Vishing neboli hlasový phishing je druh phishingového útoku prováděného po telefonu nebo prostřednictvím hlasové zprávy – může se jednat o hlasovou zprávu, videohovor nebo telefonní hovor. Používá se proti firmám i jednotlivcům s cílem ukrást data a peníze nebo zahájit další podvody.

Lidskému hlasu už nelze bezvýhradně věřit. A díky klonování hlasu pomocí umělé inteligence mohou útočníci snadno napodobit rodinného příslušníka nebo blízkého přítele, přičemž znějí dostatečně povědomě, aby nevzbudili žádné podezření.

Klonování hlasu pomocí AI činí posílení obrany firem proti vishingovým podvodům důležitějším než kdy dříve. Přesvědčivý falešný hlas lze použít k vydávání se za vedoucí pracovníky, zaměstnance, dodavatele nebo zákazníky, což zvyšuje riziko podvodných plateb, krádeže přihlašovacích údajů, převzetí účtu, úniků informací a narušení interního provozu.

Protože tyto útoky mohou zneužít běžné obchodní procesy a důvěryhodné vztahy, organizace potřebují ověřovací postupy, které nezávisí na tom, zda volající zní povědomě nebo přesvědčivě.

Co je vishing?

Vishing je druh phishingu prováděný po telefonu nebo prostřednictvím hlasových zpráv. Podvodníci se vydávají za důvěryhodné osoby nebo organizace, jako jsou banky, zaměstnavatelé, státní úřady nebo rodinní příslušníci, aby oběti přiměli k sdílení citlivých informací, odeslání peněz nebo provedení jiné akce.

Název pochází ze spojení „voice“ + „phishing“. Úzce souvisí se smishingem, který k provádění podobných podvodů používá SMS nebo textové zprávy místo hlasových hovorů.

Dnes může vishing zahrnovat také klonování hlasu pomocí AI, které podvodníkům umožňuje napodobit hlas skutečného člověka a dosáhnout toho, že hovor zní přesvědčivěji.

Jak vishing funguje?

Vishing obvykle funguje kombinací vydávání se za někoho jiného, sociálního inženýrství a časového tlaku. Spoléhá se na tlak živé konverzace, který člověka dovede k jednání dříve, než má čas si požadavek ověřit. Volající může předstírat, že je z IT oddělení, a požádat o potvrzení přihlášení, vystupovat jako zaměstnanec banky prověřující podezřelou transakci nebo se vydávat za vysoce postaveného manažera, který naléhavě potřebuje schválit platbu.

Na rozdíl od phishingových e-mailů nemusí existovat žádný podezřelý odkaz, příloha ani neznámá adresa odesílatele k zkontrolování. Volající může znít klidně, přesvědčivě nebo dokonce povědomě, zejména pokud se jedná o klonování hlasu pomocí AI.

Cílem je obvykle přesvědčit oběť k prozrazení přihlašovacích údajů nebo jednorázových kódů, schválení převodu, resetování přístupu k účtu nebo obcházení běžného bezpečnostního procesu. V firemním prostředí to může znamenat oklamání finančního personálu ke schválení platby, vydávání se za IT podporu za účelem získání detailů o přihlášení nebo přesvědčení zaměstnance, aby útočníkovi umožnil přistupovat k firemnímu účtu.

Díky AI je vishing hůře odhalitelný

Tradiční vishingové podvody se často prozradily špatnými skripty, zjevnými hrozbami, hlučnými call centry nebo volajícími, kteří prostě nezněli přesvědčivě. Některé se tak prozrazují i dnes. Firmy však již nemohou kvalitu hlasu, sebevědomí nebo povědomost považovat za spolehlivé známky toho, že je hovor pravý.

Klonování hlasu pomocí AI umožňuje napodobit skutečné lidi dostatečně věrně na to, aby se vytvořily přesvědčivé požadavky. Útočníci mohou zkombinovat klonovaný hlas s podvržením ID volajícího a osobními detaily shromážděnými z LinkedInu, firemních webů, veřejných rozhovorů, sociálních sítí nebo předchozích úniků informací.

Proto jsou povědomé hlasy jako signál důvěry obzvláště rizikové. Lidé přirozeně posuzují volající podle tónu, sebevědomí, váhání nebo podle toho, zda hlas zní jako někdo, koho znají. AI dokáže mnohé z těchto znaků reprodukovat, takže podsunutý vedoucí pracovník, kolega, dodavatel nebo zaměstnanec IT zní klidně, uspěchaně, autoritativně nebo znepokojeně.

V roce 2025 FBI varovala(nové okno), že útočníci používají smishing a hlasové zprávy generované AI k vydávání se za vysoce postavené americké úředníky, budování důvěry a pokusům získat přístup k osobním účtům.

Pro firmy útočníci nepotřebují dokonalou imitaci. Stačí jim pouze hovor dostatečně přesvědčivý k vyvolání akce, jako je schválení platby, sdílení ověřovacího kódu, resetování hesla nebo změna přístupu k účtu.

Proto by měly být citlivé požadavky ověřovány prostřednictvím jiného důvěryhodného kanálu, i když volající zní přesně jako někdo, koho zaměstnanec zná.

Běžné příklady vishingu zaměřeného na firmy

Vishing funguje nejlépe, když požadavek působí věrohodně. Útočníci si často vybírají scénáře, které zapadají do běžných firemních rutinních postupů, a pak přidají prvek naléhavosti. Zde jsou běžné příklady vishingu:

Vydávání se za IT podporu

Jedním z běžných scénářů je vydávání se za IT podporu. Zaměstnanec obdrží hovor od někoho, kdo tvrdí, že je z firemního helpdesku, od poskytovatele softwaru nebo z bezpečnostního týmu. Volající může tvrdit, že došlo k problému s přihlášením, je nutná naléhavá aktualizace, byla zjištěna podezřelá aktivita nebo probíhá migrace, která vyžaduje, aby zaměstnanec potvrdil přihlašovací údaje nebo přečetl jednorázový kód.

Vydávání se za finanční oddělení

Vydávání se za finanční oddělení je dalším vysoce rizikovým vzorcem. Volající předstírá, že je generální ředitel, finanční ředitel, vysoce postavený manažer nebo důvěryhodný dodavatel, a žádá o rychlé zpracování platby. Tlak může být prezentován jako důvěrný, časově tísněný nebo spojený s dohodou, fakturou, daňovým problémem nebo problémem s dodavatelem.

Hovory ohledně bankovních podvodů

Časté jsou také hovory týkající se bankovních podvodů. Volající tvrdí, že je z banky společnosti, a varuje před podezřelými transakcemi. Zaměstnanec je požádán o potvrzení detailů, schválení bezpečnostního kroku, převod peněz nebo poskytnutí informací, které útočníkovi umožní přistupovat k účtu později.

Vydávání se za úřední orgány

Vydávání se za úřední orgány může postihnout i firmy. Hovory týkající se britského daňového úřadu His Majesty’s Revenue and Customs (HMRC) jsou natolik běžné, že HMRC poskytuje vyhrazený způsob, jak nahlásit podezřelé telefonní hovory(nové okno). Volající může zmínit daňové termíny, DPH, mzdy, pokuty, vratky nebo vyšetřování, aby vyvolal pocit naléhavosti.

Vydávání se za dodavatele a zákazníky

Existují také hovory, při kterých se útočníci vydávají za dodavatele a zákazníky. Zločinec může předstírat, že je dodavatel měnící platební detaily, klient požadující přístup k portálu nebo partner žádající o odkaz na dokument. Hovor nemusí hned vyžadovat peníze. Může mít za cíl pouze shromáždit informace pro pozdější útok.

Spojitost s přihlašovacími údaji

Vishing často končí u přihlašovacích údajů, i když začíná jako konverzace. Útočník může přímo požádat o heslo, ale mnoho pokusů o vishing je rafinovanějších. Volající může zaměstnance požádat o potvrzení uživatelského jména, přečtení ověřovacího kódu, schválení výzvy k dvoufázovému ověření (2FA) nebo přihlášení k falešnému portálu, zatímco volající zůstává na lince.

Jakmile dojde k odhalení přihlašovacích údajů, škoda závisí na tom, co všechno mohou tyto přihlašovací údaje odemknout. Opakovaně použité heslo může útočníkovi například umožnit přistupovat k více než jedné službě. Sdílené přihlášení může ztížit identifikaci toho, kdo účet použil, a chybějící požadavek na 2FA může zanechat heslo jako jedinou překážku. Účet s nadbytečnými oprávněními pak může z jednoho úspěšného hovoru udělat širší přístup.

Hygiena přihlašovacích údajů je nezbytnou součástí prevence vishingových útoků. Unikátní hesla pro každou službu omezují rozsah zneužití ukradeného hesla. Firemní správce hesel snižuje potřebu zaměstnanců pamatovat si nebo opakovaně používat hesla a vestavěný generátor hesel⁠ výrazně usnadňuje vytváření silných a unikátních hesel pro každý účet. Bezpečné sdílení uchovává přihlašovací údaje mimo hovory, chaty a dokumenty. 2FA přidává další překážku, pokud je heslo kompromitováno.

Proč uniklá data činí vishing přesvědčivějším

Vishingový hovor je přesvědčivější, pokud útočník o firmě již něco ví. Tyto informace mohou pocházet z veřejných zdrojů: pracovní pozice, dodavatelé, vedoucí pracovníci, struktura společnosti, tiskové zprávy, příspěvky na sociálních sítích, videa z konferencí, podcasty nebo profily zaměstnanců.

Může jít také o uniklá nebo ukradená data, včetně e-mailových adres, telefonních čísel, detailů o účtech, odhalených přihlašovacích údajů nebo interních dokumentů.

Náš Data Breach Observatory⁠ zobrazuje, jak odhalená data mohou vytvářet riziko nad rámec původního úniku informací. Zločinci stačí pouze telefonní číslo, pracovní pozice, jméno dodavatele a staré heslo, aby působil důvěryhodně.

Zaměstnanci mohli použít detaily opakovaně jinde, dodavatelé mohli být kompromitováni nebo útočníci mohou kombinovat více veřejných a uniklých zdrojů, aby vytvořili věrohodný příběh. V praxi by firmy měly s uniklými daty zacházet jako s palivem pro budoucí podvody. Čím více toho útočník ví, tím méně náhodně hovor zní.

Jak ověřit podezřelý hovor

Pokud máte podezření, ukončete hovor a sami si ověřte, zda byl požadavek pravý. Vishing spoléhá na to, že vás udrží na lince a přiměje vás odpovídat a jednat ihned. Ověření funguje pouze tehdy, když zaměstnanec může pozastavit komunikaci, zbavit se tohoto tlaku a vrátit se k věci přes kanál, kterému firma již důvěřuje.

Jakýkoli požadavek týkající se přihlašovacích údajů, plateb, kódů 2FA, vzdáleného přístupu, bankovních detailů, obnovení účtu nebo změn oprávnění raději ukončete a prověřte samostatně. To může znamenat zavolat dané osobě zpět podle firemního adresáře, kontaktovat banku prostřednictvím čísla na jejím oficiálním webu, otevřít interní IT požadavek nebo zkontrolovat detaily o dodavateli již uložené v záznamech společnosti.

Číslo pro zpětné volání by nikdy nemělo pocházet od volajícího. Nestačí ani ID volajícího, protože čísla lze podvrhnout. Cílem je vrátit se k důvěryhodnému zdroji, místo abyste pokračovali v konverzaci, kterou může řídit útočník.

Legitimní vedoucí pracovníci, dodavatelé, banky a IT týmy by měli při citlivých požadavcích ověření očekávat. Volající, který začne být agresivní, vyžaduje tajnost nebo odmítá zpětné volání, dává zaměstnanci důvod zastavit se, ne postupovat rychleji.

Budujte povědomí o vishingu na základě taktik, ne skriptů

Školení povědomí o vishingu by nemělo lidi učit pouze rozpoznat seznam podvodných frází. Skripty se rychle mění. Vzorce manipulace jsou stálější.

Zaměstnanci by se měli naučit rozpoznávat taktiku v pozadí hovoru, ne jen samotný skript. Potřebují také vlastní taktiku, o kterou se mohou opřít, když si nejsou jistí:

  • Pokud v nich volající vyvolává pocit spěchu, úzkosti nebo odpovědnosti za okamžité vyřešení něčeho, jde o taktiku, nikoli o důkaz naléhavosti. Volající může tvrdit, že je vysoce postavený manažer, vyšetřovatel bankovních podvodů, daňový úřad, dodavatel nebo člen bezpečnostního týmu. Příběh se může měnit, ale tlak vypadá často podobně: jednejte hned, zachovejte důvěrnost, důvěřujte mé autoritě a obcházejte běžné kontroly.
  • Školení musí zahrnovat také klonování hlasu pomocí AI. Sdělení by mělo být jasné, aniž by vyvolávalo paniku: povědomý hlas nestačí k autorizaci rizikové akce. Zaměstnanci by měli být poučeni, že mají právo věc pozastavit. Pokud volající požaduje platbu, přihlašovací údaje, kód, změnu přístupu nebo naléhavé náhradní řešení, bezpečnou reakcí je zastavit konverzaci, požádat o několik minut a ověřit požadavek prostřednictvím známého čísla nebo jiného důvěryhodného kanálu.
  • Bezpečnostní heslo, pravidlo zpětného volání nebo pracovní postup pro písemné schvalování jsou spolehlivější než snaha posoudit, zda netypicky zní něčí hlas. Žádný legitimní naléhavý požadavek by neměl selhat kvůli krátkému zpoždění použitému k ověření.

Co dělat po podezřelém vishingovém hovoru

Podezření na telefonní phishingový podvod by mělo být nahlášeno rychle, i když nebyly odeslány žádné peníze a nebylo sdíleno žádné heslo. Těsná zamezení jsou užitečná, protože zobrazují, na které zaměstnance, dodavatele nebo procesy mohou útočníci cílit.

Prvním krokem je zaznamenat detaily:

  • Čas hovoru
  • Zobrazené číslo
  • Tvrzení volajícího
  • Požadovaná akce
  • Zmíněná jména
  • Dotčené systémy
  • Zda byly sdíleny jakékoli informace.

Ujistěte se, že číslo poskytnuté volajícím nebude znovu kontaktováno.

Pokud byly sdíleny přihlašovací údaje, jednorázové kódy, platební detaily nebo vzdálený přístup, přistupujte k tomu jako k naléhavé záležitosti:

  • Resetovat dotčená hesla
  • Odvolat relace, kde je to možné
  • Zkontrolovat aktivitu účtu
  • Vynutit 2FA
  • Zkontrolujte, zda stejné heslo nebylo použito kdekoli jinde.

Jak Proton Pass for Business pomáhá snižovat riziko spojené s přihlašovacími údaji

Vishing je útok zaměřený na lidský faktor, ale škoda často závisí na řízení přihlašovacích údajů, jako jsou hesla, sdílený přístup a ochrana účtu. Firemní správce hesel, jako je Proton Pass for Business, pomáhá týmům snížit riziko, že se jeden úspěšný hovor promění v širší přístup.

Zaměstnanci mohou generovat silná, unikátní hesla pro každou službu prostřednictvím vestavěného generátoru hesel⁠ v Proton Pass, ukládat je do šifrovaných trezorů, používat automatické vyplňování, bezpečně sdílet přihlašovací údaje, spravovat přístupové klíče a využívat vestavěné dvoufázové ověření.

To je velmi cenné pro ochranu před vishingem, protože i když útočník získá vaše heslo během hovoru, stále se nemůže dostat do účtu bez druhého faktoru. Proton Pass obsahuje také funkci Pass Monitor se Sledováním temného webu, která vás upozorní, pokud se váš e-mail objeví v známém úniku informací, abyste věděli, kdy mohou být přihlašovací údaje již kompromitovány.

Proton Pass také dává firmám bezpečnější výchozí nastavení pro každodenní přístup. Pokud mají zaměstnanci schválený způsob uložení a sdílení přihlašovacích údajů, požadavek volajícího na přečtení hesla nebo odeslání přístupu přes chat by měl okamžitě působit neobvykle.

Zajistěte, aby hlasové požadavky byly ve výchozím nastavení ověřitelné

Vishing funguje, protože hlas působí bezprostředně a osobně. Volající může znít sebevědomě, povědomě, ochotně nebo autoritativně. Klonování hlasu pomocí AI činí tuto důvěru ještě méně spolehlivou. Firmy potřebují zvyk ověřování, který nezávisí na tom, jak přesvědčivě volající zní.

Nejdůležitější pravidla jsou jednoduchá: nesdílejte přihlašovací údaje při hovoru, neschvalujte neobvyklé platby pouze na základě telefonické žádosti a nedůvěřujte ID volajícího jako důkazu identity. Zavěste, ověřte si informace prostřednictvím známého kanálu a cokoli podezřelého zdokumentujte.

Pro malé a střední firmy může proces zůstat jednoduchý. Citlivé požadavky by měly mít pravidlo zpětného volání, platby a změny přístupu by měly vyžadovat potvrzení prostřednictvím jiného kanálu a zaměstnanci by měli znát taktiky autority a naléhavosti, díky nimž je vishing přesvědčivý. Přihlašovací údaje navíc musí zůstat ve firemním správci hesel, kde jsou hesla unikátní, bezpečně sdílená a snáze obměnitelná, pokud hovor vede k jejich odhalení.

Hlasový phishing se bude i nadále vyvíjet, zejména proto, že AI zlevňuje vydávání se za jiné a činí ho přesvědčivějším. Obranou je zajistit, aby byl každý citlivý požadavek ověřitelný dříve, než kdo jednání podnikne.

Chraňte své firemní přihlašovací údaje před hlasovým phishingem pomocí firemního správce hesel⁠.