Kybernetická bezpečnost se týká každého: Útočníci už dávno nemíří jen na velké firmy

Kdy naposledy jste si zkontrolovali, jestli se někdo cizí nepřihlašuje do vašeho e-mailu, internetového bankovnictví nebo firemního cloudu? A víte vůbec, kde se to kontroluje? Pokud odpověď zní něco jako nikdy a asi někde v nastavení, nejste výjimka. Jen jste přesně ten typ člověka, na kterého digitální podvodník rád narazí.

Kybernetická bezpečnost už není disciplína pro správce serverů v místnosti bez oken. Týká se mobilu v kapse, domácí Wi-Fi, účtu na sociální síti i malé firmy, kde se faktury posílají z jednoho notebooku a heslo k e-mailu znají minimálně tři lidé. Někdy i bývalý zaměstnanec, který si ho kdysi opsal na samolepicí papírek.

Útočník nepotřebuje trezor, stačí mu vaše pozornost

Americká federální policie za rok 2025 evidovala 1 008 597 hlášení internetové kriminality. Celkové škody se vyšplhaly téměř na 21 miliard dolarů. Nejde tedy o pár nešikovných podvodníků, kteří rozesílají e-maily o dědictví po neznámém strýci. Digitální kriminalita funguje jako průmysl, jen má méně montérek a více falešných přihlašovacích stránek.

Výrazně přibyly také podvody využívající umělou inteligenci. V roce 2025 jich bylo nahlášeno 22 364 a způsobily škody téměř 893 milionů dolarů. Umělá inteligence dnes dokáže vytvořit přesvědčivější text, napodobit hlas nebo připravit fotografii, která působí důvěryhodněji než většina profilových snímků na pracovních sítích.

Podvodník přitom nemusí znát žádné tajné informace. Stačí mu veřejně dostupné údaje, dobře načasovaná zpráva a chvíle nepozornosti. Telefonát údajně z banky přijde ve chvíli, kdy člověk spěchá. Zpráva od šéfa dorazí během pracovního dne. Hlas zní povědomě. A najednou nejde o teorii, ale o převod peněz.

Lidé starší 60 let přišli podle stejné statistiky v roce 2025 dohromady přibližně o 7,7 miliardy dolarů, což představuje meziroční nárůst o 37 procent. Neznamená to, že by starší lidé byli méně inteligentní. Často mají vyšší úspory, méně zkušeností s novými typy podvodů a větší sklon věřit tomu, že telefonát s naléhavým tónem přichází z instituce, za kterou se vydává.

Malá firma je pro vyděrače často pohodlnější než korporace

Velké společnosti mají bezpečnostní týmy, více úrovní schvalování a rozpočty, které dokážou zaměstnat celou řadu lidí jen kontrolou přístupů. Menší podnik často stojí na jediné účetní, externím IT technikovi a majiteli, který řeší zároveň obchod, mzdy i tiskárnu, jež se z neznámého důvodu odmítá připojit k síti.

Právě proto jsou malé a střední firmy lákavým cílem. Podle analýzy narušení bezpečnosti tvořil ransomware u těchto podniků 88 procent sledovaných úniků, zatímco u velkých organizací šlo o 39 procent. Rozdíl není kosmetický. Pro menší firmu může zašifrovaný server znamenat několik dní bez práce, ztrátu přístupu k objednávkám i tlak na rychlé zaplacení výkupného.

Ransomware neboli vyděračský software obvykle zašifruje data a požaduje peníze za jejich odemčení. Modernější varianty data předtím zkopírují a vyhrožují jejich zveřejněním. Firma tak neřeší jen to, že se zaměstnanci nedostanou k souborům, ale také možnost úniku smluv, osobních údajů nebo obchodních plánů.

Zálohy přitom nejsou kouzelné tlačítko. Pokud jsou trvale připojené ke stejné síti, může útočník napadnout i je. Bezpečnější je mít několik kopií, z nichž alespoň jedna není běžně dostupná z napadeného zařízení, a občas ověřit, že se z ní skutečně dá obnovit provoz. Záloha, kterou nikdo nikdy nezkusil obnovit, je trochu jako hasicí přístroj vystavený v rámu na zdi.

Zranitelnost v systému bývá otevřenější než hlavní vchod

Nejnovější přehledy bezpečnostních incidentů ukazují, že zneužití zranitelností tvořilo 31 procent potvrzených úniků. Útočník tedy nemusí vždy někoho přemluvit, aby klikl na podezřelou přílohu. Někdy jednoduše využije chybu v programu, zařízení nebo službě, která zůstala dlouho bez aktualizace.

Ransomware se objevil téměř ve 48 procentech všech sledovaných úniků. Čísla se liší podle typu organizace a způsobu měření, obraz je ale nepříjemně konzistentní: firmy čelí kombinaci technických slabin a lidských omylů. Jedna vrstva ochrany nestačí. Antivirus nezachrání účet, jehož heslo uniklo, a opatrný zaměstnanec nezáplatuje chybu v zastaralém routeru.

Základní obrana proto není nijak exotická. Aktualizace je potřeba instalovat v rozumném čase, přístupy omezit podle toho, co daný člověk opravdu potřebuje, a u důležitých účtů zapnout vícefaktorové ověřování. Heslo by nemělo být stejné pro e-mail, účetní systém a službu, kterou jste použili jednou při objednávce kancelářských židlí.

Firmy by měly vědět také to, co mají připojené k internetu. Starý vzdálený přístup, zapomenutý účet po bývalém zaměstnanci nebo zařízení s výchozím heslem mohou být pro útočníka pohodlnější než složitý útok na moderní infrastrukturu.

SMS a telefon už nejsou bezpečnější než e-mail

Lidé si zvykli být podezřívaví k e-mailům. Zpráva o výhře, nečekané zásilce nebo údajném problému s účtem často okamžitě putuje do koše. Útočníci proto přesouvají pozornost jinam. SMS a hlasové podvody měly podle bezpečnostní analýzy přibližně o 40 procent vyšší úspěšnost než tradiční e-mailový phishing.

Důvod je prostý. Telefonní hovor působí osobněji a textová zpráva se na displeji objeví mezi skutečnými upozorněními. Když člověk čeká balík, zpráva o doručení nepůsobí podezřele. Když mu volající přečte několik údajů, které si někde dohledal, může vzniknout falešný dojem, že jde o banku, operátora nebo kolegu.

Nejlepší reakcí na naléhavý požadavek je zpomalit. Zavěsit a zavolat instituci na oficiální číslo. Otevřít web ručně, ne přes odkaz ve zprávě. U převodu peněz ověřit požadavek jiným komunikačním kanálem. Kdo tlačí na rychlost, často spoléhá na to, že oběť nebude mít čas přemýšlet.

Stejný návyk se vyplatí i v práci. Žádost o změnu čísla účtu, zaslání citlivých dokumentů nebo vytvoření nového přístupu by neměla stát jen na jedné zprávě, byť přišla z adresy, která vypadá povědomě. Dvě minuty telefonického ověření jsou levnější než několik hodin vysvětlování bance, zákazníkům a vedení firmy, kam se poděly peníze.