Tri slová, ktoré na sociálnych sieťach vidí takmer každý: odkaz v biu. Väčšinou za nimi nie je nič zlé. Tvorcovia aj firmy takto posielajú ľudí na svoje weby, produkty či akcie. Práve dôvera v tento zaužívaný prvok však vytvára priestor aj pre podvodníkov. Na riziko upozorňuje bezpečnostná firma Bitdefender.
O podvod ide vtedy, keď útočník použije odkaz propagovaný v profile na presmerovanie človeka na podvodnú alebo škodlivú stránku. Môže sa to stať na Instagrame, TikToku, Facebooku aj ďalších sociálnych sieťach. Samotný odkaz v profile pritom nie je nebezpečný. Rozhoduje, kam vedie a kto ho tam umiestnil.
Odkaz v biu môže viesť takmer kamkoľvek
Cieľom môže byť falošný kurz o kryptomenách, podvodná investičná platforma, vymyslená zdravotná alebo wellness služba, napodobenina internetového obchodu, phishingová prihlasovacia stránka alebo web ponúkajúci stiahnutie škodlivého softvéru. Z profilu pritom odkaz môže na prvý pohľad vyzerať úplne bežne.
Skutočný cieľ sa dá ukryť napríklad za skracovač adresy. Iní podvodníci registrujú domény zámerne podobné legitímnym stránkam. Rozdiel môže byť v jednom písmene, pridanom slove, spojovníku alebo inej koncovke domény. Pri rýchlom otvorení odkazu na mobile sa takáto zmena ľahko prehliadne.
Ani pekný vzhľad webu či ikona zámku pri adrese samy osebe nepotvrdzujú, že je stránka legitímna. Phishingový web môže používať šifrované HTTPS spojenie rovnako ako normálna stránka. Dôležitá je preto najmä skutočná doména a kontext, v ktorom sa k vám odkaz dostal.
Príbeh okolo odkazu býva jednoduchý. „Vyhrali ste v našej súťaži, cenu si prevezmite cez odkaz v biu.“ Alebo: „Z 500 dolárov som spravil 10 000, kurz nájdete v biu.“ Podľa Bitdefenderu sa často objavujú aj obrovské či garantované investičné výnosy, drahé výhry a neočakávané výzvy na prihlásenie. Zámerom je dostať človeka zo sociálnej siete na miesto, ktoré ovláda podvodník.
Najpresvedčivejší môže byť účet, ktorý naozaj poznáte
Prvou možnosťou je klonovaný účet. Podvodník skopíruje profilovú fotografiu, popis, príspevky a ďalšie verejne dostupné informácie skutočného človeka alebo firmy. Používateľské meno môže byť zámerne veľmi podobné originálu a líšiť sa iba jedným znakom, bodkou či podčiarkovníkom.
Ešte presvedčivejší je druhý prípad. Účet skutočne patrí tvorcovi alebo firme, ktorú poznáte, no útočníci sa k nemu dostali a prevzali nad ním kontrolu. Môžu potom zmeniť odkaz v profile, zverejniť falošnú súťaž alebo posielať správy priamo jeho sledovateľom. Preto platí, že známy účet nie je automaticky zárukou bezpečného odkazu.
Varovným znamením môže byť aj snaha presunúť rozhovor inam. Falošný influencer, investičný poradca či zástupca firmy môže navrhovať pokračovanie cez WhatsApp, Telegram alebo inú komunikačnú aplikáciu. V súkromí následne môže žiadať dátum narodenia, e-mail, telefónne číslo, heslo, platobné údaje, overovací kód alebo poplatok za údajnú výhru či investíciu.
Na Slovensku sa dôvera zneužívala aj cez WhatsApp
Nejde o rovnakú techniku ako pri odkaze v profile, princíp sociálneho inžinierstva je však podobný: útočník využije dôveru a presvedčí obeť, aby sama otvorila odkaz alebo vykonala ďalší krok. Národné centrum kybernetickej bezpečnosti SK-CERT v apríli 2025 upozornilo na rozsiahle podvodné kampane šíriace sa na Slovensku cez WhatsApp a SMS.
Pri WhatsApp kampani prišla obeti správa od známeho s prosbou o hlasovanie. Pôsobila dôveryhodne aj preto, že bola napísaná správnou slovenčinou a prišla zo skutočného účtu kontaktu, ktorý už predtým naletel. Po otvorení odkazu stránka požiadala používateľa, aby cez WhatsApp naskenoval QR kód.
Tým obeť v skutočnosti prepojila svoj WhatsApp s ďalším zariadením ovládaným útočníkom. Podľa SK-CERT potom páchatelia automatizovane stiahli históriu komunikácie a zoznam kontaktov a rovnakú správu začali posielať ďalším ľuďom.
Samotné vypnutie WhatsAppu, odinštalovanie aplikácie alebo dokonca vypnutie telefónu cudzie prepojené zariadenie neodstráni. Útočník tak môže mať k účtu naďalej prístup. Riešením je v nastaveniach WhatsAppu odpojiť neznáme prepojené zariadenia.
SK-CERT odporúča odpárovať všetky prepojené zariadenia, upozorniť svoje kontakty a prezrieť si celú históriu komunikácie s ohľadom na údaje, ku ktorým mohol útočník získať prístup. Ak sa v správach posielalo heslo, treba ho okamžite zmeniť. Pri fotografiách osobných dokladov odporúča kontaktovať políciu alebo príslušnú inštitúciu a pri údajoch platobnej karty banku a požiadať o jej zablokovanie.
Jedna skupina zvládala desaťtisíce SMS denne
Druhou cestou sú podvodné SMS, teda smishing. SK-CERT ich na Slovensku eviduje dlhodobo. Napodobňovať môžu banky, štátne inštitúcie, kuriérske a doručovateľské spoločnosti alebo prakticky akúkoľvek službu, pri ktorej sa dá obeť presvedčiť, aby pokračovala cez odkaz.
Rozsah takýchto operácií ukázala analýza bezpečnostnej firmy Silent Push z apríla 2025. Čínska zločinecká skupina označovaná ako Smishing Triad cielila na organizácie v najmenej 121 krajinách. Verejné odhady hovorili až o 100 000 odoslaných SMS denne.
Silent Push pritom získal údaje zo serverov skupiny a zistil, že časť jej infraštruktúry zaznamenala za iba 20 dní viac než milión návštev phishingových stránok, teda priemerne približne 50 000 denne. Výskumníci preto upozornili, že skutočný počet odosielaných správ mohol byť ešte vyšší než verejný odhad 100 000 SMS za deň.
Ako odkaz preveriť za pár sekúnd
Prvým krokom je kontrola domény. Webovú stránku možno vizuálne napodobniť veľmi presvedčivo, preto hľadajte preklepy, slová navyše, nezvyčajné koncovky alebo jemné zámeny znakov v adrese. Pri skrátenom odkaze treba počítať s tým, že legitímna skracovacia služba môže ukrývať úplne inú cieľovú adresu.
Bitdefender odporúča podozrivú adresu pred otvorením preveriť. Jeho bezplatný Link Checker dokáže URL analyzovať na známky phishingu, podvodu alebo škodlivého softvéru. Ani výsledok automatického nástroja však nenahrádza kontrolu toho, prečo vám niekto odkaz vlastne posiela.
Druhým krokom je preto kontext. Prihlásili ste sa vôbec do súťaže, v ktorej ste údajne vyhrali? Propaguje tento tvorca bežne kryptomeny? Prečo vám účet, s ktorým ste nikdy nekomunikovali, zrazu ponúka garantovanú investíciu? Mimoriadnu opatrnosť si zaslúži tlak na rýchle rozhodnutie. Časová tieseň patrí medzi bežné nástroje sociálneho inžinierstva.
Tretím krokom je nezávislé overenie. Ak tvorca ohlási súťaž, produkt alebo špeciálnu ponuku, skontrolujte jeho oficiálnu stránku alebo ďalší zavedený komunikačný kanál. Na overenie nepoužívajte samotný podozrivý odkaz. Ak vás neočakávane presmeruje na prihlasovaciu stránku Instagramu, Facebooku, Googlu, banky alebo inej dôležitej služby, údaje nezadávajte. Stránku zatvorte a službu otvorte cez oficiálnu aplikáciu alebo známu adresu.
Klikli ste? Rozhoduje, čo nasledovalo potom
Samotné otvorenie podozrivého odkazu ešte automaticky neznamená, že je účet alebo telefón napadnutý. Dôležité je, čo sa stalo potom. Ak ste stránku iba otvorili a nič nestiahli ani nezadali, zavrite ju a ďalej s ňou nekomunikujte. Rovnaká logika platí aj pri podvodnej SMS z neznámeho čísla.
Ak ste zadali heslo, zmeňte ho cez legitímnu aplikáciu alebo web. Ak bolo rovnaké heslo použité aj inde, zmeňte ho aj na ostatných účtoch. Pri zadaní platobných údajov kontaktujte banku alebo vydavateľa karty a sledujte pohyby na účte. Ak ste poskytli jednorazový overovací kód alebo máte podozrenie na prevzatie sociálneho účtu, skontrolujte aktívne prihlásenia, odhláste neznáme zariadenia a overte, či útočník nezmenil kontaktný e-mail, telefón alebo iné možnosti obnovenia účtu.
Ak stránka ponúkla stiahnutie súboru alebo aplikácie a vy ste ju nainštalovali, situácia je vážnejšia než pri obyčajnom otvorení stránky. Podozrivý program odstráňte a zariadenie skontrolujte dôveryhodným bezpečnostným nástrojom.
Tvorca môže podvodníkovi požičať svoju dôveryhodnosť nevedomky
Osobitnú pozornosť by svojim účtom mali venovať tvorcovia obsahu. Bitdefender odporúča pristupovať k nim ako k firemnému majetku: používať jedinečné heslá, zapnúť silné viacfaktorové overenie, nezávisle kontrolovať ponuky spolupráce a pravidelne prezerať aktívne relácie, pripojené aplikácie a odkazy na profiloch.
Varovaním je akákoľvek zmena, ktorú majiteľ neurobil sám. Môže ísť o nový odkaz v profile, upravený popis, neznámy príspevok alebo správu odoslanú bez jeho vedomia. Prevzatý účet je pre útočníka cenný práve preto, že nemusí dôveru obete budovať od nuly. Tú už pred ním vybudoval skutočný majiteľ profilu.
Podvod sa oplatí nahlásiť
Ak na podobnú kampaň narazíte, má zmysel ju nahlásiť samotnej sociálnej sieti a pri kybernetickom incidente aj Národnému centru kybernetickej bezpečnosti SK-CERT. Centrum pri phishingových kampaniach žiada uviesť aj presný odkaz smerujúci na podvodný obsah, pretože pomáha pri identifikácii a blokovaní infraštruktúry útoku.
Základné pravidlo zostáva rovnaké bez ohľadu na to, či odkaz príde cez Instagram, WhatsApp, SMS alebo e-mail: dôveryhodne vyzerajúci profil, meno známeho človeka ani pekne spracovaná stránka nie sú dôkazom bezpečnosti. Staršie kampane zneužívajúce phishing ukázali rovnaký princíp. A ak už pri podvode odišli peniaze, otázka ich vrátenia závisí od okolností konkrétnej transakcie. Viac sme rozobrali v texte o tom, kedy vám banka po podvode vráti peniaze a kedy môže náhradu odmietnuť.