"Pošlete to hned, jsem na jednání." Když e-mail od šéfa nepíše šéf
Podvodný e-mail od jednatele je zpráva, kterou dnes často sepsala AI podle veřejně dostupných textů skutečného majitele nebo ředitele, tedy podle jeho jména, tónu a podpisu, a která má účetní přesvědčit k platbě. Rozdíl od starého phishingu je v tom, že mizí to, na co se dosud dalo spolehnout: překlepy, divný tón, špatná čeština. Text je hladký, protože ho negeneruje člověk pod tlakem, ale model natrénovaný na vzoru.
Petr Kokoška, Manta IT · publikováno 18. září 2026
Milion e-mailů, jeden vzorec
Microsoft Security Research popsal kampaň, při které mezi 3. a 5. srpnem 2026 dorazil na firemní účty přes milion podvodných e-mailů z účtů externích služeb pro rozesílání pošty (Microsoft Security Research, 10. 9. 2026). Každý e-mail vystupoval jako zpráva od ředitele nebo finančního ředitele cílové firmy a žádal pracovníka účetního oddělení o převod ve výši téměř 50 000 dolarů (Microsoft Security Research, 10. 9. 2026). ACH, americký mezibankovní systém, tu není podstatný, podstatné je, že útok kombinoval tři věci najednou: jméno šéfa, falešnou fakturu (napodobující ServiceNow) a vymyšlený e-mailový řetězec, který působil, jako by platbu už někdo schválil.
Útočníci použili doménu service-nowinc.com, která na první pohled připomíná ServiceNow, a doménu domainlify.net zaregistrovanou ve stejný den, kdy začala kampaň běžet (Microsoft Security Research, 10. 9. 2026). Kolik převodů skutečně prošlo, Microsoft nezveřejnil. Měřil jen doručené e-maily, ne výsledek na účtu.
AI umí napodobit toho, koho znáte
Šéf, který e-mail ve skutečnosti nenapsal, tam působí přesvědčivě, protože model umí replikovat jeho způsob vyjadřování z veřejných zdrojů: tiskových zpráv, LinkedIn příspěvků, rozhovorů. K tomu přibyde falešná faktura ve vizuálním stylu známé služby a vymyšlený řetězec předchozích zpráv, který má vypadat, jako by transakci už někdo v e-mailu odsouhlasil. Člověk na druhé straně nedostává podvod k rozpoznání, dostává scénář, který už vypadá hotový.
Účetní nebo asistentka, která platbu provádí, nemusí pochybit z nedbalosti. Pochybí proto, že celý proces byl navržen tak, aby vypadal jako běžná operativa: šéf spěchá, faktura existuje, e-mail navazuje na něco, co už proběhlo. Kontrola sedí na špatném místě, na tom, jestli e-mail vypadá pravě, místo na tom, jestli je platba ověřená jiným kanálem.
Ochrana není v antiviru
Pro českou firmu do 250 lidí bez vlastního IT oddělení plyne z tohohle jedna věc: technická ochrana e-mailu (SPF, DKIM, DMARC) může odchytit část padělaných domén, ale nezachytí podvod, který používá skutečný, jen jinde zaregistrovaný účet a text bez chyby. Rozhoduje proces, ne filtr: kdo smí platbu schválit, kolik lidí musí souhlasit a jak se ověřuje změna účtu nebo neobvyklá částka. Tohle je přesně oblast, kde firmy řeší, kdo co ve firmě smí založit a schválit, spíš než co mají nainstalované na počítači. Podobné otázky řeší Příprava firmy: data, procesy a lidé, když mapuje, kudy ve firmě teče rozhodování.
Microsoftův report sám připomíná, že ACH je americký platební systém, ale opatření proti fakturačním podvodům jsou univerzální napříč zeměmi. Ověření před převodem funguje stejně v české bance jako v americké.
Jednoduchý postup schvalování, který funguje i bez IT
Nepotřebujete bezpečnostní tým, stačí tři pravidla, která může zavést kterýkoliv majitel:
Žádný převod nad předem danou částku neschvaluje jeden člověk, vždy dva a odděleně. Změna bankovního účtu dodavatele nebo nová platební instrukce se nikdy neprovádí jen podle e-mailu, ověří se telefonicky na číslo, které firma už má uložené, ne na číslo z podezřelého e-mailu. A když e-mail od šéfa "spěchá" a zároveň zmiňuje peníze, je to signál ke zpomalení, ne ke zrychlení. Spěch je v téhle kampani součástí scénáře, ne náhoda.
Co s tím teď.
Když u vás už platí pravidlo dvou podpisů a změna účtu se ověřuje mimo e-mail, tenhle článek si můžete odložit. Máte to pořešené. Když ne, není to téma pro IT oddělení, které nemáte, ale pro majitele, který pravidlo zavede sám.
Když si chcete ověřit, kde ve vaší firmě podobná díra je, napište mi.