Přejít na obsah

Bezpečnostní newsletter 09/2026

31. srpna 2026 od
Bezpečnostní newsletter 09/2026
Zlatko Simov

Vracíme se z dovolených. A nejsme jediní, kdo se na to těšil.

Nejdražší chyby v účtárně nevznikají z neznalosti. Vznikají ve spěchu.



Ahoj všem!

Září je měsíc dobíhání restů. Na stolech se hromadí doklady za srpen, zaskakujeme za kolegy, kteří jsou ještě pryč, a leccos se odbaví rychleji, než bychom chtěli. Útočníci na to spoléhají — spěch je jejich nejlepší pomocník. Za červenec čelila každá česká firma v průměru 2 671 pokusům o útok týdně, meziročně o 17 % více.

Tady jsou tři věci, na které si dát v následujících týdnech pozor.

1. Faktura za něco, co si nikdo neobjednal

Do schránek chodí faktury za „zápis do firemního katalogu“, „prodloužení registrace“ nebo „obnovení inzerce“. Vypadají naprosto profesionálně — logo, razítko, variabilní symbol, splatnost. Jediný háček je v tom, že takovou službu si nikdo z firmy nikdy neobjednal.

📌 Reálný příklad z poslední doby: V červnu se Českem prohnala vlna faktur za reklamní služby, které se vydávaly za známý firemní katalog Živéfirmy.cz. Faktury měly razítko provozovatele webu a byly vystavené přes běžně používanou fakturační platformu, takže na první pohled nebylo co vytknout.

Nebezpečné je to hlavně teď, kdy se doklady zpracovávají ve větších dávkách a jedna faktura navíc snadno zapadne mezi ostatní.

Jak se bránit? Faktura za službu, o které nikdo neví, se neplatí — ani když vypadá dokonale. Než ji zaplatíte, dohledejte, kdo ji měl objednat, a zeptejte se ho. Pozor hlavně na formulace typu „prodloužení stávající registrace“ nebo „obnovení zápisu“, které mají vzbudit dojem, že jde o něco, co u nás dávno běží.

2. E-mail, který po vás chce podepsat dokument

Nová oblíbená návnada útočníků nemíří na peníze, ale na vaše heslo. Přijde zpráva, která vypadá jako povinnost od zaměstnavatele: nový etický kodex k odsouhlasení, aktualizovaná směrnice, potvrzení školení. V e-mailu je tlačítko na podpis, které se tváří jako běžná podepisovací služba (DocuSign, Adobe Sign).

Funguje to proto, že pracuje s pocitem povinnosti — když má člověk dojem, že něco musí odkliknout do termínu, přestane si všímat detailů. Odkaz vede na stránku, která vypadá přesně jako přihlášení do Microsoftu 365. Co tam napíšete, má útočník.

Jak se bránit? Do firemních systémů se přihlašujte výhradně přes vlastní uloženou záložku nebo přes rozcestník na portálu, nikdy ne přes odkaz ze zprávy. A když e-mail tvrdí, že po vás firma něco vyžaduje, ověřte si to u HR nebo IT — stačí jedna otázka na Slacku.

3. Ověřovací kód nikdy nikomu

Dvoufaktorové ověření nás chrání velmi dobře, a tak si útočníci našli cestu okolo: místo aby vaše heslo kradli, přesvědčí vás, abyste je přihlásili sami.

Scénář bývá jednoduchý. Přijde zpráva nebo telefonát, že je potřeba „ověřit účet“ nebo „dokončit kontrolu“, a máte někam zadat kód, případně ho nadiktovat do telefonu. Přihlášení pak proběhne úplně regulérně — jen do systému nepustí vás, ale útočníka. Váš druhý faktor v tu chvíli funguje pro něj.

Jak se bránit? Berte ověřovací kód jako klíč od trezoru. Nikdy ho nikomu nediktujte, neposílejte a nevkládejte nikam na cizí výzvu — ani když druhá strana zní jako IT, jako banka nebo jako kolega. Kód zadávejte jedině tam, kde jste se právě sami rozhodli přihlásit. IT po vás ověřovací kód nikdy chtít nebude.

💡 Zlatá pravidla pro tento měsíc:

  • Faktura, kterou si nikdo neobjednal, se neplatí — bez ohledu na to, jak dobře vypadá.
  • Ověřovací kód nikomu nediktujte a nikam nevkládejte na cizí pokyn.
  • Přihlašujte se přes vlastní záložky, ne přes odkazy ze zpráv.
  • Po dovolené nespěchejte. Doklad, který počká hodinu na ověření, nikomu neublíží.
  • Nejistota? Přepošlete e-mail rovnou na IT. Lepší deset planých poplachů než jeden úspěšný útok.

Děkujeme, že pomáháte chránit naše data i finance našich klientů!