Phishingové útoky s využitím AI mění jedno z nejstarších pravidel bezpečnostního povědomí: špatná gramatika už není spolehlivým varovným signálem.
Zaměstnanci se celá léta učili hledat neobratné formulace, podivné formátování, pravopisné chyby a obecná oslovení. Tyto indicie jsou stále důležité, ale phishingové útoky poháněné AI už podle nich neodhalíte.
Generativní AI pomáhá útočníkům psát personalizované zprávy během několika sekund. Dokáže napodobit tón komunikace firmy, shrnout veřejně dostupné informace o zaměstnanci, převést krátké zadání na přesvědčivou žádost o proplacení faktury nebo podvod lokalizovat tak, aby v jakémkoli cílovém jazyce zněl naprosto přirozeně.
Nejde však o zcela novou hrozbu. Je to phishing posunutý na vyšší úroveň díky lepšímu textu, rychlejší přípravě a přesvědčivějšímu vydávání se za někoho jiného. Cílem phishingu je stále přimět uživatele kliknout na odkaz, sdílet přihlašovací údaje, schválit platbu, otevřít soubor nebo přesunout konverzaci do kanálu ovládaného útočníkem. AI tuto manipulaci pouze dělá přesvědčivější a snáze škálovatelnou.
Ve firmách si týmy musí vybudovat nové návyky. Vysvětlíme vám, na co si dát pozor a jak ve vaší firemní síti vybudovat lepší ochranu proti phishingu a únikům informací.
V čem se phishingové útoky s využitím AI liší?
Phishingové e-maily generované AI vypadají jako skutečná pracovní komunikace
Nové formy sociálního inženýrství s využitím AI
Proč jsou malé a střední podniky stále více ohroženy
Jak přizpůsobit školení o phishingu útokům s využitím AI
Jak Proton Pass for Business pomáhá snižovat riziko spojené s přihlašovacími údaji
V čem se phishingové útoky s využitím AI liší?
Před nástupem generativní AI vyžadoval phishing více manuální práce. Útočníci si museli cíl prozkoumat, napsat věrohodný text, vyladit tón a někdy zprávy přeložit pro různé trhy. Generativní AI tyto překážky výrazně snižuje.
Zpráva britského Národního centra pro kybernetickou bezpečnost (NCSC) o dopadu AI na kybernetické hrozby(nové okno) do roku 2027 uvádí, že AI téměř jistě zefektivní některé části kybernetických průniků a zvýší frekvenci a intenzitu kybernetických hrozeb. Upozorňuje také, že útočníci již AI využívají ke zdokonalování stávajících taktik, včetně sociálního inženýrství.
Útočníci nyní mohou vytvářet phishingové zprávy, které působí přirozeněji a konkrétněji. Podvodný e-mail může odkazovat na skutečného dodavatele, nedávný příspěvek na LinkedInu, pracovní pozici, regionální událost nebo název interního projektu. I když má útočník jen omezené informace, AI dokáže mezery zaplnit věrohodně znějícím textem.
Varovné signály phishingového útoku zůstávají stejné. Podezřelé odkazy, naléhavé požadavky, nečekané přílohy a zvláštní domény odesílatele jsou stále důležité. Samotný obsah už ale k odhalení útoku nestačí.
| Tradiční phishingové útoky | Phishingové útoky poháněné AI |
| Často obsahují překlepy, kostrbatou gramatiku nebo obecná oslovení | Mohou využívat vybroušený, přirozený jazyk se správným tónem |
| Obvykle spoléhají na obecné a plošné zprávy | Mohou obsahovat osobní detaily, firemní kontext nebo reference na dodavatele |
| Většinou se objevují jako podezřelé e-maily | Mohou kombinovat e-mail, klonování hlasu, falešné faktury a deepfake video |
Phishingové e-maily generované AI vypadají jako skutečná pracovní komunikace
Phishingové útoky měly vždy různou úroveň od primitivních až po vysoce sofistikované, generativní AI však snižuje nároky na dovednosti a čas potřebný k vytvoření zpráv, které jsou plynulé, dobře strukturované a napsané profesionálním jazykem.
Doporučení k phishingu(nové okno) od NCSC uvádí, že se phishingové kampaně mohou pokoušet ukrást citlivé informace, jako jsou hesla, nebo lidi přimět k převodu peněz. Dále vysvětluje, že cílenější kampaně využívají informace o zaměstnancích nebo firmě, aby zprávy působily věrohodněji. AI usnadňuje provádění těchto útoků ve velkém měřítku.
Obrana proti moderním phishingovým útokům vyžaduje vrstvené zabezpečení namísto jediného filtru: vícefaktorové ověření (MFA), které snižuje riziko zneužití ukradených přihlašovacích údajů, ověřené komunikační postupy pro kritické požadavky a školení zaměstnanců k rozpoznání sociálního inženýrství dříve, než přihlašovací údaje vyzradí.
Bezpečná správa přihlašovacích údajů je také klíčovým prvkem vaší obrany. Firemní správce hesel jako Proton Pass for Business usnadňuje generování silného a jedinečného hesla pro každý účet. Můžete také monitorovat jejich případný únik v rámci firemní sítě, takže i když se člen týmu nechá podvodnou zprávou oklamat, jeho přihlašovací údaje neodemknou více než jeden účet.
Povědomí zaměstnanců o phishingu se musí vyvíjet, aby dokázali tyto nové hrozby poháněné AI rozpoznat. Vyžaduje to položit si tři otázky:
- Vypadá tento e-mail jako podvrh?
- Dává tento požadavek smysl?
- Ověřil/a jsem si to nebo si to mohu ověřit přes důvěryhodný kanál?
Zaměřit se na více než jen pravopis a formátování e-mailu a sledovat širší kontext, v němž byl odeslán, může mít zásadní význam. I dokonale napsaný e-mail může být phishingovým pokusem, pokud požaduje přihlašovací údaje, mění platební detaily, vyvolává neobvyklou naléhavost nebo nutí někoho jednat mimo standardní postupy.
Nové formy sociálního inženýrství s využitím AI
Phishing s využitím AI se neomezuje pouze na e-maily. Útočníci nyní mohou pomocí AI kombinovat text, hlas, obrázky a video do jednoho přesvědčivého příběhu.
Spear phishing generovaný AI
Spear phishing funguje, protože je zpráva cílená přímo na osobu, která ji přijímá. AI cílení ještě více usnadňuje: útočník už nemusí trávit tolik času psaním od začátku nebo přizpůsobováním tónu pro každý cíl. Může využít veřejné informace, uniklá data nebo kompromitovanou doručenou poštu k vytvoření zprávy, která působí legitimně.
Může jít o aktualizaci smlouvy, která dorazí v tu pravou chvíli, materiály uchazeče zaslané na personální oddělení, požadavek dodavatele využívající známý jazyk nebo platební instrukce odpovídající běžnému rytmu finančního oddělení. Nebezpečí nespočívá v dokonalosti, ale ve věrohodnosti. Spearphishingová zpráva musí působit jen natolik relevantně, aby příjemce otevřel soubor, schválil požadavek nebo zadal své přihlašovací údaje dříve, než se pozastaví nad jejich ověřením.
Klonování hlasu a vishing
Vishing neboli hlasový phishing je díky zdokonalování zvuku generovaného AI stále přesvědčivější. Středisko pro stížnosti na internetovou kriminalitu FBI (IC3) v roce 2025 varovalo(nové okno) před útočníky, kteří pomocí textových zpráv a hlasových zpráv generovaných AI napodobují vysoce postavené americké představitele. Varování vysvětluje, že vishing může zahrnovat hlasy generované AI, a doporučuje ověřovat volající prostřednictvím nezávisle zjištěných kontaktních údajů.
Zpráva společnosti Proton Data Breach Observatory 2026 také zdůrazňuje nárůst vishingových kampaní, včetně koordinovaných útoků, které vedly k rozsáhlým únikům informací a vystavily riziku desítky milionů záznamů. Stejná zpráva zjistila, že hesla figurovala ve 47 % sledovaných incidentů, což ukazuje, proč spolu sociální inženýrství a ochrana přihlašovacích údajů úzce souvisejí.
Deepfake phishing při videohovorech
Deepfake phishing může probíhat také prostřednictvím videa. V roce 2024 byl finanční pracovník v Hongkongu údajně podveden a převedl přibližně 25 milionů dolarů(nové okno) poté, co podvodníci během videokonference použili deepfake video a vydávali se za jeho nadřízené kolegy.
Vidět při hovoru známou tvář už k schválení citlivého požadavku nestačí. Velké platby, sdílení přihlašovacích údajů, změny přístupů a neobvyklé požadavky stále vyžadují samostatný ověřovací krok přes důvěryhodný kanál.
Falešné faktury generované AI
Fakturační podvody jsou s AI mnohem jednodušší. Falešná faktura může používat vytříbený jazyk, realistické platební podmínky, známý název dodavatele a věrohodné vysvětlení změny bankovního spojení. Pokud má útočník přístup ke kompromitované doručené poště nebo uniklým informacím o dodavatelích, může žádost vypadat ještě věrohodněji.
Vytříbená faktura by neměla stačit k odeslání peněz. Pokud došlo ke změně bankovních údajů, načasování působí neobvykle nebo zpráva žádá o přeskočení běžného schvalovacího postupu, je nutné požadavek před zaplacením ověřit přes důvěryhodný kanál.
Proč jsou malé a střední podniky stále více ohroženy
Umělá inteligence změnila ekonomiku phishingu tím, že snížila náklady na cílení útoků. V minulosti se vysoce personalizované útoky zaměřovaly spíše na velké společnosti, protože jejich příprava zabrala více času. Umělá inteligence usnadňuje vytváření cílených zpráv pro menší firmy. Útočníci mohou generovat více variant, testovat více přístupů a rychle přizpůsobovat zprávy, aniž by museli vynakládat tolik času nebo úsilí.
Menší firmy jsou lákavé, protože peníze, přístupy a rozhodování jsou často soustředěny mezi menší počet lidí. Jedna osoba může schvalovat faktury, spravovat vztahy s dodavateli a mít přístup k několika firemním nástrojům. Pokud jsou procesy neformální, může jedna přesvědčivá žádost vygenerovaná umělou inteligencí zasáhnout platební procesy, sdílené účty, zákaznická data nebo administrátorské systémy dříve, než má kdokoli šanci ji zpochybnit.
Riziko je patrné i z údajů o únicích dat. Stejná zpráva Proton Data Breach Observatory zjistila, že malé a střední podniky stály za 63 % úniků informací sledovaných od ledna 2025 a byly neúměrně zasaženy kritickými incidenty týkajícími se citlivých údajů, jako jsou autentizační data, osobní identifikátory nebo finanční údaje.
Umělá inteligence pomáhá útočníkům zneužívat slabiny, které malé firmy již mají: opakovaně používaná hesla, neformální sdílení přihlašovacích údajů, slabé schvalovací procesy a školení, která stále předpokládají, že podvody budou na první pohled zjevné.
Jak přizpůsobit školení o phishingu útokům využívajícím umělou inteligenci
Chcete-li účinně bojovat proti phishingovým útokům využívajícím AI, vyžaduje vaše bezpečnostní povědomí více pozornosti než jen kontrolu překlepů. Zaměstnanci se musí naučit ověřovat samotnou žádost, nejen posuzovat zprávu.
Základní pravidlo, které vaše školení potřebuje, je jednoduché: Pokud je žádost neobvyklá, citlivá nebo naléhavá, před provedením akce ji ověřte:
- Před odesláním odpovědi se zastavte a neodpovídejte ve stejném e-mailovém vlákně.
- Ignorujte kontaktní údaje ve zprávě a nikdy nepoužívejte telefonní číslo, odkaz ani adresu pro odpověď, které obsahuje.
- Nepovažujte hlasový hovor ani videohovor za důkaz, protože známý hlas v telefonu i známou tvář na obrazovce lze dnes vygenerovat.
- Spojte se s danou osobou prostřednictvím kanálu, kterému již důvěřujete – interního adresáře, uloženého záznamu o dodavateli nebo dříve ověřeného kontaktu.
- Potvrďte samotnou žádost, nejen odesílatele – zeptejte se, zda je platba, změna přístupu nebo žádost o soubor skutečná.
Školení by se mělo zaměřit také na to, aby členům týmu pomohlo rozpoznat situace, kdy má phishing s využitím AI největší šanci na úspěch:
- Změny platebních údajů
- Žádosti o hesla, kódy pro obnovení nebo schválení MFA
- Naléhavé žádosti o sdílení souborů
- Neobvyklé výzvy k přihlášení
- Změny v dodavatelských portálech
- Požadavky vedení, které obcházejí standardní procesy
- Výzvy k přesunutí konverzace do osobní komunikační aplikace
Průvodce od Protonu pro budování kybernetické bezpečnostní kultury v malých firmách na pracovišti je užitečným a aktuálním zdrojem informací, jak učinit bezpečné chování součástí každodenní práce.
Co musí firmy dělat jinak
Phishing využívající umělou inteligenci mění standardy ověřování. Pokud zpráva vypadá věrohodně, proces musí odhalit to, co již není na první pohled zřejmé.
Používejte mimopásmové ověřování
Pokud se žádost týká peněz, přihlašovacích údajů, citlivých souborů nebo privilegovaného přístupu, odpověď by neměla zůstat ve stejném vlákně, které riziko vyvolalo. Tým potřebuje druhou cestu k ověření, zda je žádost skutečná.
To může znamenat zavolání dodavateli na číslo již uložené v záznamech o dodavateli, ověření požadavku vedení prostřednictvím interního kanálu nebo potvrzení změn přístupu s vlastníkem projektu. Klíčem je použít kontaktní údaje, kterým firma již důvěřuje, nikoli telefonní číslo, odkaz nebo cestu pro odpověď uvedené v podezřelé zprávě.
Vyžadujte schválení více osobami
Vysoce rizikové akce by neměly záviset na úsudku jedné osoby. Změny plateb, velké převody, nové bankovní údaje dodavatelů, udělení privilegovaného přístupu a hromadné exporty dat by měly vyžadovat druhé schválení, aby se snížila zranitelnost.
Jedna naléhavě vyhlížející zpráva nemusí narušit běžný chod práce. Druhé schválení poskytne týmu prostor k pozastavení předtím, než jsou převedeny peníze, udělen přístup nebo než citlivá data opustí firmu.
Chraňte přihlašovací údaje dříve, než se stanou terčem útoku
Phishing s využitím AI často končí na stejném místě jako tradiční phishing: u přihlašovacích údajů. Útočník chce heslo, token relace, schválení MFA nebo přístup k účtu, který mu otevře dveře do dalších systémů.
Zpráva IBM Cost of a Data Breach Report 2025(nové okno) doporučuje posílit zabezpečení identity a zavést metody ověřování odolné vůči phishingu, aby se snížilo riziko zneužití přihlašovacích údajů. Uvádí také celosvětové průměrné náklady na únik dat ve výši 4,4 milionu dolarů, což ukazuje, proč má řízení identit a přístupů finanční, a nikoli pouze technické důsledky.
Pro malé a střední podniky je klíčová izolace hrozeb. Umělá inteligence sice může ztížit odhalení první zprávy, ale firma má stále pod kontrolou, co se stane po případné chybě. Silná a jedinečná hesla, MFA, bezpečné sdílení, omezený přístup správce a důsledný offboarding snižují pravděpodobnost, že jeden kompromitovaný účet umožní přístup k e-mailům, finančním nástrojům, firemnímu cloudovému úložišti nebo dalším podnikovým systémům.
Jak Proton Pass for Business pomáhá snižovat riziko spojené s přihlašovacími údaji
Zásady pro hesla ve vaší organizaci by měly dostat návyky při práci s přihlašovacími údaji pod kontrolu dříve, než se zaměstnanec stane cílem útoku. Omezte opakované používání hesel u firemních účtů, používejte šifrované trezory hesel, uchovávejte citlivé přístupové údaje mimo prohlížeče, tabulky a chatová vlákna a poskytněte možnosti bezpečného sdílení. Tato opatření dávají týmům kontrolovaný způsob, jak udělovat nebo odebírat přístup bez prohledávání starých zpráv či dokumentů.
Firemní správce hesel, jako je Proton Pass for Business, omezuje rozsah škod, které může phishingový útok způsobit. Pokud jsou přihlašovací údaje jedinečné, šifrované a centrálně spravované, jediná úspěšná zpráva kompromituje pouze jeden účet, místo aby otevřela cestu napříč e-mailem, finančními nástroji a cloudovým úložištěm. Funguje po boku bezpečnostních školení, filtrování e-mailů a kontrol plateb, nikoli jako jejich náhrada.
Proton Pass for Business také týmům pomáhá generovat silná hesla, využívat automatické vyplňování a spravovat přihlašovací údaje prostřednictvím centralizovaných ovládacích prvků správce. Jedinečná hesla, silné ověřování, bezpečné sdílení přihlašovacích údajů a řízený přístup ztěžují šíření jednoho úspěšného phishingového pokusu po celé firmě.
Chraňte svůj tým před phishingem využívajícím umělou inteligenci pomocí firemního správce hesel.






