Přeskočit na hlavní obsah
← Zpět na blog

Podvodná SMS od přepravce: co dělat hned teď

„Vaše zásilka čeká, doplaťte 1,99 € za nové doručení.“ Takové zprávy denně chodí jménem DHL, DPD, GLS, PPL, České pošty nebo Zásilkovny. Přečtěte si, co přesně dělat, pokud jste jen klikli, zadali údaje z karty nebo nainstalovali aplikaci, a jak si uchovat důkaz dřív, než podvodná stránka zmizí.

Smishing Podvod se zásilkou Zneužití karty Důkazy

Ve zkratce

  • ✓Skuteční přepravci téměř nikdy nechtějí malou platbu kartou přes odkaz v SMS. Při pochybnostech otevřete oficiální aplikaci přepravce nebo adresu napište ručně.
  • ✓Zadali jste údaje z karty? Okamžitě volejte banku, zablokujte kartu a reklamujte každou platbu, kterou jste neautorizovali.
  • ✓Nainstalovali jste na Androidu aplikaci z odkazu? Zapněte režim letadlo, neotevírejte bankovní aplikace a kontaktujte banku z jiného telefonu.
  • ✓Než cokoli nahlásíte, zajistěte SMS (s odesílatelem a časem) a adresu phishingové stránky. Tyto domény často zmizí během hodin.
  • ✓Pak nahlaste: SMS přepošlete zdarma na 7726, a pokud jste přišli o peníze, podejte trestní oznámení na Policii ČR.

Proč SMS o poplatku 1,99 € tak dobře funguje

Falešné zprávy o doručení, označované jako smishing (phishing přes SMS), fungují, protože jsou nudné a uvěřitelné. Skoro každý zrovna nějaký balík čeká, částka je směšně malá a text zní jako běžná logistika. Nad 1,99 € za nové doručení nebo clo nikdo moc nepřemýšlí.

  • O malý poplatek nejde. Cílem je celé číslo vaší karty, platnost a bezpečnostní kód, často i jednorázový kód z banky.
  • S nimi pak podvodníci provádějí mnohem vyšší platby, přidají si vaši kartu do vlastní mobilní peněženky nebo data prodají.
  • Některé varianty formulář na kartu vynechají a tlačí vás k instalaci „sledovací aplikace“, která na Androidu může být malware čtoucí vaše SMS kódy.
  • Stejný podvod chodí i e-mailem a přes WhatsApp nebo jiné chatovací aplikace, s dokonale okopírovaným logem přepravce.

Zneužívají se vždy velké značky: DHL, DPD, GLS, PPL, UPS, Česká pošta nebo Zásilkovna (Packeta). Přepravce je tu také obětí. Jeho jméno je jen to, co vás přiměje kliknout.

Jak poznat falešnou SMS nebo e-mail od přepravce

Žádný jednotlivý znak podvod neprokáže, ale několik najednou téměř vždy znamená, že jde o podvod. Hledejte tohle:

  • Žádost o zaplacení malého poplatku (clo, nové doručení, uskladnění, „ověření adresy“) kartou přes odkaz.
  • Naléhavost: zásilka bude dnes, do 24 hodin nebo „po posledním pokusu“ vrácena či zlikvidována.
  • Odkaz na doménu, která není oficiální doménou přepravce, často s přidanými slovy, pomlčkami nebo zvláštní koncovkou (například název značky plus „-doruceni-info“ na neobvyklé doméně).
  • Odesílatel je obyčejné mobilní číslo, často zahraniční, místo obvyklého jména přepravce.
  • Chybí číslo zásilky, nebo číslo nefunguje v oficiální aplikaci či na webu přepravce.
  • Platební stránka chce údaje z karty a pak ještě kód z bankovní aplikace nebo SMS, přestože „poplatek“ je nepatrný.
Bezpečná kontrola: odkaz nikdy nepoužívejte. Otevřete oficiální aplikaci přepravce nebo adresu jeho webu napište ručně a zadejte číslo zásilky z e-shopu, kde jste objednávali. Pokud opravdu máte něco doplatit, uvidíte to tam.

Nejdřív: v jaké situaci jste?

Co dělat, záleží na tom, jak daleko jste došli. Najděte svou situaci a pokračujte odpovídající částí níže. V každém případě si nejdřív uschovejte SMS a odkaz, protože zítra už stránka nemusí existovat.

  • Zprávu jste jen dostali a neklikli: zajistěte ji, nahlaste a smažte. Nic vám nehrozí.
  • Klikli jste na odkaz, ale nic nevyplnili: riziko je nízké. Zavřete stránku, zajistěte důkazy a dávejte pozor na navazující zprávy.
  • Zadali jste údaje z karty nebo zaplatili poplatek: považujte kartu za kompromitovanou. Hned volejte banku, pak sbírejte důkazy.
  • Nainstalovali jste aplikaci z odkazu: považujte telefon za kompromitovaný. Nejdřív ho odpojte, pak kontaktujte banku z jiného zařízení.

Obecný postup po jakémkoli online podvodu najdete zde: Podvedli vás online? Co dělat a jaké důkazy uchovat →

Zajistěte důkazy dřív, než zmizí

Phishingové domény jsou levné a na jedno použití. Mnoho z nich je během hodin nebo pár dní zrušeno, zablokováno prohlížeči nebo prostě opuštěno. Pokud budete později potřebovat bance, policii nebo pojišťovně doložit, co jste viděli a kam jste zadali údaje, potřebujete důkaz dřív, než stránka zmizí. Nejdřív zajistit, pak nahlásit.

  1. Udělejte snímek obrazovky SMS nebo e-mailu tak, aby bylo vidět číslo či adresu odesílatele, datum a čas a celý text včetně odkazu. V telefonu si případně otevřete detail zprávy.
  2. Zprávu nemažte. Originál v telefonu obsahuje původního odesílatele a časový údaj.
  3. Zkopírujte celý odkaz jako text (dlouhé podržení, kopírovat odkaz) a uložte ho do poznámky. Na zařízení, kde jste zadali údaje, ho znovu neotevírejte.
  4. Pokud jste zadali údaje z karty, vyfoťte i notifikace z banky, SMS kódy, které vám přišly, a transakce v bankovní aplikaci.
  5. Sepište krátkou časovou osu: kdy zpráva přišla, kdy jste klikli, co jste vyplnili, kdy jste kontaktovali banku.
Nikdy znovu nezadávejte skutečné údaje na podvodnou stránku, abyste „ukázali“, co se stane. Jen byste je podvodníkům předali podruhé. Důkaz o samotné stránce stačí.

Jak phishingovou stránku zajistit správně

Snímek SMS je užitečný, ale screenshot je jen upravitelný obrázek. Neukazuje, kde stránka běžela, ani kdy přesně existovala. Pro samotnou falešnou platební stránku je forenzní zajištění mnohem silnější a navíc bezpečnější, protože se stránka načte na vzdáleném serveru, ne ve vašem telefonu.

  • Snímek celé phishingové stránky přesně tak, jak byla v tu chvíli zobrazena.
  • Kompletní HTML zdroj a síťový záznam (HAR), který ukazuje doménu, přesměrování a kam formulář odesílá vaše údaje.
  • SHA-256 otisky všech souborů, kvalifikované časové razítko podle eIDAS a ukotvení v Bitcoinu, takže nikdo nemůže tvrdit, že záznam byl upraven.
  • PDF protokol a Evidence ZIP, který může nezávisle ověřit kdokoli, včetně banky nebo policie.

V GetProofAnchor vložíte odkaz z SMS do webové aplikace a server stránku zajistí; jednorázový balíček Starter stojí 9 € za 3 důkazy bez předplatného. Pokud to nechcete řešit sami, služba Assisted Capture veřejnou URL zajistí za vás do 60 minut. Ať tak či tak, jednejte rychle: jakmile doména zmizí, zajistit ji už nikdo nemůže.

Některé phishingové stránky ukazují falešný formulář jen mobilům z určité země a ostatním neškodnou stránku. Pokud se zajištěný obsah liší od toho, co jste viděli, uchovejte i vlastní snímky a časovou osu; dohromady vyprávějí celý příběh.

Pokud jste na odkaz jen klikli

Samotné otevření phishingové stránky v aktualizovaném telefonu ho jen výjimečně nakazí. Nebezpečí spočívá v tom, co pak vyplníte nebo nainstalujete. Přesto se vyplatí několik kroků:

  • Zavřete záložku a nestahujte nic, co stránka nabízela. Pokud se soubor stáhl sám, smažte ho bez otevření.
  • Aktualizujte systém telefonu a prohlížeč a telefon restartujte.
  • Počítejte s dalším kontaktem. Podvodníci vědí, že vaše číslo funguje, a mohou volat jako banka nebo přepravce. Skutečná banka po vás nikdy nebude chtít kódy ani převod peněz na „bezpečný účet“.
  • Zajistěte SMS a odkaz podle postupu výše, pak zprávu nahlaste a odesílatele zablokujte.

Pokud jste zadali údaje z karty nebo zaplatili poplatek

Tady rozhoduje rychlost. Údaje z karet z phishingových stránek bývají zneužity během několika minut.

  1. Zavolejte na oficiální číslo banky (na zadní straně karty nebo v aplikaci) nebo kartu zablokujte přímo v aplikaci. Požádejte o novou kartu.
  2. Bance jasně řekněte, že údaje z karty vám byly odcizeny přes phishingovou stránku a že žádné další platby jste neautorizovali.
  3. Zkontrolujte transakce a čekající platby teď i v dalších týdnech. Každou neznámou platbu okamžitě reklamujte.
  4. Pokud jste zadali i přihlášení do internetového bankovnictví, změňte heslo z čistého zařízení a zkontrolujte, zda k účtu nebylo přidáno nové zařízení nebo mobilní peněženka.
  5. Podejte trestní oznámení na Policii ČR, přiložte snímky, zajištěnou phishingovou stránku a časovou osu a číslo jednací pošlete bance.
Pozor na kódy. Pokud jste v bankovní aplikaci potvrdili platbu nebo registraci karty do peněženky, protože vám to stránka řekla, přiznejte to bance otevřeně a vysvětlete, jak jste byli oklamáni. Banky takové případy posuzují různě a důkaz o falešné stránce hraje velkou roli.

Krok za krokem: jak získat peníze zpět po online podvodu (chargeback a reklamace u banky) →

Pokud jste nainstalovali aplikaci (Android APK)

Některé falešné zprávy o doručení vás vyzvou k instalaci „sledovací“ nebo „doručovací“ aplikace mimo oficiální obchod. Na Androidu mohou být takové APK soubory bankovní malware, který čte vaše SMS, podstrkuje falešné přihlašovací obrazovky a přes oprávnění usnadnění přebírá kontrolu nad telefonem. iPhony jsou tímto způsobem ohroženy jen zřídka, ale i ty lze přimět k instalaci konfiguračního profilu.

  1. Okamžitě zapněte režim letadlo nebo telefon odpojte od mobilních dat i Wi-Fi.
  2. Na tomto telefonu neotevírejte žádné bankovní, platební ani e-mailové aplikace.
  3. Z jiného telefonu nebo počítače zavolejte do banky, zablokujte karty i internetové bankovnictví a požádejte o sledování účtu.
  4. Aplikaci odinstalujte. Pokud nejde odebrat, zkontrolujte, zda nemá práva správce zařízení nebo usnadnění, a odeberte je, případně požádejte o pomoc odborníka. V případě pochybností zálohujte fotky a obnovte tovární nastavení.
  5. Potom z čistého zařízení změňte hesla k důležitým účtům (nejdřív e-mail, pak bankovnictví a nákupy) a zapněte dvoufázové ověření.
Před obnovením továrního nastavení si vyfoťte název nainstalované aplikace a její oprávnění a uchovejte původní SMS. Po vymazání telefonu tyto informace zmizí.

Kam falešnou zprávu nahlásit

Nahlášení pomáhá operátorům blokovat odesílatele a prohlížečům blokovat doménu. Hlaste až ve chvíli, kdy máte důkazy, protože úspěšné nahlášení může stránku vypnout.

  • Podvodná SMS: přepošlete ji zdarma na číslo 7726. Linku provozují mobilní operátoři společně a nahlášená čísla prověřují a případně blokují.
  • Phishingový e-mail: použijte funkci „nahlásit phishing“ u svého poskytovatele e-mailu. Aktuální varování před podvodnými zprávami průběžně zveřejňují i Policie ČR, NÚKIB a banky.
  • Phishingový odkaz: nahlaste ho do Google Safe Browsing a případně registrátorovi domény nebo hostingu, aby prohlížeče začaly varovat ostatní.
  • Skutečný přepravce: většina přepravců, včetně Zásilkovny nebo České pošty, má na webu informace o podvodech jejich jménem. Peníze vám nevrátí, ale pomůže to varovat další zákazníky.
  • Policie ČR: pokud jste přišli o peníze nebo byla karta zneužita, podejte trestní oznámení na kterékoli služebně (nebo volejte 158). Banka ho často bude chtít.

Pak odesílatele zablokujte a zprávu smažte až ve chvíli, kdy máte snímky a zprávu jste přeposlali.

Podrobně o nahlašování podvodných webů úřadům, hostingům a prohlížečům →

Vaše práva vůči bance podle pravidel EU

V EU vás proti neautorizovaným platbám chrání směrnice o platebních službách (PSD2), v Česku provedená zákonem o platebním styku. Obecně platí:

  • Neautorizovanou platbu musíte bance oznámit bez zbytečného odkladu poté, co ji zjistíte, nejpozději do 13 měsíců ode dne odepsání.
  • Neautorizovanou platbu musí banka v zásadě vrátit okamžitě, nejpozději do konce následujícího pracovního dne, pokud nemá důvodné podezření na podvod z vaší strany.
  • Vaše vlastní ztráta do okamžiku nahlášení je obecně omezena na 50 €, pokud jste nejednali podvodně nebo s hrubou nedbalostí.
  • Po nahlášení ztráty nebo odcizení údajů z karty v zásadě za další platby neodpovídáte.

Šedou zónou je hrubá nedbalost a platby, které jste sami potvrdili. Banky někdy tvrdí, že zadání údajů a potvrzení kódu na falešné stránce bylo hrubou nedbalostí. Zda to obstojí, záleží na případu a na tom, jak přesvědčivý podvod byl, a právě proto se vyplatí mít ověřitelný záznam falešné stránky, své snímky a časovou osu. Pokud banka odmítne, můžete se obrátit na finančního arbitra nebo podat stížnost České národní bance.

Zachyťte to, než to zmizí

Udělejte ze stránky důkaz za 2 minuty

Vložte odkaz a dostanete zapečetěný Evidence ZIP s kvalifikovaným časovým razítkem eIDAS — zpochybnit ho je mnohem těžší než screenshot. Bez předplatného.

Ověřit existující důkaz → · Návody pro Airbnb, Vinted, Amazon a další →

Často kladené otázky

Posílá DHL, PPL, Zásilkovna nebo Česká pošta opravdu SMS s poplatkem?

Přepravci posílají oznámení o doručení a skutečné clo u zásilek ze zahraničí existuje. Žádost o malou platbu kartou přes odkaz v SMS je ale typický vzorec podvodu. Ověřte si to v oficiální aplikaci nebo na webu přepravce, jehož adresu napíšete ručně.

Jen jsem klikl na odkaz. Je telefon nakažený?

Samotné otevření stránky aktualizovaný telefon jen výjimečně nakazí. Riziko vzniká vyplněním údajů nebo instalací aplikace. Zavřete stránku, aktualizujte telefon a dávejte pozor na navazující hovory a zprávy.

Zaplatil jsem 1,99 €. Je to vše, o co můžu přijít?

Ne. Malý poplatek je jen záminka, jak získat kompletní údaje z karty. Okamžitě kartu zablokujte u banky a v dalších týdnech sledujte, zda nepřibyly další platby.

Vrátí mi banka peníze?

U neautorizovaných plateb musí banka podle pravidel EU v zásadě peníze vrátit a vaše vlastní ztráta je obecně omezena na 50 €, pokud jste nejednali s hrubou nedbalostí nebo podvodně. Platby, které jste sami potvrdili, jsou šedou zónou, proto hlaste rychle a doložte důkazy.

Proč zajišťovat phishingovou stránku, když nejdu k soudu?

Protože banka, pojišťovna nebo policie se mohou ptát, jak k podvodu došlo, a stránka bývá do několika dní pryč. Ověřitelný záznam ukáže falešnou doménu a formulář přesně tak, jak vypadaly.

Mám na zprávu odpovědět STOP?

Ne. Odpověď potvrdí, že vaše číslo je aktivní, a můžete dostávat další podvodné zprávy. Zprávu přepošlete na 7726 a odesílatele zablokujte.

Tento článek je obecná informace, nikoli právní ani finanční poradenství. Pravidla a postupy se liší podle banky a situace, v konkrétním případě se obraťte na svou banku a Policii ČR.