Prečo phishing už nevyzerá ako phishing a ako AI mení podvodné e-maily
02.08.2026 | 10 min Kybernetická bezpečnosť
Phishing bol roky spájaný s gramatickými chybami, zvláštnymi formuláciami a podozrivými odkazmi. Takéto signály však postupne strácajú svoju spoľahlivosť. Generatívna AI umožňuje pripravovať jazykovo kvalitnejšie správy, prispôsobovať ich konkrétnym ľuďom a kombinovať e-mail s ďalšími komunikačnými kanálmi. Výsledkom je phishing, ktorý sa čoraz viac podobá na bežnú firemnú komunikáciu.
Phishing stále funguje na rovnakom princípe. Cieľom je presvedčiť človeka, aby vykonal krok, ktorý útočník potrebuje. Môže ísť napríklad o:
- zadanie prihlasovacích údajov,
- otvorenie škodlivej prílohy,
- kliknutie na odkaz,
- potvrdenie prihlasovacej požiadavky,
- odoslanie citlivých údajov,
- zmenu bankového spojenia,
- alebo vykonanie platby.
Mení sa však spôsob, akým útočníci vytvárajú dôveryhodnosť.
Gramatické chyby už nie sú spoľahlivým varovným signálom
Staršie phishingové kampane často prezrádzali jazykové nedostatky. Neprirodzená slovenčina, zvláštna štylistika alebo všeobecné oslovenie boli dôvodom spozornieť. Generatívna AI však dokáže:
- opraviť gramatiku,
- prispôsobiť tón komunikácie,
- vytvoriť text v konkrétnom jazyku,
- upraviť správu pre konkrétnu pracovnú pozíciu,
- alebo pripraviť viacero variantov tej istej kampane.
Výsledkom môže byť správa, ktorá jazykovo nijako nevyčnieva z bežnej pracovnej komunikácie. Preto už neplatí jednoduché pravidlo, že phishing sa dá rozpoznať podľa „zlej slovenčiny“. Absencia jazykových chýb nie je dôkazom dôveryhodnosti správy.
AI zjednodušuje personalizovaný spear phishing
Pri bežnom phishingu môže rovnakú správu dostať veľké množstvo ľudí. Spear phishing je cielenejší. Útočník prispôsobuje obsah konkrétnej osobe, pracovnej pozícii alebo firme. Správa môže súvisieť napríklad s:
- konkrétnym dodávateľom,
- faktúrou,
- pracovnou pozíciou,
- firemným projektom,
- internou smernicou,
- zdieľaným dokumentom,
- náborom,
- alebo požiadavkou vedenia.
Informácie potrebné na vytvorenie podobného kontextu pritom nemusia pochádzať z napadnutého systému. Mnohé sú verejne dostupné na:
- firemnom webe,
- LinkedIne,
- sociálnych sieťach,
- pracovných portáloch,
- konferenčných stránkach,
- tlačových správach.
AI umožňuje takéto informácie rýchlejšie pretaviť do textu, ktorý zodpovedá konkrétnemu kontextu. To znižuje rozdiel medzi masovým phishingom a útokom, ktorý pôsobí ako individuálne pripravená komunikácia.
Phishing sa môže vydávať za manažéra aj dodávateľa
Útočník nemusí presvedčiť používateľa, že komunikuje s neznámou organizáciou. Často je účinnejšie vydávať sa za niekoho, komu sa už dôveruje. Môže ísť o:
- nadriadeného,
- finančné oddelenie,
- IT podporu,
- kolegu,
- banku,
- účtovníka,
- dopravcu,
- alebo obchodného partnera.
Typickou situáciou je požiadavka, ktorá sama osebe nepôsobí mimoriadne.
Napríklad:
- dodávateľ oznamuje zmenu účtu,
- vedenie potrebuje urgentne potvrdiť platbu,
- IT oddelenie požaduje nové prihlásenie,
- kolega posiela dokument na schválenie.
Dôveryhodnosť vytvára kombinácia známeho mena, pracovného kontextu a časového tlaku. Práve ľudský faktor zostáva jednou z najdôležitejších častí kybernetického rizika. V rozhovore „Dnes je ľahšie hacknúť človeka ako systém“ servisný technik ANASOFT upozorňuje na to, že technická ochrana sama osebe nestačí, ak útočník dokáže zmanipulovať používateľa.
Útok nemusí zostať iba v e-maile
E-mail môže byť len prvou časťou útoku. Následne môže pokračovať cez:
- telefonát,
- SMS,
- Teams,
- WhatsApp,
- alebo inú komunikačnú platformu.
Jednotlivé kroky potom navzájom vytvárajú dôveryhodnosť. E-mail napríklad upozorní na zmenu platby a o niekoľko minút príde telefonát osoby, ktorá sa vydáva za dodávateľa. Alebo správa od „IT podpory“ oznámi problém s účtom a následne príde požiadavka na potvrdenie prihlásenia. Takýto útok je účinnejší práve preto, že nepôsobí ako izolovaný podozrivý e-mail. Vyzerá ako sled bežných pracovných udalostí.
AI nemení princíp útoku, ale znižuje náklady na jeho prípravu
Generatívna AI nie je novým typom kybernetického útoku. Je nástrojom, ktorý dokáže niektoré časti sociálneho inžinierstva zrýchliť. Útočník môže jednoduchšie:
- vytvárať textové varianty,
- meniť jazyk a tón,
- pripravovať obsah pre rôzne pozície,
- reagovať na aktuálne udalosti,
- alebo personalizovať komunikáciu.
To znamená, že kvalitnejšia príprava už nemusí byť vyhradená iba pre najsofistikovanejšie útoky. Pri hodnotení bezpečnostných rizík je preto dôležité nesústrediť sa iba na nové technológie, ale aj na to, ako existujúce typy útokov zvyšujú svoju presvedčivosť.
Ktoré signály zostávajú dôležité
Hoci gramatika stráca význam ako hlavný indikátor, phishing často stále prezrádza kontext požiadavky. Zvýšenú pozornosť si zaslúžia najmä situácie, keď správa:
- vytvára neobvyklý časový tlak,
- žiada zmenu štandardného postupu,
- požaduje citlivé údaje,
- mení platobné informácie,
- vyžaduje nové prihlásenie,
- žiada potvrdenie neočakávanej MFA požiadavky,
- presúva komunikáciu na iný kanál,
- alebo obsahuje neočakávanú prílohu či odkaz.
Podstatná nie je iba otázka: Vyzerá e-mail podozrivo? Dôležitejšia je otázka: Je požiadavka v danom pracovnom kontexte očakávaná?
Pozornosť používateľov je dôležitá, ale nemôže byť jedinou ochranou
Bezpečnostné školenia majú svoje miesto. Pomáhajú vytvárať návyky, pri ktorých sa neobvyklé požiadavky overujú a používateľ vie, kedy má spozornieť. Nie je však realistické očakávať, že človek rozpozná každý pokus. Útok môže:
- prísť z reálne kompromitovaného účtu,
- nadviazať na existujúcu komunikáciu,
- používať prirodzený jazyk,
- pracovať s reálnymi údajmi,
- alebo zastihnúť používateľa pod časovým tlakom.
Preto je jednou z častých chýb firiem preniesť príliš veľkú časť zodpovednosti na samotných zamestnancov. Problematike ľudských, procesných aj technických nedostatkov sa širšie venuje článok 5 najčastejších chýb v IT bezpečnosti, ktorých sa firmy dopúšťajú. Kybernetická ochrana funguje lepšie ako systém viacerých vrstiev než ako očakávanie, že používateľ vždy urobí správne rozhodnutie.
Heslo môže byť iba začiatkom problému
Veľká časť phishingových útokov smeruje k získaniu prihlasovacích údajov. Používateľ otvorí stránku, ktorá vyzerá ako legitímne prihlasovanie, a zadá:
- používateľské meno,
- heslo,
- prípadne ďalší autentifikačný údaj.
V tej chvíli už problém nie je iba v phishingovom e-maile. Ide o kompromitovanú identitu. Dôležitou otázkou sa stáva, čo dokáže útočník s takýmto účtom ďalej urobiť.
Môže skúsiť:
- pristúpiť k e-mailu,
- dostať sa do cloudových aplikácií,
- vyhľadávať citlivé dokumenty,
- posielať ďalší phishing z dôveryhodného účtu,
- alebo získavať prístupy k ďalším systémom.
Práve preto článok Ako si nenechať hacknúť firemnú infraštruktúru zdôrazňuje okrem hesiel aj viacfaktorovú autentifikáciu, riadenie prístupov a priebežné monitorovanie aktivít.
Ani viacfaktorové overenie nie je dôvod prestať byť obozretný
MFA výrazne znižuje riziko, že samotné ukradnuté heslo poskytne útočníkovi prístup. Nie je však správne chápať ho ako absolútnu ochranu. Útočníci môžu skúšať napríklad:
- presvedčiť používateľa, aby potvrdil neočakávanú autentifikačnú požiadavku,
- zneužiť už aktívnu reláciu,
- alebo vytvoriť phishingový scenár, ktorý kopíruje legitímny prihlasovací proces.
Aj preto sa pri ochrane identity kombinuje viacero princípov:
- silná autentifikácia,
- obmedzené oprávnenia,
- kontrola prístupov,
- vyhodnocovanie neobvyklého správania.
Heslo ani MFA tak nemožno posudzovať izolovane od toho, čo sa deje s účtom po prihlásení.
Dôležité je vidieť aj to, čo nasleduje po phishingu
Phishing je často iba vstupným bodom. Ak sa útok podarí, ďalšie kroky môžu prebiehať bez akéhokoľvek podvodného e-mailu. Útočník môže používať legitímny účet a jeho aktivita sa na prvý pohľad nemusí výrazne líšiť od bežného používateľa.
Varovnými signálmi môžu byť napríklad:
- neobvyklý čas alebo miesto prihlásenia,
- prístup k systémom, ktoré používateľ bežne nepoužíva,
- neštandardné množstvo sťahovaných dát,
- zmeny pravidiel v e-mailovej schránke,
- pokusy o získanie vyšších oprávnení,
- alebo kombinácia viacerých menších anomálií.
Aj preto je pri firemnej bezpečnosti potrebné sledovať nielen vstupnú bránu, ale aj správanie vnútri prostredia. Širší pohľad na kombinovanie prevencie, autentifikácie, segmentácie a monitorovania ponúka článok Ako si nenechať hacknúť firemnú infraštruktúru.
Phishing môže byť začiatkom väčšieho incidentu
Úspešný phishing nemusí skončiť ukradnutým e-mailovým účtom. Podľa typu kompromitácie môže byť prvým krokom k:
- finančnému podvodu,
- úniku dát,
- kompromitácii ďalších používateľov,
- prevzatiu administrátorského účtu,
- alebo nasadeniu škodlivého softvéru.
V niektorých prípadoch môže byť phishing aj jednou z ciest k ransomvérovému incidentu. Preto má význam vnímať ho v kontexte širšieho životného cyklu útoku. Článok Ako predísť ransomvéru a čo robiť, keď sa firma stane jeho obeťou podrobnejšie rozoberá prevenciu aj reakciu v situácii, keď už útok zasiahne firemné systémy.
Ochrana pred phishingom je kombináciou technológií, procesov a ľudí
Phishing nemožno vyriešiť jedným opatrením. Bezpečnostné povedomie pomáha rozpoznať podozrivú situáciu. Technická ochrana môže časť útokov zastaviť ešte pred tým, než sa dostanú k používateľovi.
Viacfaktorová autentifikácia môže znížiť následky ukradnutého hesla. Monitoring pomáha zachytiť situácie, keď kompromitovaný účet začne vykazovať neobvyklé správanie. Rovnako dôležité sú však firemné procesy.
Napríklad zmena bankového účtu dodávateľa by nemala byť potvrdená iba na základe jedného e-mailu. Citlivé finančné operácie môžu vyžadovať nezávislé overenie alebo viacnásobné schválenie. Čím presvedčivejšie sú nástroje sociálneho inžinierstva, tým väčší význam majú kontrolné mechanizmy, ktoré nezávisia iba od dojmu používateľa.
AI zvyšuje latku, princípy ochrany zostávajú
Phishing pravdepodobne nebude v budúcnosti ľahšie rozpoznateľný. Generatívne nástroje odstraňujú časť nedostatkov, podľa ktorých sa dal podvodný obsah v minulosti identifikovať. Dôveryhodne pôsobiaci jazyk preto už nie je argumentom pre dôveryhodnosť správy. Podstatnejší je kontext:
- kto požiadavku posiela,
- či je očakávaná,
- čo požaduje,
- či zodpovedá zaužívanému procesu,
- a čo sa môže stať po jej vykonaní.
Najlepšou reakciou preto nie je hľadať nový zoznam „desiatich znakov phishingu“, ktorý bude fungovať navždy. Účinnejší je model, v ktorom sa kombinuje:
- bezpečnostné povedomie,
- overovanie neobvyklých požiadaviek,
- ochrana identity,
- obmedzenie prístupov,
- technická prevencia,
- a monitoring bezpečnostných udalostí.
Práve kombinácia technológií a správania ľudí je témou aj rozhovoru s CIO ANASOFT „Veľa rizík vzniká na ľudskej strane“, ktorý upozorňuje na to, že samotný nákup bezpečnostných technológií nerieši spôsob, akým firma s rizikom pracuje.
Phishing sa mení. Základný cieľ kybernetickej bezpečnosti však zostáva rovnaký: vytvoriť prostredie, v ktorom jedna chyba alebo jeden presvedčivý e-mail nemôžu jednoducho prerásť do závažného incidentu.
Phishing sa mení. Ochrana firmy musí držať krok
Presvedčivejší jazyk, personalizácia a prepájanie viacerých komunikačných kanálov znamenajú, že phishing sa už nedá spoľahlivo filtrovať iba podľa dojmu používateľa. Účinnejšia ochrana vzniká kombináciou bezpečnostného povedomia, overovania neobvyklých požiadaviek, ochrany identity, technických kontrol a monitorovania podozrivého správania.
Pre firmy je preto dôležité nehodnotiť iba to, či zamestnanci dokážu phishing rozpoznať, ale aj to, čo sa stane v prípade, keď sa útoku podarí prejsť cez prvú obrannú líniu.
Najčastejšie otázky
Generatívna AI umožňuje rýchlejšie vytvárať jazykovo prirodzené a kontextovo prispôsobené správy. Uľahčuje preklad, zmenu tónu, personalizáciu aj tvorbu viacerých variantov phishingovej kampane.
Gramatické chyby zostávajú možným varovným signálom, ich absencia však nič nedokazuje. Moderný phishing môže byť jazykovo bezchybný a pôsobiť ako bežná pracovná komunikácia.
Spear phishing je cielenejší typ phishingu, pri ktorom je komunikácia prispôsobená konkrétnej osobe, pracovnej pozícii alebo organizácii. Útok môže používať informácie o firme, kolegoch, dodávateľoch alebo pracovných procesoch.
Nie. Bezpečnostné povedomie je dôležitou vrstvou, ale musí ho dopĺňať technická ochrana, bezpečné procesy, ochrana identity a monitoring. Používateľ nemôže byť jedinou bariérou medzi phishingovou správou a firemným systémom.
Viacfaktorová autentifikácia výrazne znižuje riziko zneužitia hesla, ale existujú útoky zamerané aj na autentifikačné procesy a aktívne relácie. MFA je preto dôležitou, nie však jedinou vrstvou ochrany.
Chcete dostávať novinky e-mailom?
Vyberte si z tém, ktoré vás zaujímajú a prihláste sa k odberu noviniek