Phishing v převleku za cPanel: dokažte, že nejste robot

· Phishing

Jsou situace, které by vymyslel jen scenárista sci-fi. Robot zaklepe na dveře a slušně se zeptá, jestli nejste robot. Přesně tohle nám přistálo v poště 25. září: automaticky rozeslaná zpráva, která po nás chce dokázat, že jsme lidé. Odpověď známe. Otázka je, komu ji posíláme.

Pojďme si ty triky zase očíslovat.

Výstřižek hlavičky zprávy: odesílatel se jmenuje cPanel on itrady.cz, ale skutečná adresa je konno@irtheory.jp; předmět Account Verification Required., doručeno 25. září 2026 v 18:42

Trik č. 1: jméno odesílatele. „cPanel on itrady.cz”, tedy jako by psala správa naší vlastní domény. Jméno odesílatele si ale útočník napíše, jaké chce. Skutečná adresa stojí hned vedle: konno@irtheory.jp, japonská doména. A z cesty doručení je vidět, že s ní zpráva nemá nic společného: odeslal ji server, který se představil jako luaidi.cam a jehož IP adresa patří doméně aerwteyqwrxv.shop. Takové jméno nikdo nevymýšlí, aby si ho zapamatoval.

A teď tělo zprávy:

Tělo podvodné zprávy: tmavá lišta s nápisem itrady.cz SECURITY VERIFICATION. a cPanel®, nadpis Confirm You're Not a Robot, text o neobvyklé aktivitě na účtu Webmail Security Portal, oranžové tlačítko Verify Identity, šedé tlačítko Review Webmail Portal a výhrůžka You may lose access if no action is taken

Trik č. 2: „Potvrďte, že nejste robot”

Kontrolu typu „nejste robot” znáte z webů: zaškrtávátko nebo obrázky s přechody pro chodce. Chrání web před stroji, které by na něm vyplňovaly formuláře. Do e-mailu nepatří nikdy. Pošta vám nemá co dokazovat a vy jí taky ne.

Tady navíc žádný test není. Je tam jen tlačítko a tvrzení, že „bezpečnostní systém zjistil neobvyklou aktivitu”. Strach, spěch („verification is required Now”) a výhrůžka na konec: „You may lose access if no action is taken.” Klasická trojkombinace.

Trik č. 3: převlek za cPanel

cPanel je rozšířená administrace webhostingu, takže je to důvěryhodně znějící kostým. K němu útočník přidal „Webmail Security Portal”, produkt, který nikde neexistuje. Do patičky dal kontakt na security@itrady.cz, ať to působí domácky.

Jen jedna drobnost: u nás žádný cPanel není. Pošta itrady.cz běží u Seznamu. Je to stejná otázka jako minule u falešného Microsoftu: proč mi o mé schránce píše služba, kterou nemám?

Trik č. 4: dvě tlačítka, jeden cíl

„Verify Identity” a „Review Webmail Portal” vypadají jako dvě různé volby. Rozebrali jsme si je, samozřejmě bez klikání, a obě vedou na úplně stejnou adresu. Vybírat nemá smysl, každé kliknutí je pro útočníka výhra, stejně jako u krypto phishingu.

Trik č. 5: adresa jako kočka po klávesnici

Cíl odkazu je nedsjhggshjsnnwytegsajserrverhhss.edgeone.dev. Doména edgeone.dev patří službě EdgeOne čínského Tencentu, kde si web snadno založí kdokoli. Podvodná stránka tak sedí na cizí infrastruktuře, ne na serveru útočníka.

Na konci odkazu je #info@itrady.cz, naše adresa. Část za # se serveru vůbec neposílá. Přečíst si ji může až skript na stránce a takové stránky ji obvykle předvyplní do přihlášení, abyste měli pocit, že vás tam znají, a doplnili už jen heslo.

Proč to vůbec došlo do schránky?

Majitel domény irtheory.jp v DNS uvádí, odkud se smí jeho jménem posílat (SPF): jen ze svého webového serveru u japonské Sakury a z poštovních serverů Googlu. Zpráva přišla z úplně jiného serveru a nenese ani elektronický podpis (DKIM), takže kontrolou domény odesílatele neprošla. Pravidlo, co s takovou poštou dělat (DMARC), má ale doména nastavené na p=none, tedy „nedělejte nic”. Server příjemce proto zprávu doručil.

Poučení i pro majitele domén: DMARC na „none” je jen pozorování, ne ochrana. Kdo má doménu, ať časem přitvrdí na quarantine nebo reject.

Co s tím?

  • Žádné ověřování v e-mailu. Správce pošty po vás nikdy nechce, abyste odkazem z e-mailu „ověřili účet” nebo dokazovali, že nejste robot.
  • Čtěte adresu, ne jméno. „cPanel on itrady.cz” je text. Rozhoduje konno@irtheory.jp, a to s námi nemá nic společného.
  • Výhrůžka ztrátou přístupu + anglický text + spěch jsou samy o sobě dost důvodů zprávu smazat.
  • Klikli jste a vyplnili heslo? Hned ho změňte, odhlaste všechna zařízení a zapněte dvoufázové ověření. Pak se podívejte do nastavení schránky, jestli vám nepřibylo pravidlo pro přeposílání pošty, útočníci ho tam rádi nechávají.

A to je vše! Kdyby se o tomhle vedl soudní proces, porota by se neradila dlouho: obžalovaný robot žádal, ať druzí dokážou, že roboty nejsou, a sám tím testem neprošel. Zpráva smazána, heslo zůstává naše. Mějte se fanfárově a na nic neklikejte. 🙂