Český poskytovatel Váš Hosting rozeslal zákazníkům varování: v posledních dnech se znovu objevily podvodné e-maily, které vypadají jako automatická notifikace ze správy hostingu, nejčastěji jako zpráva „od cPanelu“ o vypršení hesla, zaplnění schránky nebo nutnosti ověřit účet. Poskytovatel zároveň napsal to podstatné: nejde o jeho problém. Podvodníci posílají stejné zprávy plošně na adresy posbírané z veřejných zdrojů a vydávají se za kohokoli, za Váš Hosting, Active24, WEDOS i za vaši banku. Stačí, že najdou vaši e-mailovou adresu. Rozeberu, jak takový e-mail poznat, když už ho neprozradí lámaná čeština, co udělat, když přijde, a co dělat, když jste na něj už klikli.
Proč se podvodníci vydávají zrovna za hosting
Přihlašovací údaje k hostingu jsou pro útočníka cennější než přístup k jednomu webu. Přes cPanel nebo zákaznický portál se dostane k FTP, databázím, e-mailovým schránkám a často i k doméně. Z napadeného účtu pak rozesílá další spam, hostuje phishingové stránky pro další oběti nebo web tiše přesměruje. Proto se falešné notifikace zaměřují právě na ně: „heslo vyprší“, „schránka je plná“, „ověřte účet, jinak bude zablokován“.
Je to plošná kampaň, ne cílený útok. Stejný e-mail dostane majitel webu u Váš Hostingu, u Active24 i u WEDOSu, jen se v něm vymění název domény, kterou útočník vyčetl z veřejného WHOIS nebo z kontaktní stránky webu. To je i důvod, proč zpráva často obsahuje správný název vaší domény: nevypovídá to nic o tom, že by odesílatel měl přístup k vašemu účtu.
Čtyři znaky, podle kterých podvod poznáte
Váš Hosting shrnul čtyři věci, na které se dívat. Platí pro každého poskytovatele, ne jen pro něj.
- Odesílatel nesedí. Legitimní e-maily chodí vždy z domény poskytovatele, u Váš Hostingu z
vas-hosting.cz. U podvodů bývá v poli odesílatele jméno jako „cPanel on vasedomena.cz“, ale skutečná adresa za ním je úplně jiná, klidně firemní schránka z druhého konce světa. Zobrazte si celou adresu, ne jen zobrazované jméno. - Odkaz vede jinam, než tvrdí. Podvodné odkazy často procházejí přes důvěryhodně vypadající službu a teprve odtud přesměrují na napadený web. Než kliknete, najeďte na odkaz myší a podívejte se, kam skutečně míří. Na mobilu odkaz podržte, aby se ukázala cílová adresa.
- Tlačí vás jednat hned. „Heslo vyprší do 24 hodin“, „účet bude zablokován“. Poskytovatel vám nikdy nevyhrožuje vypnutím služby v řádu hodin; skutečné upozornění na expiraci chodí týdny dopředu a opakovaně.
- Chce po vás přihlašovací údaje. Tohle je nejdůležitější věta z celého varování: poskytovatel vás e-mailem nikdy nežádá o heslo, kód z SMS ani platební údaje. Pokud to po vás někdo chce, není to od něj.
Stačí, aby platil jeden z těchto bodů, a e-mail je podezřelý. Když platí dva, je to podvod.
Podle lámané češtiny už to nepoznáte
Dřív platilo, že podvodný e-mail prozradí divná čeština, chybějící diakritika nebo strojový překlad. S nástupem AI to přestalo platit. Dnešní podvody jsou napsané plynule, bez chyb a často i s věrohodnou grafikou: logo cPanelu, patička poskytovatele, správně vyplněný název domény.
Nespoléhejte se proto na to, jak e-mail vypadá. Ptejte se, co po vás chce. Tlačí do rychlého jednání? Žádá údaje, které by legitimní služba e-mailem nikdy nechtěla? Vede odkaz jinam, než tvrdí? To jsou otázky, na které umělá inteligence odpověď nezmění.
Co dělat, když takový e-mail přijde
- Neklikejte na odkazy a nikam nezadávejte přihlašovací údaje. Ani „jen pro kontrolu“.
- Ověřte si stav účtu přímo. Otevřete si stránku poskytovatele ručně v prohlížeči, ne přes odkaz v e-mailu, a přihlaste se do zákaznického portálu jako obvykle. Pokud tam žádné varování není, e-mail byl podvod. Přesně tento postup doporučuje i Váš Hosting ve svém podrobném článku o phishingu.
- E-mail označte jako phishing nebo smažte. Označení v Gmailu či Outlooku pomáhá filtrům chytat další kopie.
- Dejte vědět poskytovateli. Váš Hosting prosí o screenshot na
[email protected]; ostatní poskytovatelé mají obdobné adresy. Díky tomu mohou varovat další zákazníky a nechat zablokovat cílovou stránku.
Co dělat, když jste údaje už zadali
Nic není ztraceno, ale rozhoduje rychlost. Postup je stejný u každého poskytovatele:
- Okamžitě změňte heslo k cPanelu i k zákaznickému portálu. Pokud jste stejné heslo používali i jinde, změňte ho i tam; útočníci ho vyzkouší.
- Ozvěte se poskytovateli. Nejrychleji autorizovaným ticketem přímo z portálu, u Váš Hostingu také na +420 216 216 115. Podpora s vámi projde přihlašovací logy a zkontroluje, jestli se v účtu něco nedělo: nové e-mailové účty, změněné DNS, cizí FTP účty nebo SSH klíče, přesměrování.
- Zkontrolujte web. Přístup k hostingu znamená přístup k souborům webu. Podívejte se na nedávno změněné soubory a neznámé PHP soubory ve složkách pro obrázky. Pokud si nejste jistí, že je web čistý, nechte ho zkontrolovat; v DIGITAL WOLF na to máme službu odvirování webů včetně zjištění, kudy se útočník dostal dovnitř.
- Zapněte dvoufázové ověření tam, kde ho poskytovatel nabízí. Ukradené heslo pak samo o sobě nestačí.
- Sledujte účet několik týdnů. Útočníci si často nechají „zadní vrátka“ a vrátí se, až opadne pozornost.
Jak si snížit riziko do budoucna
- Zvlášť heslo pro hosting. Správce hesel a unikátní heslo pro cPanel i portál. Únik z jiné služby pak hosting neohrozí.
- Dvoufázové ověření na portálu poskytovatele i na e-mailu, kam chodí notifikace. E-mail je klíč ke všemu ostatnímu.
- Vlastní doména pro kontaktní e-maily a správně nastavené SPF, DKIM a DMARC. Nezabrání to podvodům, které chodí jménem cizích domén, ale znesnadní to zneužití té vaší. Jak to nastavit, popisuje článek o e-mailu na vlastní doméně a doručitelnosti.
- Skrytý kontakt ve WHOIS, pokud to registrátor umožňuje. Méně veřejných adres znamená méně phishingu.
- Pravidlo pro celý tým: kdo dostane e-mail o hostingu, otevře portál ručně, nikdy přes odkaz. Jedno pravidlo, které se dá dodržet, je lepší než dlouhý seznam, který se nedodrží.
Jak se jednotliví poskytovatelé liší v tom, co za vás v oblasti bezpečnosti řeší (dvoufázové ověření, monitoring, zálohy), projdete v porovnání webhostingu.
Často kladené otázky
E-mail obsahuje správný název mé domény. Není tedy pravý?
Není to důkaz. Název domény je veřejný, útočník ho vyčetl z WHOIS nebo z vašeho webu. O pravosti rozhoduje adresa odesílatele, cíl odkazu a to, jestli po vás zpráva chce údaje.
Přišel mi e-mail od cPanelu, ale hosting mám u WEDOSu, kde cPanel není. Co to znamená?
Že jde o plošnou kampaň, která nerozlišuje poskytovatele. Stejný e-mail dostávají zákazníci Váš Hostingu, Active24 i WEDOSu. Smažte ho.
Klikl jsem na odkaz, ale nic jsem nevyplnil. Musím něco dělat?
Samotné otevření stránky obvykle údaje neprozradí. Přesto si změňte heslo pro jistotu a zkontrolujte, jestli stránka nechtěla něco stáhnout. Pokud jste cokoliv vyplnili, postupujte podle sekce výše.
Jak poznám, že mě poskytovatel kontaktuje opravdu on?
Legitimní zpráva přijde z domény poskytovatele, nechce heslo ani platební údaje a vše, co po vás žádá, si ověříte přihlášením do portálu ručně. Když si nejste jistí, zavolejte na číslo z webu poskytovatele, ne z e-mailu.
Pomůže antivirus nebo antispam?
Část podvodů zachytí, ale ne všechny; kampaně se mění denně. Antispam je pojistka, ne náhrada za pravidlo „portál otevírám ručně“.
Varování od Váš Hostingu nebylo o jednom podvodu, ale o tom, že staré poznávací znamení přestalo fungovat. Podvodný e-mail už nepoznáte podle češtiny ani podle vzhledu; poznáte ho podle toho, co po vás chce a kam vás posílá. Heslo nikdy do e-mailu, portál vždy ručně, a když už k něčemu došlo, změnit heslo a zavolat podporu dřív, než útočník stihne cokoliv udělat.

