Ohlídejte si e-mail. Nejen vaši adresu může zfalšovat každý

aktualizováno  9:12
Elektronická pošta je stále nejpoužívanější formou internetové komunikace. Málokdo ale tuší, že její zabezpečení je často velmi špatné. Poslat vaším jménem e-mail dokáže kdokoli. A nemusí k tomu ani znát vaše heslo.

Adresa odesílatele e-mailu není většinou potvrzené políčko a není radno mu bezmezně důvěřovat | foto: Profimedia.cz

Kdyby vám přišel pohled, na kterém by byla rukou napsaná zpáteční adresa „Kancelář Prezidenta ČR“, určitě okamžitě poznáte, že nejde o reálného odesílatele, ale o podezřelý podvod nebo vtípek. U elektronické obdoby korespondenčního lístku ale máme neurčitý pocit, že adresa odesílatele je „ověřená počítačem“.

Bohužel je to omyl, který vás může stát peníze nebo pověst. Kdokoliv (říkejme mu útočník, ale může to být i vtipálek) vám může poslat zprávu s prakticky libovolnou e-mailovou adresou odesílatele.

  • Útočník nemusí znát heslo uživatele, jehož adresu falšuje.
  • Útočník nemusí být hacker, nemusí umět programovat ani nepotřebuje speciální techniku.
  • Útočník může uvést existující i neexistující adresu.
  • Útočník může poslat zprávu, která se tváří jako zpráva od banky, firmy či jednotlivce. Napodobit může libovolnou doménu.

Nebezpečí zneužití: podvody, spam i sociální inženýrství

Samotné podvržení adresy ovšem neznamená, že by se útočník dostal k e-mailům na tuto adresu zaslaných. Z toho vyplývá, že útočník musí nějak zařídit, aby odpověď nebyla nutná.

Existuje celá řada scénářů, ve kterých hraje hlavní či vedleší roli právě podvržení odesílatele e-mailové adresy (též e-mail spoofing).

  1. Falešná zpráva od banky či jiné finanční instituce. Obvykle obsahuje obsah, který uživatele zavede na falešnou estránku pro přihlášení.
  2. Na míru ušitý podvod využívající konkrétní údaje o oběti. Taková podvržená zpráva se může tvářit jako e-mail od kamaráda, který žádá o laskavost (obvykle urgentní převod peněz nějakou anonymní cestou). Může jít také o způsob, jak oběti „doporučit“ stažení malware či šmírovací aplikace. E-mail bude opět obsahovat odkaz, takže nevyžaduje odpověď.
  3. Snaha o vydávání se za konkrétní osobu za účelem vnesení zmatku do komunikace, sabotáže, pomluvy apod. Někdy může útočník zkusit doplnit jinou „reply-to“ adresu a tak se dostat i k odpovědi na e-mail.
  4. Rozesílání spamu z vaší e-mailové adresy na neexistující adresy. Vám pak chodí upozornění na nedoručitelné zprávy, čímž se taková zpráva dostane k vám. V takovém případě je důležité nevyděsit se: neznamená to, že někdo hackl vaši schránku a rozesílá z ní zprávy. Prostě vaši adresu podvrhl.
  5. Vtípek v podobě zaslání zprávy z podvržené adresy (jako 3).

V současnosti neexistuje dokonalá obrana proti těmto scénářům útoku. Spamové filtry a další bezpečnostní opatření (viz DMARC, SPF a DKIM dále) jsou schopny mnohé z těchto útoků detekovat a eliminovat, i tak je nezbytná jistá míra opatrnosti.

Jak podvržení adresy odesílatele e-mailu funguje

Adresa odesílatele, stejně jako jakýkoli jiný aspekt e-mailové zprávy, je z pohledu počítačového systému pro rozesílání e-mailů (tzv. mailserver) obyčejný text. Políčko „FROM“ (odesílatel) není při odeslání nikterak kontrolováno a záleží čistě na vašem e-mailovém programu, co do tohoto políčka doplní.

Jedna ze služeb, která umožňuje posílat e-maily z libovolné adresy

Obyčejné poštovní programy ani webmaily nedávají uživatelům možnost toto políčko změnit, zkrátka proto, že by to bylo nepraktické. To ale neznamená, že políčko změnit nejde. V praxi k tomu lze využít některou z webových služeb na jednoduché podvržení adresy (nebudeme je zde odkazovat) nebo, pro pokročilejší, vlastní program na vlastním serveru, který rovněž může posílat e-maily s naprosto libovolnou adresou odesílatele.

Lze falešnou adresu odesílatele nějak poznat?

Teoreticky můžete rozpoznat, že adresu někdo podvrhl, ale není to jednoduché ani stoprocentní. Vyžaduje to zobrazit tzv. „hlavičku“ e-mailu (header), což není něco, čím se běžný uživatel zabývá. V hlavičce je možné v oddílu „Received:“ vystopovat, kterými servery se e-mail dostal k vám. Teoreticky tedy můžete najít stopy po odesílateli zprávy. Spíše ale najdete odkaz na nějaký server pro odesílání anonymních zpráv, nebo dokonce nevinnou oběť malwaru, jejíž počítač se proměnil v rozesílač spamu.

Všimnout si můžete také podezřelého textu e-mailu, který může vybočovat z toho, na co jste zvyklí. Například když po vás chce banka změnu hesla nebo vás e-mailem varuje, že máte nezaplacený dluh. Většina českých i světových bank přitom výslovně uvádí, že vás přes e-mail nebude v takovýchto záležitostech kontaktovat. Obvykle vám pošlou dopis. Banky a další instituce jsou si totiž dobře vědomy, jak neověřený - a tedy podvržitelný - je e-mailový „podpis“ v podobě adresy odesílatele.

Situace se lepší - moderní služby umožní částečné ověření

Naštěstí se blýská na lepší časy. Mnohé e-mailové služby se snaží podvržení adresy bránit různými prostředky. Jedním z nejpoužívanějších je Domain-based Message Authentication, Reporting and Conformance (zkráceně DMARC), systém pro validaci e-mailových adres, nebo alespoň domén. DMARC funguje od roku 2012 a doplňuje dva starší mechanismy, Sender Policy Framework a DomainKeys Identified Mail. Tyto kontrolní prostředky zajišťují, že adresa odesílatele je shodná s doménou, ze které byl e-mail odeslán. Pokud shodný není, může být e-mail s falšovanou adresou odmítnut nebo alespoň označen jako podezřelý.

Ukázka domény bez DMARC záznamů

Záznamy DMARC pro doménu

Pomocí nástroje dmarcian.com si můžete ověřit, zda má ta která doména své DMARC záznamy a jaké chování doporučuje v případě, že nelze pravost daného e-mailu ověřit pomocí SPF nebo DKIM. Například doména Facebook.com má nastaveno striktní „reject“ - instruuje tedy přijímající e-mailový server, aby v případě rozporu takovou pochybně podepsanou zprávu odmítl. Naopak doména fb.com, rovněž vlastněná Facebookem, nemá nastavenu hodnotu pro odmítnutí nebo karanténu, takže může projít pouze s varováním.

PGP a GnuGP

Podepsané a šifrované zprávy

Pokročilí uživatelé mohou sáhnout k vysokému zabezpečení pomocí kombinace veřejného a soukromého klíče, například pomocí GnuPG (implementace OpenPGP).

Pokud se někdo pokusí podvrhnout adresu z domény, která vyžaduje ověření pomocí DMARC záznamu, bude IP adresa jeho mailového serveru brzy po pokusu o podvrh zablokována. Lze tedy říci, že toto opatření do značné míry omezilo podvrhy e-mailových adres odesílatele. Zdaleka ne všechny domény ale takové ověření umožňují.

Dalším krokem kupředu je šifrování e-mailů pomocí Transport Layer Security (TLS), což umožňuje zabezpečené posílání e-mailu v případě, že odesílající i přijímající služba tuto funkci podporuje. Pomáhá tak zabránit odposlouchávání mailů na cestě mezi servery. Nejde o dokonalé řešení, navíc jej nepodporují všichni poskytovatelé.

Pokud e-mail není zašifrovaný, Gmail zobrazí varování v podobě otevřeného červeného zámku

Přestože je tedy podvržení e-mailové adresy v běžné situaci těžší, než tomu bývalo před deseti lety, stále je to používaný způsob útoku. Výsledkem může být trapas, únik informací nebo finanční škoda. Nejlepší obranou je vědět, že podvržení e-mailové adresy je jednodušší, než se může zdát.

Aktualizace: Do článku jsme doplnili stručné informace o šifrování e-mailu.

Vstoupit do diskuse (110 příspěvků)

Peking i Musk mohou jazykovými modely manipulovat světonázor, varuje AI vizonář

Nejčtenější

Těžký život ponorkáře. Takto vypadala běžná služba v ocelové rakvi

Den se na ponorkách dělil na tři časově vyvážené úseky – službu, spánek a...

Obyvatelé české kotliny si díky dovoleným u moře asi dokážou představit, jak vypadá život na větší či menší hladinové lodi. Ale jak se člověk asi může cítit v ponorce? Ponechme stranou národnost,...

KVÍZ: Znáte technologie, které vám pomohou v krizové situaci?

Záchranáři ve waleském městě Rhyl evakuují obyvatele ze zaplavených domů. (5....

Poradili byste si při mimořádné situaci? Víte, jak vám může pomoci technika a kdy se na ní naopak nebudete moci spolehnout? Vyzkoušejte si náš kvíz, který vám ukáže, jak na tom jste.

Československý spitfire je na prodej. Legendární stíhačka obletěla celý svět

Supermarine Spitfire LF Mk. IXE v československém poválečném zbarvení. Tento...

V posledních dnech se na internetu objevila zpráva o tom, že je na prodej legendární stíhačka z druhé světové války Supermarine Spitfire. Na tom, že se čas od času prodá nějaký válečný warbird, by...

Před 120 lety spustili Britové na vodu HMS Dreadnought. Změnila běh dějin

HMS Dreadnought s viceadmirálskou vlajkou

Revoluční bitevní loď znovu nastartovala už probíhající závody ve zbrojení mezi námořními mocnostmi. Začaly od nuly. Měla rozsáhlý dopad i na dobovou kulturu. Udělala si z ní legraci pozdější slavná...

Jak si Rusové vyrobili hranaté obludy, které byly na dvě věci

D-14

V roce 1931 vznikla v Rusku, tehdy zvaném Sovětský svaz, trojice prototypů primitivních obrněných vozidel, které se běžně označují jako Dyrenkovovy tanky. Budoucí maršál Tuchačevskij snil o tom, že...

Pojďme si zkazit Valentýna pravdou o slavné romanci Anglický pacient

Těžko uvěřit, že od uvedení oscarového filmu Anglický pacient uběhne letos třicet let. A protože i v Technetu bychom rádi oslavili ekonomický záchytný bod mezi Vánocemi a Velikonocemi – Valentýna,...

14. února 2026

Konec polygamie, zrovnoprávnění žen: Turecko před 100 lety zrušilo šaríu

Otec moderního Turecka Mustafa Kemal Atatürk na archivní fotografii (11. května...

Moderní Turecká republika vznikla na podzim 1923, skutečný přelom v každodenním životě jejích obyvatel však přišel o tři roky později. Dne 17. února 1926 schválil parlament nový občanský zákoník,...

14. února 2026

Mezinárodní vesmírná stanice se vrátí k normálu. Vyrazila nová posádka

Start mise Crew-12 k Mezinárodní vesmírné stanici

V pátek 13. února dopoledne se vydala na cestu k Mezinárodní vesmírné stanici nová posádka složená ze dvou Američanů, Francouzky a Rusa. Americká NASA je nyní jediná, která může posádky na ISS...

13. února 2026  10:19,  aktualizováno  11:16

Chemikálie TFA nám padá na hlavy 21 800 tun ročně. Zdravotní dopady neznáme

Země z vesmíru (ilustrační snímek)

V životním prostředí na Zemi rychle přibývá kyseliny trifluoroctové. Vzniká rozkladem moderních chladicích médií. Ta nahradila nebezpečné sloučeniny způsobující rozpad ozonové vrstvy. Dost možná...

13. února 2026  10:02

Jak si Rusové vyrobili hranaté obludy, které byly na dvě věci

D-14

V roce 1931 vznikla v Rusku, tehdy zvaném Sovětský svaz, trojice prototypů primitivních obrněných vozidel, které se běžně označují jako Dyrenkovovy tanky. Budoucí maršál Tuchačevskij snil o tom, že...

13. února 2026

Šestnáct dní s roubíkem končí: nová sluchátka Sony nadchnou nejen zvukem

Sony WF-1000XM6

Od chvíle, kdy jsme nová Sony WF-1000XM6 poprvé zasunuli do zvukovodů uplynulo už šestnáct dní, ale teprve v čase vydání článku padlo přísné informační embargo. Nebudeme napínat, sluchátka se náramně...

12. února 2026  17:01,  aktualizováno  17:25

Budou lidé plodit děti i mimo Zemi? Lidstvo možná narazí na velký problém

Premium
ilustrační snímek

Lidstvo míří do vesmíru. Pobyt mimo Zemi však s sebou nese řadu rizik. Nezanedbatelná je hrozba poruch plodnosti. Jsme schopni plodit děti i někde jinde než na své domovské planetě?

12. února 2026

Slavný motocykl Norton Big 4 nakonec v bojích nahradil americký Jeep

Anglický motocykl Norton Big 4, který ve Velké Británii používali i...

Byl to jeden ze strojů který pomáhal s budováním 1. československé smíšené brigády ve Velké Británii. V dalším díle Pokladů z depozitáře si zblízka prohlédneme slavný motocykl Norton Big 4, jehož...

12. února 2026

Teprve před 25 lety se lidský objekt poprvé dostal na asteroid

Ilustrace sondy NEAR Shoemaker u asteroidu

Mars, Měsíc, Venuše. To byly jediná místa ve vesmíru, na kterých dokázala přistát lidská sonda až do roku 2001. Přesně 12. února se totiž vesmírná sonda NEAR Shoemaker dostala na doposud nejmenší...

11. února 2026

KVÍZ: Znáte technologie, které vám pomohou v krizové situaci?

Záchranáři ve waleském městě Rhyl evakuují obyvatele ze zaplavených domů. (5....

Poradili byste si při mimořádné situaci? Víte, jak vám může pomoci technika a kdy se na ní naopak nebudete moci spolehnout? Vyzkoušejte si náš kvíz, který vám ukáže, jak na tom jste.

vydáno 11. února 2026

Prémiová kojenecká výživa Kendamil: když důvěra začíná u složení
Prémiová kojenecká výživa Kendamil: když důvěra začíná u složení

Důvěra se u kojenecké výživy rodí z drobných rozhodnutí – a často začíná u složení. A právě proto Kendamil staví své receptury na plnotučném...

Československý spitfire je na prodej. Legendární stíhačka obletěla celý svět

Supermarine Spitfire LF Mk. IXE v československém poválečném zbarvení. Tento...

V posledních dnech se na internetu objevila zpráva o tom, že je na prodej legendární stíhačka z druhé světové války Supermarine Spitfire. Na tom, že se čas od času prodá nějaký válečný warbird, by...

10. února 2026  10:48

Posedlost pořádkem? Vyzkoušeli jsme ideální počítač pro prázdné stoly

Lenovo Yoga AiO

Takzvané „all-in-one“ počítače jsou domácími uživateli často přehlíženy a i my se jim věnujeme jen zřídkakdy. Je pro to několik tradičních důvodů, které ale v posledních letech výrazně vybledly....

10. února 2026
Nastavte si velikost písma, podle vašich preferencí.