Threats & Attacks

Co je phishing

Phishing je typ útoku sociálního inženýrství, při kterém se útočníci vydávají za důvěryhodné entity, jako jsou banky, cloudové služby, kolegové atd., aby obelstili oběť a přiměli ji odhalit její citlivé informace, jako jsou hesla, čísla kreditních karet nebo jiné přihlašovací údaje.

Co je phishing?

Phishing je typ útoku sociálního inženýrství, při kterém se útočníci vydávají za důvěryhodné entity, jako jsou banky, cloudové služby, pracovní kolegové atd., aby obelstili oběť a přiměli ji k odhalení citlivých informací, jako jsou hesla, čísla kreditních karet nebo jiné přihlašovací údaje. Phishing může probíhat na různých médiích, jako je e-mail, SMS, telefonní hovor nebo falešná webová stránka.

Proč je phishing důležitý v kybernetické bezpečnosti

Phishing se stává jednou z nejnebezpečnějších metod útoku. Často se stává odrazovým můstkem pro větší škody, infekci malwarem, ransomwarem atd. I organizace se silným bezpečnostním systémem mohou být poraženy phishingem, protože využívá lidskou důvěru místo technických zranitelností.

Běžné typy phishingu

  • Emailový phishing: falešné e-maily se tváří jako legitimní zprávy
  • Spear phishing: Velmi cílený phishing s cílem na konkrétní jednotlivce s vysokým profilem v organizaci
  • Smishing: Phishingové útoky doručované prostřednictvím SMS nebo aplikací pro zasílání zpráv
  • Vishing: Phishingový útok prostřednictvím telefonních hovorů
  • Klonový phishing: Útočníci kopírují původní e-mail a upravují odkazy nebo přílohy na škodlivé

Znaky phishingového útoku

  • Podezřelá adresa odesílatele
  • Požadavek na rychlou akci („resetujte si heslo nyní“)
  • Velmi mírně překlepená doména
  • Požadavek na citlivé informace (hesla, bankovní údaje, čísla kreditních karet atd.)
  • Podezřelé přílohy nebo odkazy

Příklad

Oběť obdrží e-mail, který tvrdí, že je od jejich banky, a žádá oběť o „ověření účtu“.

Email obsahuje odkaz na falešnou webovou stránku pro přihlášení, která se tváří jako identická s tou skutečnou. Jakmile oběť zadá své přihlašovací údaje na falešnou stránku, útočníci je ukradnou a získají přístup k jejímu skutečnému bankovnímu účtu.

Jak se bránit proti phishingu

  • Aktivujte MFA (Multi-Factor Authentication) k ochraně účtu, i když jsou přihlašovací údaje ukradeny
  • Školte zaměstnance o povědomí o phishingu
  • Používejte bezpečnostní brány pro e-maily a spamové filtry k vyhnutí se podezřelým e-mailům
  • Zkontrolujte podezřelé odkazy nebo přílohy před jejich otevřením
  • Implementujte princip minimálních oprávnění k omezení škod způsobených kompromitovaným účtem

Související pojmy

  • Spear Phishing
  • Malware
  • Sociální inženýrství
  • MFA
  • Ransomware
Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)