Přesvědčit oběť, aby peníze poslala sama. Jak se v Česku daří podfukům zneužívajícím AI?

Dnes
Doba čtení: 11 minut

Sdílet

AI - deepfake - tvar - oblicej - identita
Autor: David Slížek, s využití AI Google Gemini
Děti volající rodičům s naléhavou žádostí o peníze, šéfové přikazující na videoporadě urychlené platby, policista varující před napadeným účtem. Jak se v Česku vyplňují předpovědi slibující záplavy podfuků založených na AI deepfakes?

Začalo to podezřelým e-mailem. Zaměstnanec hongkongské pobočky britské firmy Arup dostal důvěryhodně vypadající zprávu od finančního ředitele sídlícího v Londýně. Ten mu nařizoval urychleně a potají vyplatit peníze na různé účty. Zaměstnanec měl podezření, že jde o phishing, a nikam nic neposlal. Tady mohl celý pokus o podvod skončit. Jenže: podvodníci zaměstnance vzápětí pozvali na online poradu, které se měl finanční ředitel zúčastnit.

Ve videocallu následně viděl a slyšel věrně vypadajícího manažera i další kolegy. Reagovali na jeho dotazy a šéf firemních financí potvrdil, že má v e-mailu popsané transakce provést. Uklidněný zaměstnanec tedy převedl na několik účtů celkem v přepočtu více než 25,6 milionu USD (necelých 540 milionů Kč). Až když se poté snažil zjistit, zda převod proběhl v pořádku, s překvapením se dozvěděl, že o příkazu ani videoporadě ve firmě nikdo nic neví. Případ se stal v roce 2024 a je dosud nejcitovanějším případem úspěšného podvodu pomocí falešných videí a hlasů vytvořených nejspíš pomocí AI (tzv. deepfakes).

Policie podle dostupných informací dodnes pachatele neodhalila. Kauza poslední dva roky slouží jako ukázka nového rizika, které na uživatele či firmy v online světě číhá. Nástroje založené na generativní AI totiž dokáží stále lépe generovat věrně vypadající videa nebo klonovat hlasy.

Továrna na křivdy. Nový report o dezinformačním prostředí v Česku ukazuje, jakou váhu má frustrace lidí Přečtěte si také:

Továrna na křivdy. Nový report o dezinformačním prostředí v Česku ukazuje, jakou váhu má frustrace lidí

„Falešné identity způsobí kolaps digitální důvěry,“ varovala na konci roku 2025 ve svých předpovědích pro letošní rok bezpečnostní firma GEN. A podobná varování zaznívají i z dalších stran. Vyplňují se tedy předpovědi o záplavě deepfake videí a naklonovaných hlasů napodobujících zaměstnavatele, rodinné příslušníky či bankovní úředníky?

„Naše předpověď se už částečně naplňuje. Digitální prostor zaplavují podvody částečně nebo zcela vytvořené umělou inteligencí. Od falešných bankovních poradců přes investiční podvody až po falešné příbuzné, kteří se ozývají s žádostí o peníze – staré podvody se díky využití umělé inteligence zdokonalují a stávají se věrohodnějšími,“ říká mluvčí GEN Aneta Šeráková.

„Zároveň se objevují nové typy hrozeb, jejichž hlavním hnacím motorem je AI – automatizované telefonáty, u kterých už nelze poznat, že mluvíte s robotem, ale mají lidsky znějící hlas vytvořený AI, nebo falešné pohovory s deepfake avatary, které se snaží infiltrovat do firem, aby ukradly jejich data a peníze,“ dodává.

Pojďme se podívat, jestli se podvody založené na předstírání a krádeži identity pomocí AI rozšířily i v Česku.

Bývalý Avast čelil pokusu o podvod. Útočníci se vydávali za manažery, chtěli oklamat zaměstnance Přečtěte si také:

Bývalý Avast čelil pokusu o podvod. Útočníci se vydávali za manažery, chtěli oklamat zaměstnance

Reálné podvody

Podfuky založené na předstírání, že oběti volá rodinný příslušník, nejsou nic nového. „Jedna vlna takových podvodů proběhla před několika lety. Šlo o klasické podvody, kdy si útočníci vybírali z telefonního seznamu podle archaických jmen starší lidi a volali jim s tím, že například jejich vnuk nebo vnučka měla dopravní nehodu, nemůže mluvit a hrozí mu nebo jí nějaký právní postih. Může se z něj ale vyplatit, pokud rychle zaplatíte určitou částku,“ vzpomíná Jakub Vinčálek z Policejního prezidia.

Tato vlna podvodů podle něj skončila někdy kolem roku 2021, protože se kriminalistům podařilo skupinu pachatelů dopadnout a zároveň provozovatel online telefonního seznamu přijal technická opatření, která jeho zneužívání omezila.

Dnes se podvodníci pokoušejí o podobné podvody obvykle prostřednictvím falešných SMS nebo zpráv v komunikačních službách, jako je WhatsApp. Falešné děti v nich žádají kvůli ztrátě telefonu z nového čísla rodiče o poslání peněz nebo známí prosí o hlasování v různých soutěžích a anketách pro své ratolesti. „Přes WhatsApp někdy podvodníci dokládají svou údajnou příslušnost k policii tím, že posílají fotky údajných služebních průkazů nebo dokumenty, ve kterých zavazují oběť k mlčenlivosti,“ doplňuje Vinčálek první způsob, jak mohou útočníci využívat umělou inteligenci.

Podvody cílící na bankovní účty rostly o desítky procent, říkají data Komerční banky. Lidé hotovost sami předávají Přečtěte si také:

Podvody cílící na bankovní účty rostly o desítky procent, říkají data Komerční banky. Lidé hotovost sami předávají

„AI pachatelům ulehčila práci, protože dřív nebyl každý schopný vytvořit třeba fejkovou stránku banky. AI vám dnes podvržený web nebo falešné průkazy či dokumenty udělá velmi rychle a jednoduše. Pokud zadáte správný prompt, vygeneruje poměrně kvalitní padělek, který je samozřejmě pro běžného laika zaměnitelný s pravým dokumentem,“ říká policista.

Stálicí podfuků jsou podle něj i tzv. romantické podvody, jen mají mírně inovovanou podobu. „Legendy o nevěstách z východu nebo zraněných vojácích zůstávají, ale mění se to, že když organizované skupiny útočníků zjistí, že oběť nemá peníze, snaží se ji zapojit do legalizace výnosů z trestné činnosti,“ popisuje Vinčálek.

„Útočníci třeba řeknou, že oběti pošlou nějaké peníze a ona je má poslat někam jinam. Nebo zařídí nějakou formu ‚brigády‘, může jít například o to, že si koupíte kredit do nějaké aplikace, kde pravidelně klikáte a dostáváte za to peníze. Ve skutečnosti ale pomáháte legalizovat výnosy ze zločinů, což je ovšem trestné, i když se toho dopustíte nevědomky,“ upozorňuje.

Statistika nuda je

Jak je využívání AI při falšování identity v Česku časté? To se dá jen odhadovat. V policejních statistikách se totiž konkrétní zločiny páchané s pomocí AI hledají těžko. „U online trestné činnosti je naprosto běžné, že jde o souběh několika trestných činů. Proto neříkáme, že to byl třeba podvod, protože bychom tím popřeli, že zároveň šlo o neoprávněný přístup k počítačovému systému, vydírání nebo něco jiného,“ vysvětluje Vinčálek. Policie tak statisticky zaznamenává hlavně výsledný skutek, ale způsob, jak k němu došlo, je pro ni ze statistického hlediska druhotný.

Statistická čísla nabízí každoroční Zpráva služby kriminální policie a vyšetřování. Nejnovější vydání (PDF) publikované letos v červenci říká, že oproti roku 2024 vzrostl podíl kybernetické kriminality na všech registrovaných zločinech na 12,43 %. Celkem policie evidovala 21 237 skutků, což je o 2 642 více než předloni. Kybernetické zločiny podle statistik tvoří 62,1 % ze všech registrovaných podvodů cílených na fyzické osoby.

Jaké jsou nejbezpečnější aplikace pro posílání zpráv? Stát analyzoval WhatsApp, Messenger, Telegram a další Přečtěte si také:

Jaké jsou nejbezpečnější aplikace pro posílání zpráv? Stát analyzoval WhatsApp, Messenger, Telegram a další

Policie přitom podle své zprávy za rok 2025 chytí pachatele jen v 15 % případů kybernetické kriminality (z 21 137 evidovaných skutků bylo objasněno 3 186). „Vysokou objasněnost máme u mravnostní trestné činnosti v online prostředí,“ upozorňuje Vinčálek.

Americká FBI začala ve svých statistikách zločiny provedené s pomocí AI rozlišovat teprve od loňského roku. Výroční zpráva The Internet Crime Complaint Center (IC3) za rok 2025 (PDF, anglicky) mluví o 22 364 tisících nahlášených skutcích a škodě 893 milionů USD. IC3 ale shromažďuje informace jen o zločinech, které této divizi FBI nahlásí sami podvedení.

FBI ve zprávě mluví o tradičních schématech: zločinci AI používají k rychlému generování věrohodně vypadajících phishingových e-mailů, které cílí na zaměstnance firem (v žargonu FBI jde o kategorii BEC – Business Email Compromise). FBI zmiňuje i případy klonování hlasu. Firmy podle ní v roce 2025 nahlásily, že jim podvody s využitím AI způsobily škody za více než 30 milionů USD. O dalších 19 milionů USD měly přijít oběti tzv. romantických podfuků a podvodné telefonáty údajných příbuzných vynesly zločincům kolem 5 milionů dolarů.

AI agent, který vás pomluví, a další, kteří kradou hesla. Přišla nová éra kyberbezpečnosti, říkají odborníci Přečtěte si také:

AI agent, který vás pomluví, a další, kteří kradou hesla. Přišla nová éra kyberbezpečnosti, říkají odborníci

Jak přesvědčit oběť, aby peníze poslala sama

Mezi tradičními podvodnými mechanismy se ale přece jen něco mění. „Podvodníci se dnes už tolik nesnaží nutně ovládnout klientům elektronické bankovnictví, ale stále častěji se je pokoušejí přesvědčit o tom, aby transakce sami odeslali,“ upozorňuje manažer aktivní klientské bezpečnosti v České spořitelně Teo Filip. „Podíl transakcí na podvodné účty, které klienti odesílají sami, se blíží 90 procentům,“ dodává. Do této statistiky se podle něj počítají i případy, kdy klienti vybírají peníze na pobočkách a osobně je podvodníkům předávají.

Klient tak o transakci zpravidla ví, ale myslí si, že například výhodně investuje. Bance někdy dokonce sám vykládá „krycí historku“, že třeba rekonstruuje koupelnu a peníze posílá řemeslníkovi.

To, že podvodů u online karetních plateb v poslední době výrazně ubylo, potvrzuje i platební firma Mastercard. Jde podle ní o důsledek zavedení tzv. silného ověření klienta (SCA) a standardu 3-D Secure. „Podle analýz EBA a ECB mají transakce ověřené SCA výrazně nižší míru podvodů než ty bez dodatečného ověření. Tam, kde se SCA nepoužívá (např. při platbách mimo EEA), jsou podvody u karetních plateb až 10–17× vyšší, což potvrzuje jeho silný ochranný efekt,“ říká produktová ředitelka technologické firmy Mastercard pro Česko a Slovensko Barbora Tyllová.

Barbora Tyllová, Mastercard Mastercard

Barbora Tyllová je produktovou ředitelkou Mastercard pro Česko a Slovensko, kde řídí vše od platebních technologií a karet přes nástroje kybernetické bezpečnosti až po inovace jako tokenizace a AI řešení typu Agent Pay. Titul MBA získala na univerzitě Sheffield Hallam University ve Velké Británii.

Mastercard, partner seriálu Digitální bezpečnost o moderních platebních technologiích.

„Podle společné analýzy EBA a ECB dosáhly platební podvody v EU v roce 2024 celkové hodnoty 4,2 miliardy eur, je to o 17 % více než předchozí rok. Největší část – 2,5 miliardy eur – připadá na podvodné bankovní převody. Více než polovinu této hodnoty tvoří případy, kdy útočníci manipulují klienta, například vydáváním se za banku nebo jinou instituci,“ potvrzuje rostoucí trend, kdy lidé peníze podvodníkům posílají sami.

Podle loňského průzkumu Mastercard už někdy útoku čelilo 7 z 10 Čechů. „U firem je tento poměr dokonce 9 z 10. Pouze 11 % českých podniků nikdy kyberútok nezažilo,“ doplňuje Tyllová.

Falešná investice

Dva hlavní scénáře, které na českém trhu působí nejvíce škod, jsou stále „falešná investice“ a „záchrana peněz“, které jsou údajně v ohrožení (tzv. falešný bankéř či policista). „U nás typicky tyto dvě legendy představují 60–70 procent objemu podvodně vylákaných peněz,“ říká Filip z České spořitelny. U těchto typů podvodů podvodníci skutečně AI nástroje využívají.

Se scénářem falešné investice se dnes lidé často potkávají ve formě podvodné reklamy na sociálních sítích. Podvodníci se snaží potenciální oběti zaujmout šokující zprávou, u které nejčastěji zneužívají tvář známé osobnosti – v Česku typicky premiéra Andreje Babiše, prezidenta Petra Pavla, herců a dalších celebrit. „Od původních koláží se tyto reklamy posunuly k videím vytvořeným pomocí umělé inteligence, na kterých třeba fiktivní Andrej Babiš popisuje novou investiční platformu a přesvědčuje občany, aby do ní investovali a rychle zbohatli,“ popisuje Filip. „Podvodníci dokážou s AI vytvořit video, u kterého velká část lidí na první pohled nepozná, že je falešné,“ dodává.

Podobné podvody jsou obvykle spojené s falešnými stránkami napodobujícími skutečné zpravodajské servery. Teprve na nich se dá najít odkaz vedoucí na podvodný web. Tyto stránky nemají obvykle dlouhý život, ale podvodníci jsou i po jejich zablokování sociální sítí, hostingem nebo poskytovatelem připojení schopní rychle automaticky vygenerovat nové weby, příběhy či videa.

Podvodníci s novým trikem v Česku kradou peníze a identity přes Facebook a Messenger Přečtěte si také:

Podvodníci s novým trikem v Česku kradou peníze a identity přes Facebook a Messenger

Na falešné investiční platformě pak podvodníci oběť obvykle nalákají na první úspěšnou investici. Podle Filipa nejprve z klienta vylákají poměrně nízkou částku. „Obvykle jde o 5 000 až 6 000 korun, někdy méně. Pak oběti volají nebo píšou přes WhatsApp, na webových stránkách jí ukazují, jak první investice hezky roste. Až pak oběť přesvědčují k vyšší transakci.“ Podle Filipa se banky v Česku zatím nesetkávají s tím, že by falešný investiční poradce byl umělou osobou vytvořenou AI, obvykle jde o reálného člověka. „Z našich informací vyplývá, že nejúspěšnější bývají rodilí mluvčí, falešný bankéř se silným přízvukem může spíše oběť odradit.“

Falešný bankéř nebo policista

Druhý nejčastější podvodný scénář počítá s obavou lidí, že by mohli o své peníze přijít. Oběti obvykle zavolá falešný zaměstnanec banky a žádá například, aby klient dodal doklad k úvěru, o který někdo požádal na pobočce třeba v Plzni. Aby podvodníci podpořili svou identitu, posílají často naskenované fotky průkazů. „Setkávám se dokonce s tím, že zneužívají i jména skutečných zaměstnanců bankovních institucí nebo České národní banky,“ říká Filip.

Podvodníci podle něj umí v některých případech oslovit oběť i videohovorem, při kterém dokážou zneužít tvář nějaké konkrétní osoby. „Obsah, ta slova, dodává podvodník, ale dokáže zároveň modifikovat tvář a hlas tak, aby odpovídaly konkrétní osobě. K tomuto účelu dokážou podvodníci zneužít i její hlasový vzorek, takže ve výsledku získá podvedený klient přesvědčivou iluzi hovoru se skutečnou osobou, ale s obsahem dodaným podvodníkem. Častěji si ale podvodníci pro tyto účely vystačí s fiktivní postavou, například důvěryhodným policistou nebo krásnou ženou, než aby předstírali hovor s konkrétní celebritou,“ popisuje.

Telefonát jako malware. Podvody, kdy lidé sami ze svých účtů posílají peníze, v Česku nabobtnaly meziročně násobně Přečtěte si také:

Telefonát jako malware. Podvody, kdy lidé sami ze svých účtů posílají peníze, v Česku nabobtnaly meziročně násobně

„Komplexní zneužití identity konkrétní osoby během videohovoru je v Česku zatím výjimečné, i když technologie, které by to umožnily, existují. Na rozdíl od podvodných investičních reklam máme ale podobných podvodů jen velmi málo plně zdokumentovaných, a ani ty nevyužívají všechny možnosti, které AI nabízí,“ dodává.

Může to podle něj souviset s tím, že oběti obvykle nemají podvodné hovory nahrané nebo jinak zaznamenané. „Nahrávku máme k dispozici jen ve velmi malém počtu případů. Většinou nám klient oznamuje, často v silných emocích, že byl podvedený, a nedokáže nám jednoznačně popsat, co se odehrálo.“ Neexistence jasných důkazů zároveň hraje podvodníkům do karet.

Bude hůř

Najít v Česku konkrétní případy podvodů provedených s využitím AI tedy zatím není snadné. „Případy, kdy někdo pomocí nástrojů AI například napodobí něčí hlas a zneužije ho, jsme zatím nezaznamenali,“ říká Vinčálek z Policejního prezidia. „Například pro klonování hlasu zatím podvodníci nemají dostatek materiálu. Výjimkou jsou veřejně známé osobnosti. Je nám ale jasné, že v budoucnu pachatelé začnou umělou inteligenci zneužívat více,“ věří.

Na tom se policisté, bankéři i bezpečnostní experti shodují: bude – nejspíš – hůř a vzhledem k příkladům z ciziny vlna AI podfuků nakonec nejspíš dorazí i k nám. A s ní poroste i potřeba se proti nim bránit.

„Objevují se nové typy hrozeb, jejichž hlavním hnacím motorem je AI – automatizované telefonáty, u kterých už nelze poznat, že mluvíte s robotem, ale mají lidsky znějící hlas vytvořený AI, nebo falešné pohovory s deepfake avatary, které se snaží infiltrovat do firem, aby ukradly jejich data a peníze,“ popisuje Aneta Šeráková z GEN Digital.

CIF26

„Útoky vedené AI jsou velmi efektivní a rychlé a je potřeba proti nim bojovat stejnou zbraní. Banky se zamýšlejí nad automatizací, implementují autonomní agenty, využívají pokrokové technologie. V situaci, kdy generativní AI umožňuje vytvářet velmi přesvědčivé padělky dokladů a identit, zavádějí finanční instituce i nové techniky – například detekci živosti, což znamená kontrolu, že před kamerou stojí skutečný živý člověk, a ne video či fotografie,“ popisuje situaci na trhu Barbora Tyllová z firmy Mastercard.

A jak se mají bránit obyčejní uživatelé? „U běžných uživatelů jde o základní ochranu identity. Patří sem silné ověřování například pomocí jednorázových kódů, tokenizace či biometrie, ale také obezřetnost a průběžné vzdělávání. Každý by měl myslet na to, aby chránil identitu svoji i svých dětí. Nesdělovat o sobě veřejně víc, než je nevyhnutelné. Protože tyto informace jsou palivem pro útočníky,“ uzavírá Tyllová.

  • Chcete mít Lupu bez bannerů?
  • Chcete dostávat speciální týdenní newsletter o zákulisí českého internetu?
  • Chcete mít k dispozici strojové přepisy podcastů?
  • Chcete získat slevu 1 000 Kč na jednu z našich konferencí?

Staňte se naším podporovatelem

Neutrální ikona do widgetu na odběr článků ze seriálů

Zajímá vás toto téma? Chcete se o něm dozvědět víc?

Objednejte si upozornění na nově vydané články do vašeho mailu. Žádný článek vám tak neuteče.


Autor článku

Šéfredaktor Lupa.cz a externí spolupracovník Českého rozhlasu Plus. Dříve editor IHNED.cz, předtím Aktuálně.cz a Českého rozhlasu. Zaměřuje se na telekomunikace, umělou inteligenci i na média. Najdete ho na Twitteru nebo na LinkedIn. 



Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).