Přišel vám spam. Dokážete ho rozlišit od běžného e-mailu?

[gtranslate]

„Vaše služba byla pozastavena, obnovte ji nyní.“ Zpráva vypadá, že přišla od nás, zmiňuje vaši doménu a tlačí na okamžitou akci. Jenže od nás není. Podvodné e-maily vydávající se za poskytovatele hostingu a domén jsou dnes běžná věc a míří přesně na majitele domén, tedy i na vás. V tomto článku ukážeme na skutečném zachyceném vzorku, jak takový podvod poznat, a hlavně jak spolehlivě rozeznat náš e-mail od cizího.

Jak vypadá e-mail od nás

První a nejdůležitější kontrola je doména odesílatele, tedy to, co je v adrese za zavináčem. Naše zprávy přicházejí výhradně z našich ověřených domén: @vedos.cz, @wedos.com, případně z dalších našich domén jako wedos.tools. Nic jiného. Žádná varianta, žádná obměna, žádné doplněné slovo.

Druhý spolehlivý znak je tón. Nikdy netlačíme na okamžitou akci. Neposíláme zprávy typu „IHNED OVĚŘTE“, „ZAPLAŤTE DO 24 HODIN“ ani „OBNOVTE NYNÍ, JINAK O DOMÉNU PŘIJDETE“. Umělý časový nátlak je klasický nástroj podvodníků, protože vystrašený člověk klikne dřív, než začne přemýšlet. Pokud vám zpráva naším jménem vyhrožuje termínem v řádu hodin, není od nás.

Poznávací znamení: české formátování textu a čísel

V našich českých zprávách důsledně používáme standardní české formátování textu i čísel. Podvodné e-maily naopak vznikají hromadně a strojovým překladem, takže je často prozradí právě detaily, kterých si rodilý mluvčí všimne na první pohled: desetinná tečka místo čárky, symbol měny před částkou, americký formát data nebo chybějící diakritika.

Jak to píšeme myTypický podvod
1 234,50 Kč (desetinná čárka, mezera v tisících, měna za částkou)1,234.50 Kč nebo Kč 1234.50 či $ 49.99
21. 7. 202607/21/2026 nebo 2026-07-21
Správná diakritika a přirozená češtinaChybějící háčky a čárky, kostrbaté strojové formulace
Oslovení a souvislý, věcný textObecné „Vážený zákazníku“ a poslepované věty

Samo o sobě žádné z těchto znamení není důkaz, i podvodníci se učí a některé zprávy už mají češtinu slušnou. V kombinaci s kontrolou domény odesílatele jde ale o rychlý první filtr: zpráva, která tvrdí, že je od české firmy, a přitom počítá s desetinnou tečkou a americkým datem, si zaslouží zvýšenou pozornost dřív, než na cokoliv kliknete.

Jak vypadá podvod

Podvodné adresy sázejí na to, že čtete zběžně. Typické vzory: doména, která naše jméno obsahuje, ale není naše, například @verifed-vedos.cz nebo @manager-wedos.com. Obyčejná freemailová schránka jako jack.black@gmail.com. Nebo úplně náhodná doména, která s námi nemá nic společného, třeba tom.bathory@medivalaged.cloud. Ve všech případech platí jednoduché pravidlo: rozhoduje přesná doména za zavináčem, ne jméno, které se zobrazuje před ní. Zobrazované jméno si totiž odesílatel může nastavit naprosto libovolně.

Rozbor skutečného podvodu, který jsme zachytili

Následující ukázka je z reálné zprávy doručené zákazníkovi (údaje příjemce jsme anonymizovali). Předmět zněl „vasedomena.cz: Služba pozastavena, obnovte ji nyní“ a jako odesílatel se zobrazovalo jméno WEDOS. Podívejme se, co prozradí hlavičky:

From: =?utf-8?b?V9CVRNCe0IU=?= <support@cizifirma-llc.com>
To: info@vasedomena.cz
Subject: =?utf-8?q?vasedomena=2Ecz_=3ASlu=C5=BEba_pozastavena_...?=

Tři pozoruhodné věci. Zaprvé, skutečná adresa odesílatele je support@cizifirma-llc.com, doména, která s námi nemá nic společného. Zadruhé, zobrazované jméno je zakódované a po rozbalení zní „WЕDОЅ“. Vypadá jako WEDOS, ale písmena Е, О a Ѕ jsou ve skutečnosti azbuka. Útočník použil takzvané homoglyfy, znaky z jiné abecedy, které jsou na pohled k nerozeznání od latinky, aby obešel filtry hledající slovo WEDOS. A zatřetí, předmět obsahuje vaši doménu a nátlak na okamžitou akci, přesně ten, který my nikdy nepoužíváme.

Received-SPF: pass (cizifirma-llc.com: Sender is authorized ...)
DKIM-Signature: v=1; a=rsa-sha256; d=cizifirma-llc.com; s=aliyun-ap-southeast-1; ...
X-Spamd-Result: ... DMARC_POLICY_ALLOW(-0.50)[cizifirma-llc.com,none]; ...

A teď to nejzáludnější: SPF prošlo, DKIM prošlo, DMARC prošlo. Znamená to, že je zpráva v pořádku? Vůbec ne. Všechny tři kontroly prošly pro doménu útočníka. Podvodník si svoji doménu cizifirma-llc.com technicky nastavil správně, což mu nic nebrání udělat. Zelená fajfka u SPF a DKIM tedy říká jen „odesílatel je opravdu ten, za koho se vydává jeho doména“. Neříká nic o tom, jestli té doméně máte věřit. Rozhodující otázka vždy zní: je to doména, od které zprávu čekám?

X-Spam-Status: Yes, score=6.99
X-Spamd-Result: ... BAYES_SPAM(6.89)[95.46%]; MANY_INVISIBLE_PARTS(1.00)[10];
    URL_IN_SUBJECT(0.40)[vasedomena.cz]; ...
X-Spam-Flag: YES

Spamový filtr na serveru zprávu správně vyhodnotil: skóre 6,99, bayesovský klasifikátor si byl podvodem jistý na 95 %, a mezi příznaky svítí i deset neviditelných částí v obsahu (trik na oklamání filtrů) a adresa vaší domény v předmětu. Zpráva byla označena jako spam. Ne každý podvod ale filtr zachytí se stejnou jistotou, proto se vyplatí umět číst hlavičky vlastníma očima.

Je vaše doména podvržitelná?

Všimněte si, že si podvodník na své doméně korektně nastavil SPF i DKIM. A teď obráceně: pokud je nemáte správně nastavené vy, může kdokoliv rozesílat e-maily přímo jménem vaší domény. Ověřte si to zdarma během pár sekund.

Jak si hlavičky zobrazit u vašeho poskytovatele

V Gmailu otevřete zprávu, klikněte na tři tečky vpravo nahoře a zvolte Zobrazit originál. Nahoře rovnou uvidíte přehlednou tabulku s výsledky SPF, DKIM a DMARC. V Outlooku (web) otevřete zprávu, tři tečky, Zobrazit, Zobrazit podrobnosti zprávy. V Seznam Emailu otevřete zprávu a v menu zvolte Zobrazit hlavičky, případně Zdrojový kód zprávy. V Thunderbirdu stačí klávesová zkratka Ctrl+U.

Na co se v hlavičkách dívat především: řádek From a skutečná doména v něm (pozor na zobrazované jméno, to nic nedokazuje). Řádek Return-Path, tedy kam se vracejí nedoručenky, u podvodů se často liší nebo míří na podivnou doménu. Řádky Received-SPF a Authentication-Results, kde vidíte, pro jakou doménu ověření proběhlo. A stavové řádky spamového filtru jako X-Spam-Status nebo X-Spamd-Result, kde je skóre i konkrétní důvody. Pokud doména ve From není naše ověřená doména, dál nemusíte nic zkoumat.

Proč to nejde jednou provždy zastavit

Tyto kampaně aktivně monitorujeme a každý nahlášený vzorek analyzujeme. Realita je ale taková, že jsou prakticky nepostižitelné: každá vlna přichází z jiné domény a od jiného odesílatele, domény jsou registrované na jedno použití, infrastruktura sídlí v zahraničí a než se cokoliv dohledá, kampaň už neexistuje a běží další s novým jménem. Proto je nejúčinnější obranou informovaný příjemce, tedy vy. Žádný filtr světa nenahradí dvě sekundy, které věnujete pohledu na doménu za zavináčem.

Co dělat, když si nejste jistí

Neklikejte na žádný odkaz ve zprávě. Pokud zpráva tvrdí, že máte problém se službou nebo doménou, otevřete si administraci sami: napište adresu do prohlížeče ručně nebo použijte záložku a stav služby si ověřte přímo tam. Skutečný problém by tam byl vidět. A pokud chcete mít jistotu, nebo nám chcete podezřelou zprávu nahlásit, kontaktujte naši podporu, nejlépe i s kompletními hlavičkami zprávy. Pomůžete tím nejen sobě, ale i všem ostatním, kterým stejná vlna právě přistává ve schránce.

Shrnuto do jedné věty: náš e-mail poznáte podle přesné domény @vedos.cz, @wedos.com nebo dalších našich ověřených domén, a podle toho, že vás nikdy netlačíme k okamžité platbě či ověření. Cokoliv jiného, jakkoliv věrohodně to vypadá, si zaslouží dvě sekundy podezření a pohled do hlaviček. A pokud jste to ještě neudělali, ověřte si, jestli není podvržitelná i vaše vlastní doména.

Příklady, jak může spam vypadat:


Warning: realpath(): open_basedir restriction in effect. File(/data/web/virtuals) is not within the allowed path(s): (/data/web/virtuals/201674/virtual) in /data/web/virtuals/201674/virtual/www/wp-includes/l10n/class-wp-translation-controller.php on line 106