Stanovisko

Hackli vašeho dodavatele: e-maily odešly z vaší adresy. Čí je to problém?

Útok na externího dodavatele rozesílek nebo logistiky je přímé bezpečnostní ohrožení vaší vlastní firmy. Jakmile útočník pronikne do rozesílacího nástroje vašeho partnera, rozešle podvod vašim zákazníkům z vaší ověřené domény a se všemi platnými záznamy. Ztrátu důvěry zákazníků i následné vysvětlování budete řešit vy, ne cizí dodavatel.

Petr Kokoška, Manta IT · publikováno 18. září 2026

Schéma toku podvodných e-mailů od kompromitovaného dodavatele k zákazníkům přes legitimní doménu firmy.
Případ z praxe

Když legitimní adresa šíří podvodné výzvy.

Přesně tento scénář potvrdil výrobce hardwarových peněženek Trezor. V oficiálním prohlášení uvedl, že "průnik k externímu dodavateli vedl k odeslání podvodných zpráv z legitimní domény" (The Block, 9. září 2026). Útočníci získali neoprávněný přístup k e-mailové platformě Brevo a rozeslali falešné bezpečnostní varování na 347 000 adres odběratelů newsletteru (The Block, 9. září 2026).

Zpráva tvrdila, že zařízení obsahuje závažnou hardwarovou chybu, a vyzývala k okamžitému zadání tajného obnovovacího kódu na podvodném webu. Tým Trezoru zareagoval rychle a škodlivou doménu vypnul na úrovni DNS za 20 minut (The Block, 9. září 2026). Přesto na falešný odkaz kliklo zhruba 2 500 uživatelů (The Block, 9. září 2026).

Událost navázala na dřívější potíže u logistického partnera ShipMonk, kde útočníci pronikli k datům zákazníků (BleepingComputer, 4. září 2026). Incident původně zasáhl téměř 14 000 zákazníků (BleepingComputer, 4. září 2026). Následně vyšlo najevo, že dodavatel v rozporu se smlouvou nesmazal starší záznamy dalších 67 000 lidí, čímž počet zasažených stoupl na 81 000 zákazníků (BleepingComputer, 4. září 2026).

Pohled do české praxe

Proč se stejný problém týká běžné tuzemské firmy.

Majitelé firem často žijí v dojmu, že podobné útoky hrozí pouze technologickým gigantům nebo kryptoměnovým projektům. V běžné české firmě však panuje stejné uspořádání. Používáte externí nástroj na rozesílání newsletterů, transakční e-maily z e-shopu svěřujete cizí službě a balíky předáváte externímu logistickému partnerovi.

Všechny tyto systémy pracují s daty vašich zákazníků nebo mají právo odesílat zprávy vaším jménem. Když útočník získá přístup k vašemu účtu u takového dodavatele, nepotřebuje prolomit váš firemní server. Zpráva odejde ze serverů, kterým poštovní schránky důvěřují. V očích zákazníka i e-mailových filtrů jste autorem vy.

Seznam externích dodavatelů proto nemůžete brát jako pouhou administrativní složku se smlouvami. Je to provozní mapa rizik. Provést důkladné mapování datových toků a oprávnění vám ukáže, kdo všechno má k vašim informacím klíče a kde hrozí únik.

Technická pravidla

Proč bezpečnostní záznamy domény nezabrání všemu.

Základní ochranu firemní pošty tvoří trojice záznamů v DNS: SPF, DKIM a DMARC. Záznam SPF určuje, které servery smějí odesílat poštu jménem vaší domény. Podpis DKIM přidává ke každé zprávě kryptografický podpis, který dokazuje, že obsah po cestě nikdo nezměnil. Pravidlo DMARC pak říká přijímajícím serverům, co mají udělat se zprávou, která tyto kontroly nesplní.

Tyto mechanismy spolehlivě zastaví amatérského podvodníka, který by chtěl vaši adresu jednoduše podvrhnout. Selhávají však ve chvíli, kdy útočník napadne legitimního dodavatele, kterému jste sami dali oprávnění. Pokud máte v SPF povolenou externí rozesílací službu a útočník získá přístup k její infrastruktuře, zpráva projde přes SPF i DKIM bez jediného varování.

Filtry na straně příjemců takový e-mail vyhodnotí jako naprosto důvěryhodný. Dorazí přímo do doručené pošty zákazníka, protože splňuje všechny technické požadavky. Právě proto technická konfigurace domény nestačí bez přísného dohledu nad tím, komu rozesílací práva svěřujete.

Praktický postup

Čtyři kroky pro bezpečné řízení externích služeb.

Ochrana před selháním partnera vyžaduje konkrétní provozní návyky. Nestačí spoléhat na dobré jméno dodavatele, musíte mít přesně stanovená pravidla uvnitř vlastní firmy.

Prvním krokem je revize všech oprávnění k vaší doméně. Projděte DNS záznamy a vymažte z nich všechny rozesílací servery, které firma opustila před měsíci či lety. Každý starý záznam v SPF je zbytečné riziko pro celou firmu.

Druhým krokem je minimalizace předávaných dat. Logistická firma potřebuje jméno, telefon a doručovací adresu, nepotřebuje však kompletní historii nákupů ani detailní položky objednávky. Poskytujte partnerům pouze ty údaje, které nezbytně potřebují k vyřízení zakázky.

Třetím krokem jsou smluvní podmínky a povinné mazání. Ve smlouvě musíte mít jasně ukotvenou povinnost dodavatele smazat data zákazníků po uplynutí sjednané doby. Přesně na tom selhal ShipMonk, který léta držel informace, jež měly být dávno smazané. Smlouva musí také obsahovat povinnost ohlásit vám bezpečnostní incident bez zbytečného odkladu.

Čtvrtým krokem je krizový plán. Ve firmě musí být předem jasné, kdo zvedne telefon a začne jednat, když dodavatel oznámí únik. Musíte vědět, kdo má přístup k DNS a dokáže během několika minut odebrat rozesílací práva nebo odpojit napadené API klíče.

Další krok

Udělejte si pořádek v dodavatelích dřív, než přijde problém.

Pokud máte přesný přehled všech externích systémů, rozesílací práva své domény pravidelně kontrolujete a ve smlouvách máte ošetřené okamžité hlášení incidentů, tato opatření už máte hotová.

Jestliže vám však e-maily rozesílá několik různých platforem a netušíte, které staré nástroje mají stále přístup k vaší doméně, má smysl provést revizi. Pro orientaci v bezpečnostních pravidlech pro dodavatele využijte přehled nového zákona o kybernetické bezpečnosti.

Nastavím pravidla pro přístupy externích partnerů a zajistím pořádek v odesílacích právech vaší domény.

Napište mi