Podvodná SMS se v telefonu tváří jako zpráva z vaší banky

Podvodná SMS se v telefonu tváří jako zpráva z vaší banky. Poznat rozdíl je skoro nemožné

Falešná SMS dnes dokáže nést přesně stejné jméno odesílatele jako vaše banka, a telefon ji zařadí do stejného vlákna jako pravé zprávy.

i Foto: Magnific
                   

Představte si, že vám přijde zpráva. Odesílatel: název vaší banky. Text bez překlepů, bez kostrbaté češtiny, s odkazem na „ověření účtu“. Zpráva sedí v konverzaci hned pod notifikací o včerejší platbě kartou. Nic na první pohled nevaruje. Přesně na to útočníci spoléhají, a přesně proto přestává platit stará rada „podvod poznáte podle vzhledu SMS“. Klíč k obraně se přesunul jinam: ne k tomu, jak zpráva vypadá, ale kam vás vede.

Jak podvržená SMS skončí vedle té pravé

Celý trik stojí na takzvaném SMS spoofingu. Český telekomunikační úřad ho definuje jako záměnu označení odesílatele SMS. Technicky to funguje jednoduše: protokol pro odesílání zpráv umožňuje do pole odesílatele vložit místo telefonního čísla libovolný textový řetězec, třeba název banky. Telefon příjemce pak zprávu automaticky přiřadí do vlákna podle tohoto řetězce. Pokud útočník použije stejný název, jaký používá banka, podvržená zpráva se vizuálně zařadí mezi legitimní komunikaci.

Starší podvodné SMS šlo často odhalit podle cizího čísla, lámané češtiny nebo okaté domény. Dnešní vlna je jiná. Text bývá gramaticky čistý, naléhavý, ale ne hysterický. Odkaz vede na web, který napodobuje oficiální portál banky nebo státní instituce. ČTÚ i Ministerstvo dopravy už ve svých varováních neakcentují gramatické chyby jako hlavní poznávací znak. Těžiště kontroly se přesunulo na odkaz a způsob přihlášení.

Miliony zablokovaných zpráv, a přesto to nestačí

Čísla ukazují rozsah problému i limity obrany. Podle monitorovací zprávy ČTÚ z srpna 2025 operátoři v Česku blokují zhruba 1,3 milionu podvodných SMS měsíčně. Přesto část projde. Důvody jsou dva:

  • Technický limit: Filtrace běží přes firewally a detekci anomálií v provozu. Operátoři ale bez souhlasu uživatelů nesmějí kontrolovat samotný obsah zpráv, filtrují vzorce, ne texty.
  • Adaptace útočníků: Podvodníci se přesouvají k anonymním předplaceným SIM kartám, zahraničním číslům a k alternativním kanálům typu WhatsApp. Anonymní SIM přitom v Česku stále lze pořídit bez identifikace; Rada EU v dokumentu z ledna 2025 konstatuje, že přístup k předplaceným kartám není na úrovni EU regulován a pravidla se mezi státy liší.

Za celý rok 2025 se podle České bankovní asociace podvodníci pokusili z účtů klientů bank ukrást přes 14 miliard korun. Banky zachránily 12 miliard. Jde o širší kategorii kyberpodvodů, nejen o SMS spoofing, ale právě podvržené zprávy patří k nejčastějším vstupním bodům útoku. Jen v prvním čtvrtletí 2025 evidovala ČBA téměř 23 tisíc útoků a škodu přes 364 milionů korun.

Co se mění od léta 2025

Od 1. července 2025 platí v Česku novela, která operátorům a bankám nově umožňuje sdílet provozní data za účelem identifikace podezřelé komunikace. V praxi to znamená, že banka může operátorovi signalizovat podezřelý vzorec a operátor na něj reagovat rychleji. Jde o první legislativní krok, který propojuje dvě strany dosud oddělené bariérou ochrany osobních údajů.

Debata o zákazu anonymních SIM karet v Česku sílí, ale konkrétní schválený plán se nám k začátku roku 2026 potvrdit nepodařilo. Na evropské úrovni se podle ČTÚ připravují další regulační dokumenty, zatím však bez závazného harmonogramu.

Jak se bránit, když vzhled zprávy nic neprozradí

Obrana stojí na jednom principu: nereagovat přímo ze zprávy. Konkrétně:

  • Neklikejte na odkaz v SMS. Pokud chcete ověřit stav účtu, otevřete bankovní aplikaci nebo ručně zadejte oficiální adresu banky do prohlížeče.
  • Kontrolujte doménu. Podvodné weby mívají neobvyklé koncovky, vložené znaky, podtržítka nebo překlepy. U státních služeb hledejte doménu pod gov.cz.
  • Banka po vás přes SMS nechce heslo, PIN ani údaje ke kartě. Air Bank výslovně uvádí, že odkazy na přihlášení přes SMS neposílá. Podobně postupují další banky.
  • Tlak na okamžitou akci je varovný signál. Zpráva typu „máte 30 minut na ověření, jinak zablokujeme účet“ je téměř jistě podvod.
  • Přepněte na ověřování v aplikaci. Potvrzování transakcí přímo v bankovní aplikaci je bezpečnější než opisování SMS kódů. mBank výslovně píše, že proti SMS spoofingu prakticky neexistuje zaručená ochrana; ověřování řízené aplikací toto riziko obchází.

Pokud jste už údaje zadali, okamžitě kontaktujte banku a zablokujte přístupy. Změňte hesla, zkontrolujte transakce, incident nahlaste Policii ČR. Podezřelou SMS přepošlete na číslo 7726, přijímají ho všichni čeští operátoři.

Nejslabší místo není technika

Banky dnes chrání přes 90 % ohrožených prostředků. Firewally operátorů zachytí miliony zpráv měsíčně. Novela umožňuje sdílení dat. Přesto nejslabším článkem zůstává moment, kdy příjemce zamění známé jméno odesílatele za důkaz pravosti. Právě tenhle reflex, „vidím jméno banky, tak je to banka“, je to, co útočníci potřebují. Stačí ho nahradit jiným: vidím odkaz v SMS, tak ho ignoruju a otevřu si aplikaci sám.

Diskuze Vstoupit do diskuze
Autor článku

Lukáš Jírovec

Zobrazit další články