Ohlídejte si e-mail. Nejen vaši adresu může zfalšovat každý

aktualizováno  9:12
Elektronická pošta je stále nejpoužívanější formou internetové komunikace. Málokdo ale tuší, že její zabezpečení je často velmi špatné. Poslat vaším jménem e-mail dokáže kdokoli. A nemusí k tomu ani znát vaše heslo.

Adresa odesílatele e-mailu není většinou potvrzené políčko a není radno mu bezmezně důvěřovat | foto: Profimedia.cz

Kdyby vám přišel pohled, na kterém by byla rukou napsaná zpáteční adresa „Kancelář Prezidenta ČR“, určitě okamžitě poznáte, že nejde o reálného odesílatele, ale o podezřelý podvod nebo vtípek. U elektronické obdoby korespondenčního lístku ale máme neurčitý pocit, že adresa odesílatele je „ověřená počítačem“.

Bohužel je to omyl, který vás může stát peníze nebo pověst. Kdokoliv (říkejme mu útočník, ale může to být i vtipálek) vám může poslat zprávu s prakticky libovolnou e-mailovou adresou odesílatele.

  • Útočník nemusí znát heslo uživatele, jehož adresu falšuje.
  • Útočník nemusí být hacker, nemusí umět programovat ani nepotřebuje speciální techniku.
  • Útočník může uvést existující i neexistující adresu.
  • Útočník může poslat zprávu, která se tváří jako zpráva od banky, firmy či jednotlivce. Napodobit může libovolnou doménu.

Nebezpečí zneužití: podvody, spam i sociální inženýrství

Samotné podvržení adresy ovšem neznamená, že by se útočník dostal k e-mailům na tuto adresu zaslaných. Z toho vyplývá, že útočník musí nějak zařídit, aby odpověď nebyla nutná.

Existuje celá řada scénářů, ve kterých hraje hlavní či vedleší roli právě podvržení odesílatele e-mailové adresy (též e-mail spoofing).

  1. Falešná zpráva od banky či jiné finanční instituce. Obvykle obsahuje obsah, který uživatele zavede na falešnou estránku pro přihlášení.
  2. Na míru ušitý podvod využívající konkrétní údaje o oběti. Taková podvržená zpráva se může tvářit jako e-mail od kamaráda, který žádá o laskavost (obvykle urgentní převod peněz nějakou anonymní cestou). Může jít také o způsob, jak oběti „doporučit“ stažení malware či šmírovací aplikace. E-mail bude opět obsahovat odkaz, takže nevyžaduje odpověď.
  3. Snaha o vydávání se za konkrétní osobu za účelem vnesení zmatku do komunikace, sabotáže, pomluvy apod. Někdy může útočník zkusit doplnit jinou „reply-to“ adresu a tak se dostat i k odpovědi na e-mail.
  4. Rozesílání spamu z vaší e-mailové adresy na neexistující adresy. Vám pak chodí upozornění na nedoručitelné zprávy, čímž se taková zpráva dostane k vám. V takovém případě je důležité nevyděsit se: neznamená to, že někdo hackl vaši schránku a rozesílá z ní zprávy. Prostě vaši adresu podvrhl.
  5. Vtípek v podobě zaslání zprávy z podvržené adresy (jako 3).

V současnosti neexistuje dokonalá obrana proti těmto scénářům útoku. Spamové filtry a další bezpečnostní opatření (viz DMARC, SPF a DKIM dále) jsou schopny mnohé z těchto útoků detekovat a eliminovat, i tak je nezbytná jistá míra opatrnosti.

Jak podvržení adresy odesílatele e-mailu funguje

Adresa odesílatele, stejně jako jakýkoli jiný aspekt e-mailové zprávy, je z pohledu počítačového systému pro rozesílání e-mailů (tzv. mailserver) obyčejný text. Políčko „FROM“ (odesílatel) není při odeslání nikterak kontrolováno a záleží čistě na vašem e-mailovém programu, co do tohoto políčka doplní.

Jedna ze služeb, která umožňuje posílat e-maily z libovolné adresy

Obyčejné poštovní programy ani webmaily nedávají uživatelům možnost toto políčko změnit, zkrátka proto, že by to bylo nepraktické. To ale neznamená, že políčko změnit nejde. V praxi k tomu lze využít některou z webových služeb na jednoduché podvržení adresy (nebudeme je zde odkazovat) nebo, pro pokročilejší, vlastní program na vlastním serveru, který rovněž může posílat e-maily s naprosto libovolnou adresou odesílatele.

Lze falešnou adresu odesílatele nějak poznat?

Teoreticky můžete rozpoznat, že adresu někdo podvrhl, ale není to jednoduché ani stoprocentní. Vyžaduje to zobrazit tzv. „hlavičku“ e-mailu (header), což není něco, čím se běžný uživatel zabývá. V hlavičce je možné v oddílu „Received:“ vystopovat, kterými servery se e-mail dostal k vám. Teoreticky tedy můžete najít stopy po odesílateli zprávy. Spíše ale najdete odkaz na nějaký server pro odesílání anonymních zpráv, nebo dokonce nevinnou oběť malwaru, jejíž počítač se proměnil v rozesílač spamu.

Všimnout si můžete také podezřelého textu e-mailu, který může vybočovat z toho, na co jste zvyklí. Například když po vás chce banka změnu hesla nebo vás e-mailem varuje, že máte nezaplacený dluh. Většina českých i světových bank přitom výslovně uvádí, že vás přes e-mail nebude v takovýchto záležitostech kontaktovat. Obvykle vám pošlou dopis. Banky a další instituce jsou si totiž dobře vědomy, jak neověřený - a tedy podvržitelný - je e-mailový „podpis“ v podobě adresy odesílatele.

Situace se lepší - moderní služby umožní částečné ověření

Naštěstí se blýská na lepší časy. Mnohé e-mailové služby se snaží podvržení adresy bránit různými prostředky. Jedním z nejpoužívanějších je Domain-based Message Authentication, Reporting and Conformance (zkráceně DMARC), systém pro validaci e-mailových adres, nebo alespoň domén. DMARC funguje od roku 2012 a doplňuje dva starší mechanismy, Sender Policy Framework a DomainKeys Identified Mail. Tyto kontrolní prostředky zajišťují, že adresa odesílatele je shodná s doménou, ze které byl e-mail odeslán. Pokud shodný není, může být e-mail s falšovanou adresou odmítnut nebo alespoň označen jako podezřelý.

Ukázka domény bez DMARC záznamů

Záznamy DMARC pro doménu

Pomocí nástroje dmarcian.com si můžete ověřit, zda má ta která doména své DMARC záznamy a jaké chování doporučuje v případě, že nelze pravost daného e-mailu ověřit pomocí SPF nebo DKIM. Například doména Facebook.com má nastaveno striktní „reject“ - instruuje tedy přijímající e-mailový server, aby v případě rozporu takovou pochybně podepsanou zprávu odmítl. Naopak doména fb.com, rovněž vlastněná Facebookem, nemá nastavenu hodnotu pro odmítnutí nebo karanténu, takže může projít pouze s varováním.

PGP a GnuGP

Podepsané a šifrované zprávy

Pokročilí uživatelé mohou sáhnout k vysokému zabezpečení pomocí kombinace veřejného a soukromého klíče, například pomocí GnuPG (implementace OpenPGP).

Pokud se někdo pokusí podvrhnout adresu z domény, která vyžaduje ověření pomocí DMARC záznamu, bude IP adresa jeho mailového serveru brzy po pokusu o podvrh zablokována. Lze tedy říci, že toto opatření do značné míry omezilo podvrhy e-mailových adres odesílatele. Zdaleka ne všechny domény ale takové ověření umožňují.

Dalším krokem kupředu je šifrování e-mailů pomocí Transport Layer Security (TLS), což umožňuje zabezpečené posílání e-mailu v případě, že odesílající i přijímající služba tuto funkci podporuje. Pomáhá tak zabránit odposlouchávání mailů na cestě mezi servery. Nejde o dokonalé řešení, navíc jej nepodporují všichni poskytovatelé.

Pokud e-mail není zašifrovaný, Gmail zobrazí varování v podobě otevřeného červeného zámku

Přestože je tedy podvržení e-mailové adresy v běžné situaci těžší, než tomu bývalo před deseti lety, stále je to používaný způsob útoku. Výsledkem může být trapas, únik informací nebo finanční škoda. Nejlepší obranou je vědět, že podvržení e-mailové adresy je jednodušší, než se může zdát.

Aktualizace: Do článku jsme doplnili stručné informace o šifrování e-mailu.

Vstoupit do diskuse (110 příspěvků)

Astronauti možná obléknou robotické kalhoty s nafukovacími svaly

Nejčtenější

Spitfire slaví 90 let. Víte, proč měl žlutě natřené náběžné hrany křídel?

Spitfire Mk I P9374

Spitfire, podle mnohých nejslavnější a nejkrásnější stíhací letoun všech dob, se poprvé vznesl do vzduchu ve své první podobě v březnu 1936. Stroj se nesmazatelně zapsal i do dějin československého...

Tento počítač vám nesmí prodat, jen na chvilku půjčit. Je příliš nebezpečný

IBM Quantum System Two

Barcelona (od zpravodaje Technet.cz) Kvůli bezpečnosti jej nikomu nesmí prodat a proto výrobce svým klientům pouze prodává jeho procesorový čas – po desetiminutových balíčcích. A ani ti k němu nesmí přistoupit napřímo, ale jen přes...

Největší elektrické letadlo na světě s vertikálním vzletem poprvé letělo

Jmenuje se V 5000 Matrix a je patrně největší eVTOL, který se odlepil od země a...

Jmenuje se V 5000 Matrix a je patrně největší eVTOL, který se odlepil od země a letěl. Jeho výrobce AutoFlight na tomto pětitunovém stroji rovnou vyzkoušel přechod z vertikálního vzletu na...

KVÍZ: Poznáte lokomotivu podle detailu? Je to jednodušší, než čekáte

Motorová lokomotiva zvaná Brejlovec

Mnohé lokomotivy ČSD a ČD mají natolik charakteristický vzhled, že je poznáte i na fotografiích nezabírající je v celé jejich kráse. Ale i méně známý typ poznáte od jiného, když se zaměříte na...

Spíše než velikost proslavila Hindenburg jeho zkáza. Vzlétl před 90 lety

Původně měl být stroj plněný heliem, to však vyráběly pouze Spojené státy a...

Počátek března před 90 lety vedle sebe staví dvě letecké legendy. Již jsme si připomněli první let stíhačky Spitfire. Jen den před ním – 4. března 1936 – se poprvé vznesla vzducholoď LZ-129...

My jsme jej vidět nemohli, ale krvavý Měsíc ohromil miliony lidí

Měsíce viditelný poblíž Transamerica Pyramid v San Franciscu v okamžiku, kdy...

V úterý krátce po poledni středoevropského času byl Měsíc v úplňku a zároveň tento den vstoupil do stínu Země, a prošel tak úplným zatměním. Z našich zeměpisných délek jsme ho tak nemohli vidět, ale...

8. března 2026

Nedostatek garáží bránil podle novin před 100 lety rozvoji automobilismu

Aerovky

Zatímco ceny automobilů v polovině 20. let 20. století postupně klesaly, jiný problém trápil motoristy stále víc. Podle Národních listů z roku 1926 brzdily rozvoj automobilismu především drahé a...

7. března 2026

Svět se zbláznil. Pes vám může zatelefonovat, vy s ním koukat po fenách

GlocalMe PetCam/PetPhone

Barcelona (Od zpravodaje Technet.cz) Ochota lidí utrácet za své chlupaté mazlíčky je bezbřehá, takže se nelze divit, že výrobci zkusí vymyslet doslova cokoli – a doufají, že se z toho stane hit. Například duo PetPhone a PetCam, za...

7. března 2026

Lidské mozkové buňky ve zkumavce se naučily hrát Doom. Bylo jich 200 tisíc

Doom (1993)

Australská firma Cortical Labs vyvíjí počítač využívající místo křemíku lidské neurony. Má pro něj programovací rozhraní. Jeho prostřednictvím neurony zvládly slavnou počítačovou řežbu z devadesátých...

6. března 2026  10:32,  aktualizováno  10:32

Čínští robotí tanečníci: technická revoluce, nebo jen dobře sestříhané video?

Rozstřel
Hostem pořadu Rozstřel je Václav Hlaváč, odborník na robotiku a strojové učení...

Humanoidní roboti z Číny tančí synchronně, zvládají bojové prvky a na videích působí až nepřirozeně „bezchybně“. Je to přelom, nebo jen chytrý střih? „Není to propagační video, je to velký pokrok,“...

6. března 2026

Spíše než velikost proslavila Hindenburg jeho zkáza. Vzlétl před 90 lety

Původně měl být stroj plněný heliem, to však vyráběly pouze Spojené státy a...

Počátek března před 90 lety vedle sebe staví dvě letecké legendy. Již jsme si připomněli první let stíhačky Spitfire. Jen den před ním – 4. března 1936 – se poprvé vznesla vzducholoď LZ-129...

6. března 2026

Miniaturní špióni se blíží. Vyhrají jejich lákadla, nebo naše soukromí?

Project Maxwell od Motoroly

Barcelona (Od zpravodaje Technet.cz) Miniaturní výkonné čipy s AI otevírají dvířka zajímavému, ale trochu děsivému konceptu: vnímavým AI společníkům. Máte je stále na sobě a jejich mikrofony a kamera jsou neustále připraveny vnímat...

6. března 2026

Oživlý Labubu zaujme, životy nám ale promění jiné trendy

ZTE iMoochi na MWC 2026

Barcelona (Od zpravodaje Technet.iDNES.cz) Veletrh Mobile World Congress nejsou jen telefony a nositelná elektronika. Jsou to především důležité technologie na pozadí, které sice na sociálních sítích nezáří, ale bez kterých by nefungoval ani...

5. března 2026  11:33

Ani napotřetí to nevyšlo. Pokus o vyslání rakety Kairos skončil výbuchem

Třetí start kosmické rakety Kairos, který skončil neůspěchem.

Říká se do třetice všeho dobrého, ale toto pořekadlo se bohužel nenaplnilo japonské společnosti Space One, která se snaží dostat do vesmírného prostoru svůj nosič. Ani třetí pokus o vyslání rakety...

5. března 2026  8:39

Přesně před 45 lety se objevil předchůdce slavného „gumáka“ Sinclair ZX81

Typická sestava spojená s počítačem ZX81

Bylo to 5. března 1981, kdy Clive Sinclare představil svůj nový domácí počítač nazvaný jednoduše ZX81. Byl to nástupce stroje z předchozího roku ZX80. Byl tak úspěšný, že se jej prodalo přibližně 1,5...

5. března 2026

Konec nedochuceným salátům. Objevily jsme zázračné zálivky Fermato
Konec nedochuceným salátům. Objevily jsme zázračné zálivky Fermato

Fermentace dokáže proměnit známé suroviny v chuťově komplexní zážitek. Naše redaktorky proto vyzkoušely dvě salátové zálivky od moravské značky...

Před 100 lety otřásl Prahou výbuch. Z vojáků zbyla jen hromádka masa a hadrů

Před 100 lety otřásl Prahou výbuch. Z vojáků zbyla jen hromádka masa a hadrů

Pražská Truhlářská ulice se 5. března 1926 během okamžiku proměnila v místo zkázy. Exploze vozu převážejícího stovky ručních granátů zabila oba vojáky doprovázející transport a zranila desítky lidí....

5. března 2026

Apple přestal ohrnovat nos nad spořivými lidmi a přichází s levným MacBookem

Nový levný notebook Apple MacBook Neo

Společnost Apple, která se doposud prezentovala jako prémiová značka, začíná obracet svůj pohled na zákazníky, kteří nechtějí zbytečně utrácet. To může být důvod, proč nyní přichází s novým...

4. března 2026  16:10
Nastavte si velikost písma, podle vašich preferencí.