Krádeže, ilustrační snímek.

Krádeže, ilustrační snímek.

KYBERÚTOKY

Falešné varování od Googlu, které je velmi povědomé. Hackeři tlačí lidi k vydání celého účtu, varují experti

jhr

Skupina UNC1151 se podle CERT Polska dlouhodobě zaměřuje na získávání přístupu k e-mailovým schránkám, ve kterých následně hledá cenné informace, kontakty, dokumenty nebo přístupy k dalším propojeným službám. V minulosti se soustředila především na uživatele polských e-mailových služeb, od letošního března však podle odborníků ve velkém útočí také na uživatele Gmailu.

„Od března 2026 skupina provozuje phishingové kampaně zaměřené na uživatele Gmailu. Tyto kampaně probíhají s vysokou intenzitou a umožňují krádež přihlašovacích údajů i údajů pro dvoufázové ověření,“ uvedl CERT Polska.

Falešné bezpečnostní upozornění

Podvod začíná e-mailem, který na první pohled připomíná oficiální bezpečnostní zprávu od Googlu. Útočníci využívají účty vytvořené speciálně pro tento účel nebo kompromitované e-mailové schránky. V předmětu zpráv se objevují formulace jako „Kritické upozornění“, „Byl zjištěn pokus o přihlášení z nového zařízení“, „Bezpečnostní upozornění“, „Můžeme zablokovat účet“ nebo „Důležité ověření přístupu“.

Adresát je informován o údajné podezřelé aktivitě, porušení pravidel služby nebo neautorizovaném přihlášení. Současně je pod tlakem, aby problém okamžitě vyřešil, jinak mu hrozí zablokování nebo dokonce smazání účtu.

Součástí e-mailu je odkaz vedoucí na podvrženou webovou stránku, která věrně napodobuje přihlašovací rozhraní Gmailu. Podle odborníků jsou tyto stránky lokalizovány do polštiny, ale stejný model útoku lze snadno přizpůsobit i dalším jazykům.

Útočníci chtějí i ověřovací kód

Zatímco běžné phishingové útoky se často spokojí se získáním uživatelského jména a hesla, tato kampaň jde dál. Po zadání přihlašovacích údajů se oběti zobrazí další formulář požadující ověřovací kód z SMS zprávy nebo z aplikací typu Google Authenticator. „Klíčovým vývojem oproti dřívějším kampaním je schopnost krást kódy dvoufázového ověření,“ upozornil CERT Polska.

Jakmile uživatel vyplní i tento údaj, mohou se útočníci okamžitě přihlásit do jeho účtu. Získají tak přístup nejen k e-mailové komunikaci, ale také ke kontaktům, citlivým dokumentům a dalším službám propojeným s danou schránkou.

Podle expertů bývají cílem zejména lidé působící ve veřejném životě, politici, novináři, výzkumníci, státní úředníci či příslušníci bezpečnostních složek. Útočníci však často rozesílají zprávy hromadně a mohou zasáhnout i běžné uživatele.

Zajímavostí je, že hackeři se často nevzdávají ani po neúspěšném pokusu. Stejnému člověku mohou během několika dnů zaslat několik téměř totožných zpráv. V některých případech dokonce zkracují údajný časový limit do zablokování účtu, aby zvýšili psychologický tlak na oběť.

CERT Polska upozorňuje, že podvodné odkazy vedou na domény, které nemají s Googlem nic společného. Útočníci využívají například nově registrované adresy s koncovkami .digital, .top nebo .icu, případně zneužívají služby umožňující vytváření vlastních webů na subdoménách typu netlify.app.

Jak podvod rozpoznat

Odborníci doporučují především neotevírat Gmail prostřednictvím odkazů v e-mailech a vždy si pečlivě kontrolovat adresu webové stránky v prohlížeči. „Klíčovým varovným signálem je nesprávná doména viditelná v adresním řádku,“ upozorňuje CERT Polska.

Bezpečnostní experti radí přihlašovat se do Gmailu pouze prostřednictvím oficiální adresy Google nebo mobilní aplikace. Pokud uživatel obdrží zprávu o údajném bezpečnostním incidentu, měl by si stav účtu ověřit přímo v nastavení Googlu, nikoli klikáním na odkazy v e-mailu.

Nová kampaň podle odborníků ukazuje, že ani dvoufázové ověření samo o sobě nemusí být zárukou bezpečnosti, pokud uživatel své ověřovací kódy dobrovolně předá útočníkům na podvržené stránce. Situace je o to závažnější, že skupina UNC1151 podle pozorování CERT Polska vytváří nové phishingové domény téměř každý den a útoky probíhají ve vysoké intenzitě.