Jak identifikovat phishingové ověřovací e-maily
Autor CatchTempMail · Publikováno 2. srpna 2026
Ověřovací e-mail obvykle přijde, protože jste si vytvořili účet, změnili heslo, přihlásili se z nového zařízení nebo požádali o přístup ke službě.
Díky této znalosti jsou ověřovací zprávy užitečné pro podvodníky.
E-mail pro ověření phishingu napodobuje legitimní potvrzovací zprávu, která vás má přimět k otevření škodlivého odkazu, sdílení jednorázového kódu, zadání přihlašovacích údajů, stažení souboru nebo schválení akce, kterou jste nezahájili.
Některé phishingové e-maily jsou zřejmé. Jiní kopírují skutečnou značku společnosti, používají profesionální jazyk a nasměrují příjemce na webové stránky, které vypadají téměř stejně jako skutečné přihlašovací stránky.
Nejbezpečnějším přístupem je neptat se, zda e-mail „vypadá jako skutečný". Místo toho zkontrolujte, zda zpráva odpovídá akci, kterou jste skutečně zahájili, a zda tuto akci můžete dokončit prostřednictvím důvěryhodného webu nebo aplikace bez použití odkazu na e-mail.
Tato příručka vysvětluje, jak identifikovat phishingové ověřovací e-maily, kontrolovat odkazy a odesílatele, chránit ověřovací kódy a reagovat po podezřelé interakci.

Co je phishingový ověřovací e-mail?
E-mail pro ověření phishingu je podvodná zpráva navržená tak, aby připomínala legitimní potvrzovací nebo bezpečnostní e-mail.
Může tvrdit, že potřebujete:
- Ověřte nový účet
- Potvrďte svou e-mailovou adresu
- Schválit přihlášení
- Resetujte své heslo
- Potvrďte platbu
- Potvrďte svou identitu
- Zkontrolujte podezřelou aktivitu
- Odemkněte pozastavený účet
- Přijměte pozvání
- Zadejte jednorázový přístupový kód
- Potvrďte změnu účtu
- Zabránit smazání účtu
Zpráva může vést na falešnou webovou stránku, která shromažďuje vaše heslo, platební údaje, osobní údaje nebo vícefaktorový ověřovací kód.
Jiné phishingové zprávy obsahují škodlivé přílohy, falešná čísla podpory, kódy QR nebo pokyny, které uživatele nutí k instalaci softwaru.
FTC varuje, že phishingové zprávy se často vydávají za známé organizace a vytvářejí příběh navržený tak, aby přiměl příjemce kliknout na odkaz nebo otevřít přílohu.
Proč ověřovací e-maily fungují tak dobře jako návnada pro phishing?
Skutečné ověřovací e-maily jsou obvykle krátké, naléhavé a zaměřené na akce.
Často obsahují výrazné tlačítko, jako například:
- Ověřte e-mail
- Potvrďte účet
- Schválit přihlášení
- Resetovat heslo
- Kontrolní činnost
- Pokračujte v registraci
Tuto strukturu mohou podvodníci snadno napodobit.
Příjemci jsou také zvyklí jednat rychle, protože platnost legitimních ověřovacích odkazů a kódů může vypršet. Podvodník může tuto naléhavost využít k odrazení od pečlivé kontroly.
Krátce poté, co použijete nesouvisející web, může přijít falešná zpráva, takže se zdá, že souvisí s něčím, co jste právě udělali. Mohou být také odesílány ve velkých objemech s očekáváním, že někteří příjemci se aktuálně registrují pro zosobněnou službu.
Nikdy nepředpokládejte, že ověřovací e-mail je legitimní jednoduše proto, že jeho načasování vypadá věrohodně.
1. Zeptejte se, zda jste akci zahájili
První a nejdůležitější otázka zní:
Udělal jsem něco, co by mělo vygenerovat tuto zprávu?
Legitimní ověřovací e-mail obvykle následuje po konkrétní akci, například:
- Vytvoření účtu
- Přihlášení
- Žádost o obnovení hesla
- Změna e-mailové adresy
- Povolení vícefaktorové autentizace
- Provedení nákupu
- Pozvat někoho do službyNeočekávaná ověřovací zpráva nemusí vždy znamenat, že byl váš účet prolomen. Někdo mohl omylem zadat vaši e-mailovou adresu nebo automatický systém mohl odeslat starou nebo zpožděnou zprávu.
Neočekávané zprávě by však nemělo být automaticky důvěřováno.
Neklikejte na jeho tlačítko pouze proto, abyste viděli, co to je. Namísto toho přejděte přímo na oficiální web nebo aplikaci služby a zkontrolujte oznámení, nedávnou aktivitu nebo bezpečnostní upozornění.
Když je přijata neočekávaná e-mailová ověřovací zpráva Google, protože adresu zadala jiná osoba, Google informuje, že ji příjemce může ignorovat a účet zůstane neověřený.
2. Přečtěte si celou adresu odesílatele
Zobrazované jméno odesílatele není spolehlivým důkazem totožnosti.
Může se zdát, že e-mail pochází z:```text Microsoft Account Team
security-microsoft@example.netRozbalte informace o odesílateli a zkontrolujte úplnou adresu.
Sledujte:
- Chybně napsané názvy společností
- Další slova nebo znaky
- Nesouvisející domény
- Zdarma spotřebitelské e-mailové adresy
- Neočekávané domény s kódem země
- Subdomény navržené tak, aby vypadaly jako skutečná doména
- Písmena nahrazena podobně vypadajícími znaky
- Adresa pro odpověď odlišná od viditelného odesílatele
Například:```text security@accounts.example.com
security@example.accounts-confirmation.comVe druhém příkladu je řídicí doména accounts-confirmation.com, nikoli example.com.
Google doporučuje před interakcí s e-mailem zkontrolovat, zda se jméno odesílatele a e-mailová adresa shodují, a zkontrolovat upozornění na podezřelé zprávy.
3. Identifikujte skutečnou doménu
Útočníci často umístí jméno důvěryhodné společnosti někam do domény, aby to vypadalo legitimně.
Zvážit:```text accounts.google.com.security-check.example.net
Dalším klamným příkladem může být:```text
paypal-account-verification.comSledujte také záměny postav, jako jsou:
paypaI.coms použitím velkého "I" místo malého "l"micros0ft.coms použitím nuly místo písmene "o"arnazon.com, pomocí „rn" se podobá „m"- Mezinárodní znaky, které vizuálně připomínají latinská písmena
Pokud si nejste jisti, nesnažte se určit legitimitu pouze z e-mailu. Otevřete oficiální aplikaci společnosti nebo zadejte její známou adresu ručně.
4. Před otevřením odkaz zkontrolujte
Text zobrazený na tlačítku nemusí odpovídat cíli.
Tlačítko označené:```text Verify your account
Na počítači umístěte ukazatel myši na tlačítko nebo odkaz bez kliknutí. Většina e-mailových aplikací zobrazí skutečný cíl v dolní části okna nebo vedle kurzoru.
Na telefonu nebo tabletu se po stisknutí a podržení odkazu může zobrazit náhled. Nepokračujte, pokud aplikace jasně neukazuje cíl.
Zkontrolujte:
* Doména nesouvisející se službou
* Překlepy
* Neočekávané služby zkracování URL
* Adresa IP místo rozpoznatelné domény
* Dlouhé přesměrování URL s neznámým cílem
* Soubor ke stažení namísto webové stránky
* Odkaz, jehož cíl neodpovídá jeho viditelnému textu
Google doporučuje uživatelům, aby umístili kurzor nad odkazy a ověřili, že zobrazený cíl odpovídá tomu, co odkaz tvrdí, že se má otevřít.
Nepředpokládejte, že odkaz je bezpečný pouze proto, že začíná `https://`. HTTPS šifruje připojení k webu; neprokazuje to, že samotná webová stránka je legitimní. Phishingové weby mohou také používat platné certifikáty HTTPS.
## 5. Vyhněte se e-mailovému odkazu, pokud existuje bezpečnější trasa
I když se zpráva zdá být legitimní, často nemusíte použít její odkaz.
Místo toho:
1. Otevřete oficiální aplikaci.
2. Použijte záložku, kterou jste vytvořili dříve.
3. Ručně zadejte známou webovou adresu společnosti.
4. Přejděte do sekce účtu nebo zabezpečení.
5. Zkontrolujte, zda se zde požadovaná akce zobrazuje.
Pokud například e-mail říká, že váš bankovní účet vyžaduje ověření, nepoužívejte uvedené tlačítko ani telefonní číslo. Otevřete oficiální aplikaci banky nebo použijte kontaktní údaje z vaší karty nebo důvěryhodného výpisu.
FTC doporučuje kontaktovat společnost prostřednictvím webové stránky, e-mailové adresy nebo telefonního čísla, o kterém je již známo, že je pravé, místo použití kontaktních údajů v podezřelé zprávě.
## 6. Nikdy nesdílejte ověřovací kód s jinou osobou
Ověřovací kód má prokázat, že ovládáte telefonní číslo, e-mailovou adresu, ověřovací aplikaci nebo účet.
Legitimní kód může být použit, když:
* Přihlaste se
* Resetujte heslo
* Přidejte nové zařízení
* Změna nastavení zabezpečení
* Potvrďte nákup
* Obnovení účtu
* Zaregistrujte si nový účet
Podvodník, který již zná vaše uživatelské jméno a heslo, může k dokončení přihlášení potřebovat pouze ověřovací kód.
Mohou vás kontaktovat a předstírat, že jsou:
* Zaměstnanci bankovních podvodů
* Technická podpora
* Kupující nebo prodávající na tržišti
* Řidič dodávky
* Zaměstnanec společnosti
* Zástupce sociálních médií
* Někdo, kdo omylem zadal vaše číslo
* Přítel, jehož účet byl kompromitován
Mohou tvrdit, že kód je potřeba ke zrušení transakce, ověření vaší identity, uvolnění platby nebo prokázání, že nejste podvodník.
Neuvádějte kód.
Ověřovací e-mail nebo textová zpráva běžně uvádí, že kód by neměl být sdílen. FTC rovněž varuje, že kdokoli neočekávaně požádá o váš ověřovací kód, se může pokoušet o přístup k vašemu účtu.
[[protect-verification-code-image]]
## 7. Považujte nevyžádaný kód za varování
Obdržení ověřovacího kódu, který jste si nevyžádali, může znamenat:
* Někdo omylem zadal vaši e-mailovou adresu
* Někdo se pokouší vytvořit účet pomocí vaší adresy
* Někdo zná vaše heslo a pokouší se přihlásit
* Někdo inicioval resetování hesla
* Legitimní aplikace znovu odešle starý požadavek
* Podvodník má v plánu požádat vás o kód
Na zprávu neodpovídejte a kód nikomu neposílejte.
Pro důležitý existující účet:1. Otevřete službu přímo.
2. Zkontrolujte aktivitu nedávného přihlášení.
3. Pokud existuje důkaz o neoprávněném přístupu, změňte své heslo.
4. Ukončete neznámé sezení.
5. Potvrďte, že sekundární e-mail a telefonní číslo jsou stále vaše.
6. Povolit nebo posílit vícefaktorovou autentizaci.
7. Zkontrolujte připojené aplikace a pravidla pro předávání.
Nevyžádaný kód nutně neznamená, že útočník úspěšně získal přístup k účtu. Kód může být překážkou, která jim brání v dokončení pokusu.
## 8. Buďte podezřívaví k žádostem o „ověření" pomocí vašeho hesla
Legitimní ověřovací odkaz může občas vést na přihlašovací stránku. Phishingové weby však často používají ověřovací jazyk ke shromažďování přihlašovacích údajů.
Buďte obzvláště opatrní, když vás e-mail požádá o zadání:
* Vaše e-mailové heslo
* Bankovní pověření
* Fráze pro obnovení
* Kód pro obnovení hesla
* Úplné číslo kreditní karty
* Číslo sociálního zabezpečení nebo sociálního pojištění
* Pas nebo řidičský průkaz
* Autentizační kódy aplikací
* Záložní kódy
* Odpovědi na bezpečnostní otázky
Google uvádí, že nepožaduje od uživatelů, aby poskytovali hesla nebo jiné soukromé informace e-mailem.
Před zadáním přihlašovacích údajů si pečlivě prohlédněte adresní řádek. Stránka může reprodukovat barvy, logo, fonty a rozvržení skutečné služby při provozu ze zcela nesouvisející domény.
Pomoci může použití správce hesel. Mnoho správců hesel automaticky nevyplní přihlašovací údaje v jiné doméně, než ve které byly uloženy přihlašovací údaje. Toto je užitečné varování, i když by to nemělo být vaší jedinou kontrolou.
## 9. Dávejte pozor na naléhavost a hrozby
Phishingové ověřovací e-maily často vytvářejí tlak s tvrzeními, jako jsou:
* Váš účet bude dnes smazán
* Platnost ověření vyprší za deset minut
* Vaše platba bude zpracována, pokud nebude zrušena
* Váš účet byl pozastaven
* Vaše heslo již bylo prozrazeno
* Někdo se přihlásil z jiné země
* Vaše poštovní schránka je plná
* Vaše výhody budou ukončeny
* Musíte okamžitě ověřit, abyste se vyhnuli právním krokům
Některé legitimní bezpečnostní zprávy jsou naléhavé. Samotná přítomnost naléhavosti nedokazuje, že e-mail je podvodný.
Varovným signálem je naléhavost spojená s tlakem na kliknutí na odkaz, zadání informací, odeslání peněz, zavolání na neznámé číslo nebo obejití běžných postupů.
Zastavte se a nezávisle ověřte situaci.
## 10. Nevěřte dokonalému pravopisu nebo profesionálnímu designu
Špatná gramatika a nešikovné formulace mohou naznačovat phishing, ale mnoho moderních phishingových e-mailů je vylepšených.
Útočníci mohou kopírovat originální šablony, loga, právní prohlášení, poštovní adresy a jazyk podpory. Mohou také používat nástroje pro automatické psaní k vytváření přirozeně znějících zpráv ve více jazycích.
Profesionálně vypadající e-mail může být stále podvodný.
Nezakládejte své rozhodnutí pouze na:
* Správný pravopis
* Loga společnosti
* Barvy značky
* Upozornění na autorská práva
* Fyzická adresa
* Odkaz pro odhlášení odběru
* Vaše jméno uvedené v pozdravu
* Známé rozložení e-mailu
Odcizené osobní údaje mohou podvodníkům umožnit personalizovat zprávy s vaším jménem, zaměstnavatelem, nedávným nákupem nebo částečnými údaji o účtu.
Technické a kontextové kontroly jsou cennější než vizuální vzhled.
## 11. Buďte opatrní s přílohami
Většina běžných procesů ověřování e-mailů nevyžaduje otevření přílohy.
Neočekávaná ověřovací zpráva obsahující jednu z následujících položek si zaslouží zvláštní kontrolu:* Soubor HTML
* ZIP nebo archiv
* Spustitelný instalační program
* Kancelářský dokument
* PDF obsahující další ověřovací odkaz
* Pozvánka do kalendáře
* Obrázek kódu QR
* Soubor chráněný heslem
Příloha HTML může otevřít falešný přihlašovací formulář přímo v prohlížeči. Archiv může skrývat spustitelný obsah. Dokument vám může dát pokyn, abyste povolili makra nebo obešli bezpečnostní ochranu.
Microsoft doporučuje vyhýbat se odkazům a přílohám v podezřelých phishingových zprávách a kontaktovat předpokládaného odesílatele prostřednictvím nezávisle ověřených údajů.
Nevypínejte bezpečnostní software nebo varování prohlížeče pouze proto, že vás k tomu vyzývají e-maily.
## 12. Buďte opatrní při ověřování kódu QR
Phishingový e-mail může obsahovat kód QR a říkat vám, abyste jej naskenovali na:
* Ověřte svůj účet
* Zobrazit zabezpečený dokument
* Schválit přihlášení
* Zabránit pozastavení účtu
* Přístup k hlasové schránce
* Resetujte své heslo
Kódy QR ztěžují kontrolu spojení, protože cíl je skrytý uvnitř obrázku.
Před otevřením naskenovaného odkazu:
* Náhled cíle
* Potvrďte doménu
* Vyhněte se zadávání přihlašovacích údajů po naskenování neočekávaného kódu
* Pokud je to možné, použijte místo toho oficiální aplikaci
* Neinstalujte software ani nespouštějte příkazy prezentované jako kroky ověření
Zpráva popisující neznámý proces jako „ověření zabezpečení" nečiní proces bezpečným. FTC varoval před falešným ověřením a pokyny ve stylu CAPTCHA, které mohou uživatele vést k provádění škodlivých příkazů nebo instalaci malwaru.
## 13. Zkontrolujte, zda je e-mail ověřen
Technologie ověřování e-mailu mohou pomoci přijímajícím poskytovatelům určit, zda byla zpráva autorizována doménou, kterou údajně používá.
Mezi běžné mechanismy patří:
* SPF
* DKIM
* DMARC
V Gmail mohou uživatelé zobrazit podrobnosti zprávy a zkontrolovat, zda byla zpráva odeslána a podepsána očekávanými doménami. Google vysvětluje, že DKIM umožňuje legitimním odesílatelům použít digitální podpis, který mohou přijímající systémy ověřit.
Autentizace je užitečná, ale není dokonalou zárukou.
Phishingový e-mail může:
* Pocházet z nově registrované domény, která prochází vlastní autentizací
* Být odeslán prostřednictvím kompromitovaného legitimního účtu
* Použijte službu třetí strany autorizovanou skutečnou doménou
* Napodobujte společnost, aniž byste podvrhli její přesnou doménu
Selhání autentizace je pádným důvodem k opatrnosti. Úspěch autentizace je pouze jedním z důkazů.
## 14. Nepředpokládejte, že zpráva je bezpečná, protože pochází od známého kontaktu
Účet přítele, spolupracovníka nebo dodavatele může být ohrožen.
Zprávy odeslané prostřednictvím kompromitovaného účtu mohou:
* Pokračujte ve stávající konverzaci
* Použijte skutečný podpis osoby
* Viz předchozí zprávy
* Obsahují skutečné kontaktní údaje
* Požádejte vás o kontrolu dokumentu
* Požádejte o neobvyklý krok ověření
Buďte opatrní, když vás známý kontakt náhle požádá, abyste:
* Zadejte přihlašovací údaje
* Odeslat ověřovací kód
* Nákup dárkových karet
* Změna platebních údajů
* Otevřete neočekávaný sdílený soubor
* Schvalte neznámé přihlášení
* Udržujte žádost v tajnosti
Potvrďte žádost jiným kanálem, například známým telefonním číslem nebo osobní konverzací.
Gmail může zobrazovat upozornění na podvod, když se zdá, že účet známého kontaktu posílá neobvyklé žádosti o peníze nebo osobní údaje.
## 15. Porovnejte zprávu s akcí, kterou jste provedli
Legitimní ověřovací zpráva by měla úzce odpovídat tomu, co jste udělali.
Předpokládejme, že jste se zaregistrovali k odběru newsletteru, ale e-mail vás požádá o:* Potvrďte finanční transakci
* Přihlaste se ke svému poskytovateli e-mailu
* Nainstalujte aplikaci
* Zadejte telefonní ověřovací kód
* Poskytněte kreditní kartu
* Stáhněte si bezpečnostní certifikát
Požadovaná akce neodpovídá původní aktivitě.
Podobně, pokud jste požádali o resetování hesla, ale e-mail požaduje vaše stávající heslo, obnovovací kód a platební údaje, zastavte se.
Běžný ověřovací proces by měl vyžadovat pouze informace přiměřeně nezbytné k potvrzení konkrétní akce.
## 16. Pečlivě zkontrolujte jména, data, umístění a podrobnosti o zařízení
Bezpečnostní e-maily mohou obsahovat podrobnosti o ověřované události:
* Název účtu
* Čas
* Přibližná poloha
* Prohlížeč
* Zařízení
* Operační systém
* Adresa IP
* Částka nákupu
Porovnejte tyto podrobnosti s vaší skutečnou aktivitou.
Buďte opatrní, když:
* Název účtu je nesprávný
* Zpráva odkazuje na službu, kterou nepoužíváte
* Místo je neznámé
* Datum neodpovídá
* Částka transakce není známa
* Zařízení není vaše
* E-mail vynechává podrobnosti, které běžně obsahuje legitimní služba
Mějte na paměti, že legitimní odhady polohy mohou být nepřesné kvůli mobilním sítím, VPNs, serverům proxy a směrování poskytovatelů internetu.
Použijte detaily jako vodítka, ne absolutní důkaz.
## 17. Nepoužívejte telefonní čísla obsažená v podezřelém e-mailu
Některé phishingové zprávy se vyhýbají škodlivým odkazům a místo toho vám říkají, abyste zavolali na podporu.
Osoba, která odpovídá, vás může požádat, abyste:
* Nainstalujte software pro vzdálený přístup
* Sdílejte ověřovací kód
* Přesunout peníze na "bezpečný" účet
* Přečtěte si číslo své karty
* Poskytněte bankovní údaje
* Nákup dárkových karet nebo kryptoměny
* Zakázat ochranu účtu
* Udělte přístup k vašemu počítači
Na číslo ve zprávě nevolejte.
Najděte telefonní číslo společnosti prostřednictvím:
* Jeho oficiální aplikace
* Výpis nebo kartu již vlastníte
* Známá záložka
* Jeho oficiální webové stránky zadané ručně
Microsoft doporučuje používat zveřejněné oficiální kontaktní údaje společnosti spíše než čísla nebo odkazy obsažené v podezřelé podvodné zprávě.
## 18. Porozumět běžným ověřovacím e-mailovým podvodům
### Vytvoření falešného účtu
Zpráva tvrdí, že pomocí vaší e-mailové adresy byl vytvořen účet, a žádá vás, abyste klikli na tlačítko zrušení nebo ověření.
Tlačítko vede na falešnou přihlašovací stránku.
### Falešné resetování hesla
E-mail říká, že někdo požádal o resetování hesla, a vyzývá vás, abyste účet zabezpečili.
Namísto použití e-mailového odkazu navštivte přímo službu a zkontrolujte účet.
### Falešné upozornění na podezřelé přihlášení
Zpráva představuje neznámé místo nebo zařízení a žádá vás, abyste „zkontrolovali aktivitu".
Cíl shromažďuje vaše heslo a ověřovací kód.
### Falešné ověření platby
E-mail tvrdí, že nákup, předplatné, faktura nebo vrácení peněz vyžaduje potvrzení.
Může vás přesměrovat na podvodnou platební stránku nebo číslo podpory.
### Falešné ověření sdíleného dokumentu
Zpráva říká, že pro zobrazení dokumentu, hlasové schránky, pozvánky nebo zabezpečeného souboru se musíte přihlásit.
Přihlašovací stránka je navržena tak, aby ukradla e-mailové přihlašovací údaje.
### Krádež ověřovacího kódu
Podvodník zahájí skutečný požadavek na přihlášení nebo reset a poté vás požádá o zaslání pravého kódu.
Samotný e-mail může být legitimní, ale osoba požadující kód není.
### Falešné ověření podpory
Někdo vás kontaktuje a tvrdí, že před vyřešením problému potřebuje ověřit vaši identitu.Možná používají kód k resetování vašeho hesla nebo k registraci vašeho čísla na jiném účtu.
## 19. Jak dočasný e-mail ovlivňuje ověřovací phishing
Dočasná e-mailová adresa může udržet registrační zprávy nízké hodnoty mimo vaši trvalou doručenou poštu. Může také snížit množství osobních údajů spojených s jednorázovou registrací.
Nečiní však ověřovací e-maily důvěryhodnými.
Dočasná schránka může stále přijímat:
* Phishingové zprávy
* Škodlivé odkazy
* Sledované odkazy
* Nebezpečné přílohy
* Falešné požadavky na přihlášení
* Sociálně-inženýrské pokusy
Platí stejná bezpečnostní pravidla.
Při používání dočasné schránky pamatujte, že můžete obdržet nesouvisející nebo neočekávané zprávy, pokud:
* Adresa byla dříve použita
* Adresu lze snadno uhodnout
* Někdo to zadal omylem
* Služba umožňuje uživatelem vybrané adresy
* Adresa se objevila v uniklé nebo sdílené databázi
S ověřovací zprávou pracujte pouze tehdy, když jasně odpovídá registraci, kterou jste právě zahájili.
## 20. Co dělat s neočekávaným legitimním ověřovacím e-mailem
Někdy je zpráva pravá, ale akci inicioval někdo jiný.
Pro zprávu o ověření nového účtu:
* Neověřujte účet
* Neodpovídejte
* Ignorujte nebo odstraňte zprávu
* V případě potřeby použijte oficiální proces zneužití služby
Pro stávající účet:
* Navštivte přímo službu
* Zkontrolujte aktivitu přihlášení
* V případě potřeby změňte heslo
* Odstraňte neznámá zařízení
* Zkontrolujte informace o obnovení
* Povolit vícefaktorové ověřování
* Pokud byly změněny údaje o účtu, kontaktujte oficiální podporu
Neklikejte na tlačítko „To jsem si nevyžádal", pokud jste nezávisle nepotvrdili, že zpráva a cíl jsou legitimní. I to tlačítko lze napodobit.
## 21. Co dělat, když jste klikli na odkaz
Kliknutí na phishingový odkaz nemusí vždy znamenat prolomení vašeho účtu. Riziko závisí na tom, co se stalo po otevření stránky.
### Klikli jste, ale nic nezadali
* Zavřete stránku
* Nic nestahujte
* Aktualizujte prohlížeč a operační systém
* Pokud stránka stáhla obsah nebo se chovala neočekávaně, spusťte příslušnou bezpečnostní kontrolu
* Nahlásit zprávu jako phishing
* Sledujte příslušný účet
### Zadali jste heslo
* Okamžitě změňte heslo prostřednictvím oficiálních webových stránek
* Změňte jej kdekoli jinde, kde byl znovu použit
* Odhlaste se z neznámých relací
* Povolit vícefaktorové ověřování
* Zkontrolujte informace o obnově
* Zkontrolujte, zda nedošlo k neoprávněným změnám
### Zadali jste ověřovací kód
* Předpokládejme, že útočník dokončil přihlášení nebo změnu účtu
* Okamžitě změňte heslo
* Pokud je to možné, ukončete všechny aktivní relace
* Zkontrolujte nedávnou aktivitu
* Odstraňte neznámé metody a zařízení obnovy
* Pro citlivé účty kontaktujte oficiální podporu
### Zadali jste bankovní údaje nebo informace o kartě
* Kontaktujte finanční instituci pomocí důvěryhodného čísla
* Zmrazte nebo vyměňte dotčené karty podle doporučení
* Zkontrolujte transakce
* Dodržujte postupy instituce týkající se podvodů
### Nainstalovali jste software nebo otevřeli podezřelou přílohu
* V případě potřeby odpojte zařízení od citlivých systémů
* Spusťte důvěryhodné bezpečnostní nástroje
* Odstraňte neautorizovaný software pro vzdálený přístup
* Změňte důležitá hesla z důvěryhodného zařízení
* Když je zařízení používáno k práci, obraťte se na bezpečnostní tým vaší organizace
FTC radí uživatelům, kteří prozradí přihlašovací údaje prostřednictvím phishingu, aby okamžitě změnili kompromitovaná hesla a zkontrolovali neoprávněnou aktivitu.## 22. Jak nahlásit phishingový ověřovací e-mail
Hlášení pomáhá poskytovatelům e-mailu identifikovat podobné zprávy a chránit ostatní příjemce.
Použijte ve své e-mailové aplikaci možnost **Nahlásit phishing** nebo podobnou možnost, než abyste zprávu jednoduše smazali.
Gmail radí uživatelům, kteří si nejsou jisti, zda zpráva přišla od důvěryhodného odesílatele, aby ji nahlásili jako phishing.
Můžete také:
* Nahlaste zprávu společnosti, za kterou se vydáváte
* Informujte bezpečnostní tým svého zaměstnavatele
* Oznamte finanční podvody příslušné bance
* Použijte službu hlášení podvodů ve vaší zemi
* Zachovejte záhlaví a snímky obrazovky, pokud může být nutné vyšetřování
Neposouvejte nebezpečné příslušenství náhodně. Postupujte podle postupu hlášení doporučeného vaší organizací nebo poskytovatelem e-mailu.
## Kontrolní seznam bezpečnosti ověřovacího e-mailu
Před kliknutím na ověřovací odkaz se zeptejte:
* Zahájil jsem tuto akci já?
* Odpovídá požadovaná akce tomu, co jsem udělal?
* Je úplná adresa odesílatele správná?
* Vede odkaz na skutečnou doménu společnosti?
* Mohu místo toho dokončit akci prostřednictvím oficiální aplikace?
* Vyžaduje zpráva více informací, než je nutné?
* Žádá mě někdo o sdílení kódu?
* Obsahuje e-mail neočekávanou přílohu?
* Je to na mě nátlak, abych jednal okamžitě?
* Patří účet nebo transakce skutečně mně?
* Existuje bezpečnější způsob nezávislého ověření žádosti?
Pokud jakákoli odpověď vzbuzuje obavy, zastavte se a použijte důvěryhodný kanál.
## Sečteno a podtrženo
E-mail pro ověření phishingu se pokouší zneužít známý bezpečnostní proces.
Mezi nejsilnější varovné signály patří:
* Žádost o ověření, kterou jste neiniciovali
* Doména odesílatele, která neodpovídá společnosti
* Odkaz vedoucí někam nečekaně
* Žádost o heslo nebo informace pro obnovení
* Někdo vás žádá o sdílení ověřovacího kódu
* Hrozby nebo umělá naléhavost
* Neočekávané přílohy nebo kódy QR
* Pokyny k zavolání na neznámé číslo podpory
* Krok ověření, který neodpovídá vaší původní akci
Nespoléhejte na značku, pravopis nebo profesionální design, abyste určili, zda je zpráva skutečná.
V případě pochybností se vyhněte odkazům a kontaktním informacím v e-mailu. Otevřete oficiální aplikaci nebo webovou stránku nezávisle a zkontrolujte tam účet.
Dočasný e-mail může oddělit jednorázové registrace od vaší trvalé doručené pošty, ale s každou zprávou je třeba zacházet s patřičnou opatrností. Catch Temp Mail pomáhá snížit zbytečné vystavení vaší primární adresy; pečlivé ověření chrání účty a informace s nimi spojené.