Phishing za Webglobe: chatbot se podepsal

· Phishing

Upomínka k doméně je nejnudnější e-mail roku. Nikdo ji nečte pozorně, každý ji chce hlavně mít z krku: kliknout, zaplatit a rok na ni nemyslet. Právě na tuhle netrpělivost podvodníci sázejí. Tahle upomínka nám přišla 7. října a na první pohled sedí: podepsaný je Webglobe a naše doména itrady.cz u Webglobu opravdu je.

Na druhý pohled je to nejlépe zdokumentovaný phishing, jaký jsme kdy dostali. Dokumentaci k němu totiž napsal chatbot a podvodník ji zapomněl smazat.

Pojďme na to, trik po triku.

Výstřižek hlavičky zprávy: odesílatel se jmenuje AccountBilling, skutečná adresa je info@gastroclean.eu; předmět Webglobe Notice: Domain expiration reminder, doručeno 7. října 2026 ve 13:21

Trik č. 1: jméno místo adresy. Odesílatel se jmenuje „AccountBilling“, tedy něco jako účtárna. Skutečná adresa je info@gastroclean.eu. Doména zní spíš jako čištění restauračních kuchyní než jako registrátor domén a s Webglobem nemá nic společného. Předmět je anglicky: Webglobe Notice: Domain expiration reminder.

Trik č. 2: trefa do registrátora

Tady musíme útočníkovi jeden bod přiznat: itrady.cz je opravdu registrovaná přes Webglobe. Žádný geniální tah to ale není. U domén .cz je registrátor veřejný údaj a ukáže ho každý whois. A kdo rozešle stejný e-mail na tisíce českých domén, trefí zákazníka velkého registrátora i naslepo. Převlek za hostingovou firmu navíc není nic nového, v roce 2023 to schytali zákazníci Active24.

Skutečná upomínka ale vždycky říká, o kterou doménu jde a kdy vyprší. Tahle píše jen „your domain“, tedy vaše doména. Kterou? To se nedozvíme. Kdo opravdu fakturuje, ví, co fakturuje. (Naše doména má mimochodem zaplaceno do února 2027.)

A teď tělo zprávy:

Tělo podvodné zprávy: oranžový pruh, místo loga jen popisek Webglobe, nadpis Your Domain will expire Soon., výzva k platbě kartou, oranžové tlačítko Manage subscriptions a patička s odkazy na sociální sítě a © 2004-2026 Webglobe International Ltd.

Logo na obrázku chybí schválně. Zprávy vykreslujeme odpojené od internetu, ať se z cizích serverů nic nestahuje. Vy byste tam logo Webglobu viděli. Odkud se vzalo, si řekneme za chvíli.

Trik č. 3: text, který nedrží pohromadě

Je to krátké, tak si to přečtěte pozorně:

  • „please review the details below“ (podívejte se na podrobnosti níže): žádné podrobnosti níže nejsou;
  • „Please click the link above“ (klikněte na odkaz výše): odkaz je níž, ne výš;
  • „Hi,“ bez jména, bez čísla zákazníka, bez čísla faktury;
  • „Have questions? Just reply“ (máte otázky, odpovězte): odpověď by odešla na info@gastroclean.eu, ne Webglobu;
  • registrátor české domény píše českému zákazníkovi anglicky.

A hlavně: zaplatit se má „directly by bank card“, tedy kartou, přímo přes odkaz z e-mailu.

Trik č. 4: jediný skutečný odkaz

Patička nabízí LinkedIn, Facebook, Instagram, X, YouTube, zásady ochrany soukromí i centrum nápovědy. Všech sedm odkazů vede na #, tedy nikam. Jsou tam jen pro dojem. Skutečný odkaz má zpráva jediný, tlačítko Manage subscriptions, a míří na invoice11.vg-clotures.fr. Francouzská doména, invoice je anglicky faktura a clôtures francouzsky ploty. Faktura číslo jedenáct z plotů jako upomínka k české doméně. Neotevírali jsme ji. Stránky, kam taková tlačítka vedou, obvykle chtějí číslo karty.

Ani logo si útočník nenahrál k sobě. Obrázek se načítá z encrypted-tbn0.gstatic.com, kde Google drží náhledy obrázků z vyhledávání. Podvodník si logo Webglobu zkrátka vygoogloval a vzal adresu náhledu.

Trik č. 5: chatbot, který se podepsal

A teď to nejlepší. Poštovní program ukazuje vykreslenou zprávu, my se ale díváme i do jejího zdrojového kódu. Zpráva je v něm označená jako francouzská (lang="fr") a je plná francouzských poznámek. U oranžové barvy stojí „Couleur orange similaire à l’image“, tedy „oranžová podobná té na obrázku“. A u loga tohle:

J’ai utilisé un placeholder, remplace le src par ton vrai logo si besoin.

(„Použil jsem zástupný obrázek, když tak nahraď src svým skutečným logem.“)

Takhle mluví chatbot, když po něm chcete kód. Vypadá to, že podvodník ukázal chatbotu obrázek skutečné upomínky od Webglobu, nechal si vyrobit kopii a rozeslal ji, poznámky nepoznámky. Rada „nahraď to svým skutečným logem“ je přitom k popukání: skutečné logo podvodník nemá, a tak si ho půjčil z Google obrázků.

Poučení: dnes podvodníkovi stačí screenshot a chatbot. Podle grafiky se proto pravost poznat nedá. Prozradí ji adresa odesílatele, cíl odkazu a údaje, které zná jen skutečný odesílatel: název domény, číslo faktury, částka.

Zdroj zprávy si zobrazíte i sami: v Gmailu přes „Zobrazit originál“, v Thunderbirdu klávesami Ctrl+U.

Proč to prošlo filtry? Protože je všechno „v pořádku“

Falešný cPanel se do schránky dostal, protože doména odesílatele měla pravidla na „nedělejte nic“. Tady je to horší: zpráva prošla všemi kontrolami.

  • SPF: doména gastroclean.eu v DNS uvádí, že se za ni smí posílat přes poštovní službu Alibaba Cloud. Zpráva odešla z jejího serveru v Singapuru, tedy z povoleného místa.
  • DKIM: zpráva nese elektronický podpis domény gastroclean.eu. Ověřili jsme ho a sedí.
  • DMARC: prošla SPF i DKIM za tutéž doménu, kterou ukazuje v adrese odesílatele. Víc tahle kontrola nechce.

Zelená fajfka tedy říká „tahle zpráva opravdu přišla z gastroclean.eu“. A to je pravda. O tom, jestli ji poslal Webglobe, ale neříká vůbec nic. Kontroly ověřují doménu odesílatele, ne značku, za kterou se vydává.

Kdo poštu z gastroclean.eu přes Alibabu nastavil, zvenku nepoznáme. Mohl to být majitel domény, stejně dobře ale někdo, kdo se mu dostal do správy DNS.

Co s tím?

  • Upomínku nikdy neřešte odkazem z e-mailu. Do administrace registrátora se přihlaste sami, přes záložku nebo ručně napsanou adresu, a podívejte se tam.
  • Kdy vyprší doména .cz, zjistíte zdarma ve whois na nic.cz. Ukáže i registrátora.
  • Upomínka bez názvu domény není upomínka.
  • Ověřený odesílatel neznamená poctivý odesílatel. SPF a DKIM říkají, odkud zpráva přišla, ne kdo za ní stojí.
  • Klikli jste a zadali kartu? Hned volejte do banky, nechte kartu zablokovat a hlídejte výpis. Zadali jste heslo k registrátorovi? Změňte ho a zapněte dvoufázové ověření.

A to je vše! Chatbot podvodníkovi radil „nahraď to svým skutečným logem“. Kdyby měl podvodník něco skutečného, nemusel by podvádět. Upomínka smazána, doména zaplacená do února. Mějte se fanfárově a na nic neklikejte. 🙂