s hlášením stane

Postup shrnuje web do tří kroků: prověříme, reagujeme, řešíme. Podle typu a původu webu tým buď podnikne kroky k zablokování domény, nebo věc řeší s partnery. Vyhodnocené údaje můžou skončit ve filtračních databázích, tedy v takzvaných deny listech.

Podmínky jsou v tomhle střízlivější než web. Sdružení podle nich nezaručuje, že bude každý nahlášený incident vyřešen, ani není povinno hlásícího o postupu informovat. Na druhou stranu se v nich zavazuje, že identitu hlásícího nepředá třetím osobám a bude ji zpracovávat jen v rámci analytické činnosti CSIRT.CZ. Hlášení ve zlé víře může sdružení kdykoli přestat přijímat.

Doplněk nechce přístup ke všem stránkám

Na hlášení jedním kliknutím vznikl doplněk do prohlížeče; web z něj odkazuje verzi pro Firefox i pro Chrome. Záznam v katalogu doplňků Mozilly vede jako autora sdružení CZ.NIC a je v něm od 6. srpna 2026, tedy skoro měsíc před oznámením služby. Poslední verze 1.0.5 tam přibyla 1. září večer.

Oprávnění, která si doplněk vyžádal, jsou úzká. Katalog u něj vede jediné activeTab, tedy přístup ke stránce v okamžiku, kdy na doplněk uživatel klikne, a k tomu přístup na samotnou doménu projektu. Průběžně sledovat, kam kdo chodí, tedy nemůže. Rozšířený zatím není: katalog uvádí k 2. září průměrný denní počet uživatelů dva a jedno stažení za poslední týden.

Body, ligy a odznaky

Kolem hlášení postavilo sdružení hru. Web slibuje, že za aktivitu odemykáte odznaky, za přínos jednotlivých hlášení sbíráte body a díky nim postupujete v ligách; zve i do soutěže. Pravidla téhle části zveřejněná nejsou. Podmínky projektu, jediný právní dokument, na který web odkazuje, body ani ligy nezmiňují a v závěru stojí, že nahlášením incidentu nevzniká hlásícímu nárok na jakékoli plnění, pokud sdružení neurčí jinak.

Phishingu letos přibylo

Kolik takových stránek tým řeší, ukazuje jeho vlastní statistika. Za celý rok 2025 v ní stojí 2 003 řešených phishingových incidentů, za osm měsíců letoška už 2 126 – víc než za kterýkoli celý rok od začátku tabulky v roce 2022. Podíl na všem, co tým řeší, se drží kolem sedmdesáti procent: ze 3 021 letošních incidentů dělá phishing zhruba sedmdesát procent, v roce 2022 to bylo z 2 067 incidentů o něco víc. Obojí je dopočet z čísel v tabulce, sama je neuvádí.

Že podvodné stránky umí být pro oběť dost přesvědčivé, magazín popisoval nedávno na falešné platbě přes Apple Pay. Právě takové kampaně jsou tím, na co má nový formulář mířit.

„Spuštěním služby Strážci internetu reagujeme na poptávku uživatelů po jednotném místě pro reporting nebezpečných stránek, umožňujícím navíc snadné nahlášení přes doplněk prohlížeče,“ říká v tiskové zprávě výkonný ředitel sdružení Ondřej Filip. Podle něj tým od systému čeká hlavně rychlejší reakci: „Z výzkumů vyplývá, že v průběhu času se u podvodných stránek snižuje výtěžnost, proto chceme dostávat informace o nich co nejdříve a co nejvíce automatizovat další zpracování relevantních dat.“ Které výzkumy to jsou, zpráva neuvádí.

Jestli sbírání bodů přivede lidi, kteří by jinak podvodnou stránku jen zavřeli, ukáže až provoz. Čísla o počtu hlášení sdružení zatím nezveřejňuje.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Bezpečně online

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.