„Nejsem robot“ jako nástroj podvodu: jak falešné CAPTCHA okrádají uživatele i operátory

Základní bezpečnostní mechanismus internetu známý jako CAPTCHA — nejčastěji ve formě políčka „Nejsem robot“ nebo výběru obrázků — se v poslední době stal součástí nového druhu sociálního inženýrství. Útočníci vytvářejí podvodné weby a dialogová okna, která vizuálně napodobují legitimní ověřovací testy, ale místo ověření chování člověka vyzvou k akci mimo prohlížeč, například k otevření aplikace pro zasílání zpráv a odeslání připraveného textu na konkrétní číslo.

Takové pokyny často vedou k aktivaci prémiových SMS/MMS služeb nebo k odesílání zpráv na zahraniční čísla s vysokými poplatky — oběť si následky často uvědomí až při měsíčním vyúčtování mobilních služeb. Jde o formu podvodu známou jako subscription fraud či premium-rate SMS fraud, která spoléhá na jednoduchou psychologii: uživatel důvěřuje „ověření“ a provede krok, který by jinak neudělal.

V dalších variantách falešného ověření slouží CAPTCHA jen jako první krok. Po kliknutí uživatele přesměrují na stránku k instalaci škodlivé aplikace nebo na falešné přihlašovací rozhraní určené k odcizení přihlašovacích údajů (phishing). Nainstalovaný malware může pak krást hesla, zachytávat SMS s kódy, napadat mobilní bankovní aplikace nebo zneužít telefon k dalším útokům. Útočníci navíc sbírají telefonní čísla reagujících uživatelů a vytvářejí databáze pro cílené kampaně — škálovatelnost a nízké náklady jsou hlavními motivy.

Proč to funguje: mobilní zařízení a komunikační kanály jsou čím dál důležitějšími cíli útoků. Uživatelé jsou zvyklí řešit „ověření“ a často nečekají, že by po nich test mohl chtít přepnutí do jiné aplikace nebo odeslání zprávy. Legitimizace takových výzev bývá podpořena přesvědčivou vizuální podobou falešné CAPTCHA a tlakem na rychlé dokončení úkolu.

Praktická doporučení pro uživatele

– Neprovádějte akce mimo prohlížeč nebo aplikaci, pokud je to nezvyklé pro danou službu. Legitimní CAPTCHA obvykle funguje přímo v rámci stránky nebo aplikace.

– Pečlivě zkontrolujte URL (doménu) a certifikát HTTPS; podvodné stránky často používají podobné, ale nesprávné domény.

– Neotevírejte automaticky SMS klienta, neodesílejte připravené texty a nevolejte na neznámá čísla z pokynů webu.

– Neinstalujte aplikace z neověřených nebo neoficiálních zdrojů; kontrolujte oprávnění aplikací.

– Sledujte neobvyklé chování zařízení: nečekané odchozí SMS, zvýšená spotřeba dat či baterie, nové aplikace bez vašeho zásahu.

– Používejte vícefaktorové ověřování s preferencí autentizačních aplikací nebo hardwarových tokenů namísto SMS kódů.

– Udržujte operační systém a bezpečnostní software aktuální; používejte antivirové a antimalwarové nástroje na mobilu i PC.

Doporučení pro firmy a organizace

– Zvyšujte povědomí zaměstnanců o těchto hrozbách včetně konkrétních příkladů a postupů, jak reagovat.

– Implementujte bezpečné ověřovací metody ve vlastních službách a dbejte, aby ověřování probíhalo v rámci domény aplikace nebo webu.

– Nasaďte monitoring anomálií v komunikaci a automatizované blokování podezřelých odchozích zpráv.

– Mějte připravený plán reakce na incidenty: postupy blokace čísel, nahlášení podvodů operátorovi, kontaktování banky a případné forenzní šetření zařízení.

Co dělat při podezření na zneužití

– Okamžitě zablokujte podezřelé číslo a kontakty, zkontrolujte vyúčtování u operátora a reklamujte neautorizované položky.

– Pokud došlo k instalaci aplikace, odinstalujte ji, spusťte antivirovou kontrolu a v závažných případech obnovte zařízení do továrního nastavení.

– Změňte hesla a obnovte přístupové klíče, nahlaste útok poskytovateli e-mailu, bance a místním bezpečnostním orgánům či CERT.

Falešné CAPTCHA jsou příkladem, jak se běžné bezpečnostní prvky dají zneužít sociálním tlakem a technickým maskováním. Opatrnost, pravidelná aktualizace bezpečnostních návyků a rychlá reakce na neobvyklé chování zařízení jsou klíčové pro prevenci finanční a identitní škody.

Sdílejte článek

Přečtěte si také

LujMarí (Mariana Lujza Palugová): ECHOES

Vnitroblock v pražských Holešovicích uvádí výstavu ECHOES autorky vystupující pod jménem LujMarí (Mariana Lujza Palugová). Expozice potrvá od 16. července do 19. srpna 2026. Vernisáž

Tvorba webových stránek: Webklient