Ako spoznať podvodný odkaz na stiahnutie súboru
Pozrite si, komu patrí stránka, na ktorú odkaz vedie. Rozhoduje časť adresy pred prvou lomkou, čítaná odzadu. Po stiahnutí skontrolujte koniec názvu súboru, lebo súbor končiaci na .exe je program, aj keď má ikonu dokumentu. Heslo do e-mailu ani číslo karty nezadávajte nikde, kde vám za to sľubujú prílohu.
Príde vám správa: „Posielam ti tú faktúru, stiahni si ju tu.“ Odkaz vyzerá bežne, meno odosielateľa poznáte, a predsa môže ísť o podvod. Meno, ktoré vám schránka ukáže, si odosielateľ napíše sám. Takému podvodu sa hovorí phishing. Niekto sa vydáva za banku, za poštu alebo za vášho známeho a chce z vás dostať heslo, peniaze alebo to, aby ste otvorili škodlivý súbor. Medzinárodné združenie APWG, ktoré po celom svete zbiera hlásenia o podvodných správach, zaevidovalo len za posledné tri mesiace roku 2025 vyše 853-tisíc takýchto útokov.
Kam ten odkaz naozaj vedie?
Adresa stránky sa nedá čítať ako veta. Platia pri nej dve pravidlá.
Prvé: podstatné je len to, čo je pred prvou lomkou. Všetko za ňou si majiteľ stránky píše sám. Adresa dokumenty-online.ru/firma.sk/faktura teda nemá s firmou firma.sk nič spoločné.
Druhé: tú časť pred lomkou čítajte odzadu. Nájdite koncovku (.sk, .com, .ru) a jedno slovo pred ňou. To slovo aj s koncovkou je skutočný majiteľ stránky:
| Čo vidíte v správe | Komu stránka naozaj patrí |
|---|---|
| faktury.firma.sk | firma.sk — v poriadku, takúto adresu vie vytvoriť len majiteľ |
| firma.sk.dokumenty-online.ru | dokumenty-online.ru — cudzia stránka |
| firma-sk.ru | niekomu inému — adresa sa len začína známym menom |
| firma.sk.com | niekomu inému — koncovka je .com, nie .sk |
Sú aj dva triky. Prvým je znak @ v adrese, za ktorým je vždy skutočný cieľ. Adresa firma.sk@dokumenty.ru/faktura vás pošle na dokumenty.ru. Druhým je známe meno až za otáznikom. V adrese dokumenty.ru/?firma.sk patrí stránka takisto dokumenty.ru.
V mobile je adresný riadok krátky a dlhú adresu oreže. Vidíte len jej začiatok, o majiteľovi stránky pritom rozhoduje koniec časti pred prvou lomkou. Ak sa adresa nezmestí, skopírujte ju do poznámok v telefóne a prečítajte si ju celú.
Čo ak adresa vyzerá úplne správne?
V adresách sa dajú použiť aj písmená z iných abecied a niektoré vyzerajú na obrazovke rovnako ako naše. Ruské „а“ a naše „a“ sú okom nerozoznateľné. Podvodník si tak zaregistruje adresu, ktorá vyzerá presne ako tá pravá.
Keď Chrome alebo Firefox ukáže v adresnom riadku namiesto normálneho mena zvláštny zhluk znakov začínajúci na xn--, s adresou niečo nie je v poriadku. Ak ho nevidíte, ešte to nič nezaručuje. Firefox v popise svojich pravidiel uvádza, že neodhalí napodobeninu zloženú celú z písmen jednej cudzej abecedy, napríklad len z ruských. Adresu banky či úradu si preto píšte ručne alebo použite vlastnú záložku.
Čo sa vlastne stiahne? Rozhoduje koniec názvu
Názov súboru sa končí bodkou a niekoľkými písmenami — napríklad .pdf, .docx alebo .jpg. Táto koncovka hovorí počítaču, či má súbor otvoriť ako dokument, alebo spustiť ako program. Dokument sa iba zobrazí. Program po otvorení začne v počítači konať, a to presne tak, ako mu nakázal jeho autor. Nebezpečné sú preto najmä tieto koncovky:
- .exe — program. Po dvojkliku sa spustí.
- .scr — tvári sa ako šetrič obrazovky, ale je to takisto program.
- .bat a .cmd — zoznam príkazov, ktoré počítač vykoná jeden po druhom.
- .js a .vbs — návod na činnosť, ktorý počítač po dvojkliku poslušne urobí.
- .lnk — zástupca s ukrytým príkazom, ktorý spustí.
- .hta — stránka, ktorá beží mimo prehliadača, bez jeho ochrany.
- .iso — po otvorení sa tvári ako ďalší disk v počítači.
Gmail ani Outlook takéto prílohy do pošty vôbec nepustia. Gmail ich nájde, aj keď sú schované v zbalenom archíve, a neprepustí ani archív zamknutý heslom.
Nebezpečné je, že Windows koncovky bežných súborov skrýva. Súbor s názvom faktura.pdf.exe sa vám preto zobrazí len ako faktura.pdf a obrázok k nemu si podvodník pridá taký, aký chce. Vyzerá ako dokument, po dvojkliku sa však spustí program. Zapnutie koncoviek trvá pár sekúnd:
- Otvorte ktorýkoľvek priečinok.
- Vo Windows 11 kliknite hore na Zobraziť a potom znova na Zobraziť.
- Zapnite položku Prípony názvov súborov.
- Vo Windows 10 nájdete rovnaké políčko na karte Zobraziť.
Osobitná kategória sú dokumenty Wordu a Excelu s takzvaným makrom — malým programom uloženým priamo v dokumente. Microsoft ho od roku 2022 v dokumentoch stiahnutých z internetu sám zablokuje a nad dokumentom sa objaví červený pruh s upozornením.
Návod v správe vás niekedy presviedča, aby ste na súbore klikli pravým tlačidlom, otvorili Vlastnosti a zaškrtli Odblokovať. Iný chce, aby ste v dokumente niečo „povolili“. V oboch prípadoch od vás žiada odstrániť práve ten červený pruh a s ním aj ochranu. Poctivá faktúra ani zmluva to nepotrebuje. Vtedy prestaňte a súbor neotvárajte.
Prišiel mi krátky odkaz, z ktorého nič nevidno
Niektoré služby vedia z dlhej adresy urobiť krátku a po kliknutí vás pošlú ďalej na tú pôvodnú. Kým nekliknete, nevidíte, na ktorú stránku idete, a podvodníci to využívajú.
Na skrátený odkaz, pri ktorom nevidíte, kam vedie, neklikajte. Spýtajte sa odosielateľa iným spôsobom, než akým odkaz prišiel. Ak prišiel e-mailom, zavolajte, ak esemeskou, napíšte cez aplikáciu, ktorú s tým človekom bežne používate. Skrátený odkaz ponúka aj naša služba. Začína sa na zdielajsubor.sk/k/ a už z neho vidíte, komu stránka patrí.
Zámok pri adrese neznamená, že je stránka poctivá
Zámok hovorí len to, že spojenie medzi vaším zariadením a stránkou je chránené a nikto ho po ceste nečíta. O poctivosti stránky nehovorí nič. Získať ho je bezplatné a trvá pár sekúnd, takže ho podvodník má rovnako ľahko ako ktokoľvek iný. Aj pri stránke so zámkom sa pozrite na časť adresy pred prvou lomkou a prečítajte ju odzadu, rovnako ako pri každej inej stránke.
Stránka odo mňa chce heslo. Kedy je to v poriadku?
Heslo od vás môže pýtať zamknutý archív aj podvodná stránka. Líšia sa v tom, aké heslo chcú:
- Heslo k jednému súboru. Odosielateľ vám ho povedal zvlášť, telefonicky alebo esemeskou. Také heslo pokojne zadajte.
- Heslo do vášho konta. Stránka chce prihlasovacie údaje do e-mailu, do konta Google alebo Microsoft, prípadne číslo karty „na overenie totožnosti“. Toto nezadávajte nikdy.
Podvodník s heslom k archívu otvorí jeden súbor. S heslom do e-mailu má celú schránku. Cez ňu sa dostane aj do e-shopov a ďalších účtov, ktoré posielajú odkaz na zmenu hesla práve do e-mailu.
Služba na posielanie súborov prístup do vašej schránky nikdy nepotrebuje. Platí to aj o našej službe. Na stiahnutie súboru stačí odkaz. Prihlásenie do e-mailu ani platobné údaje od vás nepýtame. Ak sa vám taká výzva zobrazí na stránke, ktorá vyzerá ako naša, nie ste na našej stránke.
Už som klikol. Čo mám robiť?
Nájdite v zozname situáciu, ktorá sa vás týka, a urobte kroky, ktoré sú pri nej. Ak ste zadali heslo alebo údaje z karty, nečakajte a tieto body urobte hneď.
- Otvorila sa stránka a nič ste nezadali. Zatvorte ju a odkaz nikomu neposielajte ďalej.
- Súbor sa stiahol, ale neotvorili ste ho. Zmažte ho z priečinka Stiahnuté súbory a potom aj z koša. Kým ho neotvoríte, nič sa nedeje.
- Súbor ste otvorili. Odpojte počítač od internetu — vytiahnite kábel alebo vypnite Wi-Fi. Potom spustite kontrolu antivírusom. Ak je to firemný počítač, ohláste to správcovi hneď a neriešte to sami.
- Zadali ste heslo. Okamžite si ho zmeňte, a to z iného zariadenia, o ktorom viete, že je v poriadku. Zapnite si potvrdzovanie prihlásenia druhým krokom, napríklad kódom do mobilu. Pozrite sa aj do nastavení e-mailu, či tam nepribudlo presmerovanie pošty na cudziu adresu. Útočník si ho zvykne nastaviť, aby mu vaša pošta chodila aj po tom, čo si heslo zmeníte.
- Zadali ste údaje z karty. Volajte banku a nechajte kartu zablokovať. Nečakajte, či sa niečo stane.
- Nahláste to. Slovenské pracovisko CSIRT.SK — štátne pracovisko, ktoré rieši útoky a podvody na internete — prijíma hlásenia na adrese incident@csirt.sk a chce k nim priložiť celú adresu podvodnej stránky. Pôvodnú správu nemažte, radšej si ju uložte cez ponuku Súbor a Uložiť ako.
Keď posielate veľký súbor vy
Keď cez našu službu pošlete odkaz na stiahnutie e-mailom, príjemcovi príde správa s riadkom Odoslal(a). S vyplneným e-mailom tam stojí vaša adresa, bez neho veta, že odosielateľ neuviedol svoju adresu. Tú adresu si však každý vpisuje sám a my ju neoverujeme. Pravosť zásielky nedokazuje. Príjemcovi radšej vopred povedzte, že mu zásielka príde. Veľký súbor môžete pred poslaním aj zmenšiť, pomôže zmenšenie videa aj zmenšenie fotiek.
Zdroje
- Zoznam koncoviek internetových adries — určuje, na ktorej úrovni si možno pri danej koncovke zaregistrovať vlastnú adresu.
- Pravidlá zápisu internetových adries — časť o znaku @ — čo znamená znak @ v adrese a kam vás v skutočnosti pošle.
- Medzinárodné pravidlá pre adresy s diakritikou — ako sa adresy s písmenami z iných abecied zapisujú do tvaru, ktorý sa začína na xn--.
- Chrome — kedy adresu zobrazí ako zvláštny zhluk znakov — pravidlá, podľa ktorých sa prehliadač rozhoduje.
- Firefox — ako zobrazuje adresy s cudzími písmenami — zoznam dôveryhodných registrov a priznané obmedzenie pri napodobeninách v rámci jednej abecedy.
- Microsoft — bežné koncovky názvov súborov vo Windowse — postup na zobrazenie koncoviek vo Windows 10 a Windows 11.
- Nápoveda Gmailu — ktoré prílohy Gmail nepustí — zoznam blokovaných koncoviek; platí aj vnútri archívov a pri archívoch zamknutých heslom.
- Microsoft — ktoré prílohy blokuje Outlook — zoznam blokovaných koncoviek a dôvod, prečo ich pošta nepustí.
- Microsoft — Office sám blokuje makrá v súboroch stiahnutých z internetu — ktorých programov sa to týka a ako vyzerá červený pruh s upozornením.
- Pravidlá presmerovania na inú adresu — ako stránka pošle návštevníka ďalej inam, než na čo klikol.
- Let's Encrypt — zámok pri adrese a podvodné stránky — potvrdenie o chránenom spojení nehovorí nič o tom, komu stránka patrí ani či je poctivá.
- APWG — prehľad podvodných správ za koniec roka 2025 (PDF) — 853 244 zaznamenaných útokov za posledné tri mesiace roku 2025 a pokles o 4 % oproti predchádzajúcim trom mesiacom.
- CSIRT.SK — ako nahlásiť podvod — adresa incident@csirt.sk a požiadavka priložiť celú adresu podvodnej stránky.
Prečítajte si aj: bezpečné zdieľanie súborov · heslo na archív