Představte si, že vám zazvoní telefon. Hlas na druhém konci se představí jako podpora a naléhavým tónem vás varuje, že váš účet byl právě napaden. Během hovoru vám dorazí perfektně vypadající e-mail a vy v panice uděláte přesně to, co po vás útočník chce. V tu chvíli jste přišli o všechno – a to i přesto, že máte aktivované bezpečné dvoufázové ověření. Jak se zrodil jeden z nejsofistikovanějších kybernetických podvodů historie?
Jde do tuhého: Hromadný útok je potvrzen a lidé by měli počítat s nejhorším
Dokonalá iluze za 88 dolarů týdně
Představte si vysoce organizovanou kriminální síť, která funguje jako běžná softwarová firma. Čínská skupina Outsider Enterprise proměnila kybernetické útoky v lukrativní franšízu.
Provozovala model Phishing-as-a-Service – phishing jako službu. Kdokoli si mohl pronajmout nástroje pro krádeže dat. Cena za vstup do tohoto podsvětí byla překvapivě nízká.
Týdenní předplatné začínalo na pouhých 88 dolarech, zatímco měsíční přístup vyšel na 200 dolarů. Hlavním komunikačním kanálem se stal Telegram, kde probíhal prodej phishingových sad, návodů a koordinace celé komunity.
Za tyto peníze získali předplatitelé přístup k více než 290 předpřipraveným šablonám. Ty dokonale napodobovaly legitimní instituce – Google, YouTube, přepravní službu USPS, banky, telekomunikační operátory či vládní úřady. Útočníci tak měli v rukou zbraně hromadného digitálního ničení.
Jak probíhá útok v praxi? Past, která obelstí i opatrné
Představme si modelový příklad. Vše začíná telefonátem. Oběti, která používá Gmail, zatelefonuje podvodník vydávající se za pracovníka technické podpory.
Naléhavým hlasem ji upozorní, že její účet byl právě napaden z cizí IP adresy. Je nutné provést okamžitou nápravu. Během hovoru obdrží do schránky e-mail, který dokonale imituje oficiální design, vytvořený pomocí šablony z platformy Outsider.
E-mail obsahuje odkaz na „zabezpečení účtu“. Oběť v časové tísni a pod psychologickým tlakem na odkaz klikne. Odkaz ji zavede na falešnou přihlašovací stránku, kde probíhá útok typu Adversary-in-the-Middle.
Když oběť zadá své heslo a následně i kód z SMS pro dvoufaktorové ověření, podvodný server tyto údaje v reálném čase předá skutečnému přihlašovacímu rozhraní. Útočník tak zachytí aktivní přihlašovací relaci a získá plný přístup k účtu, aniž by musel znovu překonávat dvoufázové zabezpečení.
Miliardová spoušť a miliony ukradených karet
Rozsah činnosti této skupiny byl enormní. Od července 2023 do června 2026, tedy za necelé tři roky své existence, stihla síť napáchat škody, které FBI odhaduje na přibližně 1,9 miliardy USD.
Počet poškozených jde do stovek tisíc a nacházejí se v 55 zemích světa, přičemž nejvíce zasažené byly Spojené státy. Během vyšetřování bylo zajištěno přibližně 3,8 až 3,87 milionu kompromitovaných kreditních karet.
Celá infrastruktura podvodníků čítala více než 9 000 falešných webových stránek a přes 1 až 1,5 milionu podvodných URL adres. Tyto weby neustále vznikaly a zanikaly, aby se vyhnuly odhalení.
O síle a agresivitě kampaně svědčí situace z května 2026. Během pouhých dvou týdnů bylo uživatelům systému Android odesláno neuvěřitelných 2,5 milionu podvodných SMS zpráv. Z tohoto obrovského množství uživatelé nahlásili jako spam pouze 55 000 zpráv, což ukazuje, jak věrohodně podvody působily.
Mýtus o selhání umělé inteligence
V souvislosti s touto kampaní se na internetu objevila řada mýtů. Některá média a diskuse mylně interpretovaly situaci tak, že systém Gemini obsahuje bezpečnostní chybu, která útoky umožnila. Skutečnost je však jiná.
Útočníci pouze zneužili standardní generativní schopnosti AI k psaní běžného HTML kódu pod záminkou legitimních programátorských úkolů. Tento kód následně importovali do své platformy Outsider k masové tvorbě podvodných stránek. Nešlo tedy o prolomení bezpečnosti samotné AI.
AI udělá z podvodů neuvěřitelně efektivní záležitost, protože dokáže simulovat reálné lidské reakce. Dřív ty podvodné weby vypadaly hrozně a s chybami, teď s pomocí AI vygenerují dokonalý design za pár vteřin. Nejsmutnější je, že k tomu zneužili přímo Gemini, takže Google teď žaluje lidi za to, že zneužili jeho vlastní nástroj, říká jeden z uživatelů na diskusní platformě Reddit.
Úder vrací Google a FBI: Operace Ghost Hook
Beztrestnost hackerů však skončila 12. června 2026. Společnost Google, zastoupená generální konzulkou Halimah Delaine Prado, podala žalobu u Federálního soudu v Manhattanu. Žaloba míří na 25 neznámých osob vystupujících pod hlavičkou Outsider Enterprise.
Právní kvalifikace je nekompromisní: porušení federálního zákona RICO (zaměřeného na organizovaný zločin) a Lanham Act. Šlo o společnou operaci FBI, označovanou jako Operation Ghost Hook, společnosti Google a partnerů z oblasti kybernetické bezpečnosti, jako je Lumen Technologies a Black Lotus Labs.
Při zásahu byl zabaven rozsáhlý majetek: servery administrátorů, e-shop na platformě Shopify využívaný k testování phishingových sad, přibližně 100 000 USD v kryptoměnách a tisíce registrovaných domén.
Zločinci stojící za Outsider Enterprise vybudovali prosperující byznys postavený na zneužívání důvěryhodných značek k okrádání stovek tisíc obětí. Tato koordinovaná akce ukazuje, že boj proti modernímu phishingu vyžaduje úzkou spolupráci mezi technologickými giganty a federálními orgány vynucujícími právo, říká zástupce ředitele kybernetické divize FBI Brett Leatherman.
Jak se chránit? Google vám nikdy volat nebude
Tento případ přinesl zásadní ponaučení pro všechny uživatele internetu. Nejdůležitější obranou je vědět, jak legitimní firmy komunikují. Google oficiálně deklaruje, že běžným uživatelům kvůli napadení účtu nikdy netelefonuje.
Zástupci společnosti po vás nikdy nebudou žádat hesla, ověřovací kódy ani schválení přihlášení v mobilním telefonu prostřednictvím nečekaného hovoru. Pokud vám tedy někdo s podobným požadavkem zavolá, jde bezpochyby o podvodníka.