Piatok 18. septembra, 12:05. Do schránky prišiel e-mail s predmetom „Důležité sdělení ohledně domény vasa-domena.eu“. Odosielateľ: Fakturační oddělení. Vnútri logo WEDOS, tmavomodrá hlavička ako z ich webu, IČO, adresa Hluboká nad Vltavou a tri kroky, čo robiť. Doména je naozaj registrovaná u WEDOS. Jej názov sme v článku aj na obrázkoch nahradili, princíp je rovnaký pre každú. A termín úhrady: do konca dnešného dňa, inak bude doména pozastavená a trvale zmazaná.

Presne takto vyzerá podvod, ktorý funguje. Nie preto, že je hlúpy, ale preto, že sedí. Rozhodli sme sa ho neprebehnúť očami a zmazať, ale prejsť ho celý, krok za krokom, až tam, kam vás chce dostať. Tu je záznam.

12:05, e-mail

Podvodný e-mail napodobňujúci WEDOS s upozornením na neuhradenú faktúru za doménu a tlačidlom Přejít k úhradě
E-mail do posledného detailu: logo, IČO, adresa sídla, tri kroky. Adresa príjemcu je na obrázku zakrytá.

Text je v bezchybnej češtine. „Jedná se o závěrečné upozornění.“ Rámček Informace o službě s názvom domény, stavom Neuhrazeno a termínom Do konce dnešního dne. Ďalší rámček s varovaním, že odstránenie je nevratný proces a doménu si môže zaregistrovať niekto iný. Pod tým modré tlačidlo Přejít k úhradě. V pätičke skutočné IČO spoločnosti WEDOS Internet, a.s., skutočná adresa a odkazy Zákaznická sekce, Podpora, Kontakt.

Kto niekedy dostal skutočnú faktúru za doménu, vie, že sa ľahko prehliadne. A kto ju náhodou práve čaká, klikne bez rozmýšľania.

12:08, prvá trhlina

Ťukli sme na meno odosielateľa. Za textom Fakturační oddělení bola adresa admin@silviamaggio.it.

Nie wedos.cz. Nie wedos.com. Talianska doména. Keď sme sa pozreli, komu patrí, našli sme web talianskej fotografky. Jej poštový server podvodníci zneužili a rozposielajú z neho falošné faktúry.

Tu je dôležitý detail, ktorý mnohých prekvapí. E-mail prešiel kontrolami SPF aj DKIM. Overenie odosielateľa hlásilo pass. Lenže tieto kontroly hovoria len jedno: správu naozaj poslal server, ktorý má doména silviamaggio.it povolený. Nehovoria nič o tom, či je odosielateľ WEDOS. Technicky bola správa v poriadku. Len prišla od niekoho úplne iného, než tvrdila.

12:12, ako vedeli, že sme u WEDOS?

Toto je otázka, ktorú si položí každý. Podvod sedel príliš presne. Odpoveď je nepríjemne jednoduchá: z verejných údajov, ktoré má každá doména na svete.

Každá doména má verejne viditeľné nameservery, teda servery, ktoré ju prekladajú na adresu. Stačí jeden príkaz:

dig +short NS vasa-domena.eu
ns.wedos.net.
ns.wedos.eu.
ns.wedos.com.
ns.wedos.cz.

Útočník si stiahne zoznam domén, napríklad celú zónu .eu, spustí takýto dopyt na každú a roztriedi obete podľa poskytovateľa. Majiteľom domén na nameserveroch WEDOS pošle falošnú faktúru WEDOS, majiteľom domén u Websupportu falošnú faktúru Websupport. Nič o vás nevedia. Vedia len to, čo vie ktokoľvek, kto sa spýta.

12:15, klikáme na Přejít k úhradě

Toto nerobte doma. My sme odkaz otvorili v izolovanom prehliadači na oddelenom stroji, bez uložených hesiel a bez možnosti čokoľvek stiahnuť.

Tlačidlo neviedlo na wedos.cz. Viedlo na adresu oakam.agrivoltaicoelevatodaterra.it, ďalšiu talianska doménu, tentoraz o agrovoltaike. Stránka najprv len oznámila „Načítání…“ a chvíľu nič. Toto je filter: skript overuje, či ste skutočný prehliadač, a bezpečnostné roboty nechá stáť na prázdnej stránke.

Potom nás presmerovalo tretíkrát. Konečná adresa: manager-wedos-service-id927527.artistadelleunghie.com. Pred bodkou slovo wedos, aby v riadku prehliadača na prvý pohľad sedelo. Za bodkou doména talianskej nechtovej umelkyne.

12:19, falošná platobná brána

Falošná platobná brána napodobňujúca zákaznícku sekciu WEDOS s objednávkou 3126225112 na 349 Kč a tlačidlom Přejít k platbě
Kópia zákazníckej sekcie WEDOS: menu, stavový odznak, číslo objednávky, dátum obnovenia na minútu presne, 349 Kč.

To, čo sa zobrazilo, by oklamalo aj skúseného správcu. Horné menu Úvod, Domény, DNS, Hostingové služby, Cloud, Fakturace. Odkazy na HELP.WEDOS.CZ a WEDOS STATUS so zelenou fajkou. Titulok Platba objednávky 3126225112. Služba: Obnovení doménového jména. Obdobie 18.09.2026 až 18.09.2027. Dátum obnovenia 18.09.2026 12:19:22, teda presný čas, keď sme stránku otvorili. Stav: nezaplacená. Suma: 349,00 CZK.

A oranžové tlačidlo Přejít k platbě.

Za ním je formulár na číslo karty, platnosť a CVV kód. Údaje sa odosielajú na skript na tej istej cudzej doméne. V tejto chvíli sme sa zastavili. Nič sme nezadali, a to je jediná správna reakcia.

Prečo len 349 korún

Lebo o 349 korún nejde. Malá suma vypína opatrnosť: kto by riešil tristo korún za doménu, ktorú naozaj má? Skutočným cieľom je karta. Číslo, platnosť a CVV stačia na platby v zahraničných e-shopoch a služby, ktoré nevyžadujú potvrdenie v aplikácii banky. Prvá platba, ktorú si všimnete, nebude 349 Kč. Bude to niečo úplne iné, o týždeň, na druhom konci sveta.

Čo prezradilo podvod, keď si to zhrnieme

  • Doména odosielateľa. Fakturační oddělení, ale adresa na silviamaggio.it. WEDOS píše len z domén končiacich na wedos.cz, wedos.com alebo wedos.sk.
  • Odkaz mimo registrátora. Tlačidlo viedlo na talianske domény, hoci text hovoril o zákazníckej sekcii WEDOS. Skutočná zákaznícka sekcia je na client.wedos.com.
  • Termín do konca dňa. Registrátor posiela faktúru za predĺženie týždne vopred so splatnosťou v desiatkach dní a pred zrušením domény ide niekoľko pripomienok. Nikto seriózny nedá ultimátum na dnes.
  • Chýbajúce údaje. Skutočná faktúra má číslo, sumu a variabilný symbol už v e-maile. Tu bola suma až na falošnej stránke.
  • Reťaz presmerovaní. Tri rôzne cudzie domény za sebou a stránka Načítání, ktorá filtruje roboty. Legitímna platba nepotrebuje ani jedno.

Čo robiť, keď vám taký e-mail príde

  1. Neklikajte. Ani zo zvedavosti. Filter na falošnej stránke si zapamätá, že vaša adresa je živá.
  2. Overte si to ručne. Napíšte do prehliadača adresu svojho registrátora, prihláste sa a pozrite si sekciu Fakturácia. Ak tam nezaplatená faktúra nie je, máte odpoveď.
  3. Preverte hlavičky. V Gmaile Zobraziť originál, v Outlooku Zobraziť zdroj správy, a pozrite sa na doménu za zavináčom v riadku From. Alebo celý zdroj vložte do nášho detektora podvodných e-mailov.
  4. Nahláste to. Skutočnému registrátorovi cez jeho podporu na webe, ktorý si napíšete ručne, aby vedel, že sa jeho značka zneužíva.

Čo robiť, keď ste už zaplatili

  • Okamžite volajte banke a kartu zablokujte. Banky majú nonstop linku na nahlásenie podvodu.
  • Sledujte pohyby na účte a reklamujte každú neoprávnenú platbu.
  • Ak ste na falošnej stránke zadali aj heslo k účtu u registrátora, zmeňte ho priamo na jeho webe.
  • Podvod nahláste polícii na linke 158. Aj keď sa peniaze nevrátia, hlásenia pomáhajú.

Priznanie na záver

Tento e-mail sme pustili aj cez náš vlastný detektor podvodných e-mailov. Prvý pokus dopadol zle: nula bodov, nízke riziko. Detektor bol naučený na slovenské a anglické podvody a tento bol po česky, s dokonale slušným tónom a technicky čistými hlavičkami. Presne preto sme ho hneď doučili: rozumie českým formuláciám, pozná hrozbu zrušením domény s platbou cez cudzí odkaz a vie, ktoré domény patria registrátorom. Ten istý e-mail dnes dostáva 59 bodov zo 100, teda Vysoké riziko. Ak ste nejaký podobný dostali, pošlite nám ho. Každý skutočný prípad nástroj zlepší.

Podobné podvody sme rozoberali v článkoch dva e-maily od Apple, jeden pravý a jeden podvod, vydieračský e-mail z vlastnej adresy a podvodný e-mail o pokute. Ako si e-mail overiť krok za krokom, máme v článku ako overiť podozrivý e-mail. A keďže podvod stavia na strachu z exspirácie, oplatí sa vedieť, ako exspirácia domény naozaj prebieha a ako sa pred ňou chrániť a ako fungujú registrátori domén.

Záver

Od e-mailu k platobnej bráne to trvalo štrnásť minút a všetko do seba zapadalo: skutočný registrátor, skutočná doména, skutočné IČO, presný čas. Podvod nesedel preto, že by o nás niečo vedeli, ale preto, že sa spýtali verejného DNS. Rozbil sa na troch veciach, ktoré vidíte vždy: na doméne odosielateľa, na doméne odkazu a na ultimáte do konca dňa. Keď ich skontrolujete, 349 korún ani vaša karta nikam neodídu.

Dostali ste podobnú faktúru alebo ste už klikli?

Overíme správu, zabezpečíme účty a kartu a nastavíme ochranu pošty pre domácnosť aj firmu. Na Liptove osobne, inde na diaľku.

Chcem pomoc

Tento článok je súčasťou prehľadu Kybernetická bezpečnosť.