Aktualizováno: duben 2026
E-mail s urgentním titulkem „Vaše výhra 47 800 Kč vyprší za 30 minut, klikněte pro výplatu“. SMS se zkrácenou doménou a slibem bonusu zdarma. Web, který vypadá identicky jako vaše oblíbené české casino, ale doména se od originálu liší o jediné písmeno. To jsou tři nejčastější vstupy podvodu, který v posledních letech získal v hazardním prostředí specifickou podobu — phishing zaměřený konkrétně na hráče online casin.
Cíl útočníka je jednoduchý: získat přihlašovací údaje nebo platební informace, které následně použije k vyloupení účtu, zneužití uložené karty nebo k převzetí celé identity hráče. Casino je z pohledu útočníka ideální cíl — uživatelé mají na herním účtu reálné peníze, často uloženou platební metodu a obvykle slabší bezpečnostní návyky než u internetového bankovnictví.
Tento článek je strukturovaný tak, aby fungoval ve dvou režimech. Pokud jste právě klikli na podezřelý odkaz nebo zadali někam přihlašovací údaje, začněte hned další sekcí — krizovým režimem. Pokud chcete pochopit mechaniku těchto útoků a nastavit si prevenci, pokračujte k typickým vzorcům phishingových zpráv, technikám klonování webů a doporučením k dvoufaktorovému ověření.
Krizový režim: pokud jste právě klikli nebo zadali údaje
Pokud máte podezření, že jste se stali obětí phishingu, jednejte v následujícím pořadí. Každá minuta zpoždění zvyšuje riziko, že útočník stihne provést transakci dřív, než zareagujete.
Krok 1: Změňte hesla — v tomto pořadí
Začněte tam, kam by se útočník dostal nejdřív. Pořadí má smysl: pokud útočník získal přístup k vaší e-mailové schránce, dokáže resetovat přístupy do všech ostatních služeb prostřednictvím odkazů „zapomenuté heslo“.
- E-mailová schránka, kterou používáte k registraci do casina (Gmail, Seznam, Outlook). Použijte zcela nové heslo, ne variaci původního.
- Účet v casinu, do kterého útok směřoval. Pokud nejde přihlášení, ihned kontaktujte podporu casina — viz krok 3.
- Internetové bankovnictví, pokud jste do podvodného formuláře zadávali platební údaje nebo přihlašovací jméno k bance.
- Další služby se stejným nebo podobným heslem. Pokud používáte stejné heslo na více místech, předpokládejte, že útočník ho už zkouší jinde.
Krok 2: Kontaktujte banku, pokud jste zadávali platební údaje
Pokud jste do falešného formuláře zadali číslo platební karty, CVV kód, datum expirace nebo přihlašovací údaje do internetového bankovnictví, zavolejte na linku své banky — všechny banky v ČR mají nepřetržitou pohotovostní linku pro nahlášení podezřelých transakcí. Operátorovi řekněte, že došlo k phishingovému útoku a požádejte o:
- okamžitou blokaci karty,
- kontrolu posledních transakcí (i v řádu desítek korun — útočníci si často testují platnost údajů malou platbou),
- vystavení nové karty s jiným číslem,
- v případě podvodné platby zahájení reklamace transakce (chargeback).
Mechanismus chargebacku má své lhůty a pravidla — typicky máte 120 dnů od transakce na podání reklamace u Visa a Mastercard. Konkrétní postup probíráme samostatně v článku o podezřelých platebních metodách v casinu.
Krok 3: Kontaktujte podporu casina
Casino, ke kterému se útočník snažil získat přístup, informujte přes oficiální kontakt z jejich webu — ne přes odkaz z phishingového e-mailu. Otevřete prohlížeč, ručně napište adresu casina (zkontrolujte, že je to opravdu ona) a najděte sekci podpory nebo bezpečnostního týmu. Casina s českou licencí mají povinně uvedený kontakt v zápatí webu.
Ohlaste, co se stalo, kdy a jaké údaje jste pravděpodobně vyzradili. Casino může:
- dočasně zablokovat váš účet jako preventivní opatření,
- zkontrolovat aktivitu z neobvyklých IP adres,
- zrušit uložené platební metody,
- vyžádat obnovenou identifikaci dle zákona č. 253/2008 Sb.
Krok 4: Nahlaste phishing
Hlášení podvodu nemá hráči vrátit peníze, ale snižuje riziko, že stejnému útoku padne za oběť další uživatel. Zpravidla se hlásí na třech místech:
- Národní CSIRT.CZ — provozovaný sdružením CZ.NIC. Phishingové URL hlaste na csirt.cz/page/885/nahlaseni-incidentu. CSIRT spolupracuje s registrátory domén a hostingovými službami a může iniciovat odstavení phishingové stránky.
- Policie ČR — pokud došlo ke ztrátě peněz, krádeži identity nebo škodě, kterou nelze získat zpět přes banku. Trestní oznámení podejte na nejbližší služebně nebo elektronicky přes datovou schránku. Kybernetickou kriminalitou se zabývá Národní centrála proti organizovanému zločinu.
- Provozovatel poštovní služby — Gmail, Seznam i Outlook mají v rozhraní e-mailu tlačítko „Nahlásit phishing“. Hlášení zpřesňuje filtry pro ostatní uživatele.
Typické vzorce casino phishingových zpráv
Phishing zaměřený na casino hráče se odlišuje od obecných bankovních útoků. Útočník zná psychologii hráče — využívá očekávání bonusu, výhry nebo strachu o zablokovaný účet. Následujících pět vzorců pokrývá zhruba 90 % zpráv, které se v posledních letech objevují v českém prostoru.
Vzorec 1: „Vaše výhra vyprší za 30 minut“
E-mail s konkrétní částkou (typicky 5 000 až 50 000 Kč), tlakem na čas a tlačítkem „Vyzvednout výhru“ nebo „Dokončit výplatu“. Hra na strach ze ztráty — hráč nechce přijít o peníze, na které se těší, a klikne dřív, než si stihne ověřit, že na účtu žádná taková výhra reálně nečeká.
Indikátory: časový tlak (vyprší za 15/30/60 minut), částka uvedená v titulku, jméno hráče zmíněné jen vzácně (útočník ho neví), oslovení typu „Vážený zákazníku“. Legitimní casino vás osloví jménem a nikdy nenastavuje 30minutové ultimátum na vyzvednutí výhry — výplatní lhůty jsou v ČR po novele zákona o hazardních hrách 30 dnů na herní účet a 60 dnů na osobní bankovní účet.
Vzorec 2: „Verifikujte účet, jinak bude do 24 hodin zablokován“
Druhý nejčastější vzorec si bere za záminku zákonnou povinnost identifikace hráče. Útočník využívá toho, že hráči jsou na požadavky k ověření identity zvyklí — proces KYC v casinu je v Česku po novele 2024 standardní součástí registrace.
Falešná zpráva typicky obsahuje:
- logo casina (zkopírované, mírně rozmazané),
- text o „bezpečnostní kontrole AML“,
- odkaz vedoucí na falešnou přihlašovací stránku, která vypadá identicky jako originál,
- výhrůžku zablokováním účtu při neuposlechnutí.
Skutečné casino tyto požadavky řeší přes vnitřní rozhraní po přihlášení, ne přes e-mailové odkazy. Pokud máte pochybnost, otevřete casino samostatně v prohlížeči (ručně napsanou adresou) a zkontrolujte, jestli vás po přihlášení požádá o doplnění dokumentů. Pokud ne, e-mail je podvodný.
Vzorec 3: „Potvrzení výběru — klikněte pro dokončení“
Mírně sofistikovanější varianta cílí na hráče, kteří v posledních dnech skutečně požádali o výplatu. Útočník neví o konkrétní výplatě, ale ví, že v daném casinu jste registrovaní (databáze unikla nebo byla zakoupena), a hraje na to, že někdo o výplatu právě požádal a očekává potvrzení.
Odkaz vede na klonovaný přihlašovací formulář. Po zadání údajů útočník získá přístup k účtu a může vlastní výplatu přesměrovat na svůj bankovní účet — typicky pomocí změny platební metody nebo vytvoření nové.
Vzorec 4: SMS phishing (smishing)
SMS varianta je krátká — 160 znaků jí limituje stylistiku, ale zároveň útočníkovi pomáhá: omezený prostor působí věrohodněji než dlouhý formální e-mail. Typický text:
„Casino-X: Váš bonus 5000 Kč čeká na vyzvednutí. Aktivujte: bit.ly/cas-bonus-cz“
Indikátory smishingu: zkrácená URL (bit.ly, tinyurl.com, t.co), odesílatel z neznámého čísla nebo s alfanumerickým názvem, který lze snadno padělat (např. „Casino“ jako jméno odesílatele), a nepřirozená čeština (chybějící diakritika tam, kde by ji legitimní casino použilo).
V SMS nikdy neklikejte na zkrácené odkazy. Pokud chcete bonus ověřit, otevřete casino přes vlastní záložku v prohlížeči nebo aplikaci.
Vzorec 5: „Bezpečnostní upozornění — neobvyklé přihlášení“
Útočník zde paradoxně využívá očekávání legitimního upozornění. E-mail tvrdí, že do vašeho účtu se někdo pokoušel přihlásit z neznámé IP adresy v Polsku/Rusku/USA, a nabízí tlačítko „Zkontrolovat aktivitu“ nebo „Toto jsem nebyl/a já“. Po kliknutí přistanete na klonovaném přihlašovacím formuláři.
Skutečná bezpečnostní upozornění od casina obvykle:
- nevyžadují přihlášení přes odkaz v e-mailu,
- oslovují vás jménem a uvádějí čas a IP adresu pokusu o přihlášení,
- doporučují přejít přímo na web casina (ne přes odkaz).
Když máte pochybnost, řiďte se vlastní cestou: otevřete casino přes ručně napsanou adresu a v sekci „Bezpečnost“ nebo „Aktivita účtu“ ověřte, jestli upozornění existuje i tam.
Klonované weby, typosquatting a IDN homograph útok
Phishingový e-mail je jen vstupní brána. Cíl útoku — místo, kde uživatel zadá citlivé údaje — je téměř vždy klonovaný web, který napodobuje skutečné casino. Existují tři hlavní techniky, jak takový web vyrobit a hostovat tak, aby uživatel nepoznal rozdíl.
Typosquatting: záměrný překlep v doméně
Útočník si zaregistruje doménu, která se od originálu liší o jeden znak — překlep, dvojité písmeno, vynechané písmeno, prohozené písmena. Cílí na uživatele, kteří adresu napíší do prohlížeče ručně a překlepnou se, nebo na příjemce phishingového e-mailu, kteří odkaz jen letmo zkontrolují.
Anonymizované, ale typické vzorce v ČR (záměrně neuvádím konkrétní existující domény):
- zdvojení písmene: fortunna.cz místo fortuna.cz
- vynechání písmene: snclub.cz místo sazkaclub.cz
- přidání pomlčky: chance-cz.com místo chance.cz
- jiné TLD: tipsport.com místo tipsport.cz (česká casina jsou na .cz, ne .com),
- podivné TLD: .xyz, .top, .club — legitimní česká casina tato TLD nepoužívají.
IDN homograph útok: vizuálně identická písmena z jiných abeced
Sofistikovanější varianta využívá Internationalized Domain Names — možnost registrovat doménová jména s diakritikou nebo znaky z jiných abeced (cyrilice, řečtina). Některá písmena cyrilice jsou na první pohled k nerozeznání od latinky:
- cyrilické а (U+0430) vs. latinské a (U+0061),
- cyrilické о (U+043E) vs. latinské o (U+006F),
- cyrilické р (U+0440) vs. latinské p (U+0070),
- cyrilické е (U+0435) vs. latinské e (U+0065).
Doména саsino-X.cz (s cyrilickým „с“ a „а“) vypadá v adresním řádku identicky jako casino-X.cz, ale ve skutečnosti je to úplně jiná doména registrovaná pravděpodobně útočníkem. Moderní prohlížeče tyto domény typicky zobrazují v Punycode formátu (xn--...), což je obrana — pokud v adresním řádku vidíte adresu začínající xn--, je něco v nepořádku.
Falešný pocit bezpečí: SSL certifikát na podvodné doméně
Zámeček v adresním řádku a HTTPS protokol nezaručují důvěryhodnost provozovatele, pouze šifrování spojení mezi prohlížečem a serverem. Bezplatné certifikační autority typu Let's Encrypt vystaví SSL certifikát komukoliv, kdo prokáže kontrolu nad doménou — což zvládne i útočník, který si doménu právě registroval.
HTTPS dnes mají i podvodné weby. Nepoužívejte přítomnost zámečku jako jediné kritérium důvěryhodnosti — důležité je, na jaké doméně zámeček je. Toto je jeden z vícero varovných signálů online casina, kterým se věnujeme samostatně.
Jak rozpoznat falešný odkaz: praktický checklist
Před každým kliknutím na odkaz v e-mailu nebo SMS si projděte následujících pět kontrol. Trvají dohromady patnáct vteřin a v drtivé většině případů phishingový pokus odhalí.
- Najeďte myší na odkaz, neklikejte. V patičce prohlížeče (nebo v náhledu mobilního klienta) se zobrazí skutečná cílová URL. Pokud text odkazu říká „casino-X.cz“, ale v patičce vidíte „casino-x-bonus.top“, je to jasný podvod.
- Zkontrolujte doménu znak po znaku. Hlavně koncovku (.cz vs. .com) a diakritická písmena. U casina, které znáte, byste měli vědět, jaká je jeho přesná adresa.
- Ověřte TLD. Česká licencovaná casina mají koncovku .cz. Pokud odkaz vede na .com, .top, .xyz, .club nebo na exotickou koncovku, je to červená vlajka.
- Nepoužívejte odkaz z e-mailu, ani když vypadá legitimně. Otevřete vlastní záložku nebo napište adresu ručně. Toto je nejjednodušší a nejefektivnější obrana — i když phishing je dokonalý, vlastní záložkou se k němu nedostanete.
- Pozor na zkrácené URL. bit.ly, tinyurl.com a podobné služby skrývají skutečnou cílovou adresu. Před kliknutím můžete URL rozšifrovat na nástroji jako unshorten.it, ale ještě lepší je odkazu úplně nevěřit.
Prevence: dvoufaktorové ověření, hesla a hygiena prohlížení
Ani nejlepší rozpoznání nefunguje stoprocentně. Druhá vrstva obrany — bezpečnostní hygiena samotného účtu — zajistí, že i když útočník získá heslo, k účtu se nedostane.
Dvoufaktorové ověření (2FA)
Dvoufaktorové ověření přidává ke přihlášení druhý nezávislý prvek — typicky šestimístný kód generovaný aplikací v telefonu nebo zaslaný SMS. I když útočník zná heslo, bez druhého faktoru se nepřihlásí.
V casinech s českou licencí MF ČR je 2FA standardně dostupné v sekci nastavení účtu (často pojmenováno „Bezpečnost“ nebo „Ochrana účtu“). Postup je u všech zhruba stejný:
- V nastavení účtu najděte sekci „Dvoufaktorové ověření“ nebo „2FA“.
- Zvolte metodu — aplikace (Google Authenticator, Microsoft Authenticator, Authy) nebo SMS.
- Aplikační varianta je bezpečnější — SMS lze v zahraničí přesměrovat tzv. SIM-swap útokem.
- Naskenujte QR kód v aplikaci nebo opište záložní kódy na bezpečné místo (papír v šuplíku, ne soubor v telefonu).
- Při dalším přihlášení zadáte heslo plus aktuální kód z aplikace.
Záložní kódy si uložte mimo telefon — pokud o telefon přijdete, jsou jediným způsobem, jak se k účtu dostat.
Silná, unikátní hesla a správce hesel
Pravidla, která dnes platí univerzálně, ne jen v hazardním kontextu:
- Nikdy nepoužívejte stejné heslo na více službách. Pokud unikne databáze jednoho casina, útočník zkusí stejnou kombinaci e-mail + heslo na desítkách dalších služeb (tzv. credential stuffing).
- Délka je důležitější než složitost. Heslo „kavarna-zelena-vidlicka-2026“ je bezpečnější než „K@v3#7!“. Útočník hesla testuje přes slovníky a hrubou silou — délka exponenciálně zvyšuje čas potřebný k prolomení.
- Použijte správce hesel (Bitwarden, 1Password, KeePass). Jedno hlavní heslo otevře přístup k unikátním heslům pro každou službu, generovaným náhodně.
Hygiena prohlížení a sítě
- Nepřihlašujte se z veřejné Wi-Fi (kavárny, hotely, letiště) bez VPN. Útočník na stejné síti dokáže odposlechnout nezašifrovanou komunikaci nebo provést tzv. man-in-the-middle útok.
- Aktualizujte prohlížeč a operační systém. Bezpečnostní záplaty se publikují právě proto, aby uzavřely známé zranitelnosti, kterých phishingové kampaně využívají.
- Zvažte antimalwarovou ochranu. Renomované řešení (ESET, Bitdefender, Microsoft Defender) má databázi známých phishingových URL a zablokuje je dřív, než stránka dokončí načítání.
- Pozor na rozšíření prohlížeče. Některá rozšíření „pro hráče casin“ slibují bonusy nebo statistiky — část z nich ale čte vstupy z formulářů (včetně hesel) a posílá je třetí straně.
Hlášení phishingu: kam, jak a v jakých lhůtách
Hlášení podvodu má smysl i v případě, že vám útok nezpůsobil žádnou škodu. Každá nahlášená phishingová URL nebo telefonní číslo zpřesňuje filtry poštovních a telekomunikačních služeb, snižuje úspěšnost útoku u dalších uživatelů a v některých případech vede k odstavení podvodné stránky.
Národní CSIRT.CZ — nahlášení phishingové URL
CSIRT.CZ je národní bezpečnostní tým provozovaný sdružením CZ.NIC. Přijímá hlášení o phishingových webech, malwaru a dalších kybernetických incidentech. Po nahlášení tým spolupracuje s registrátorem domény nebo poskytovatelem hostingu na odstavení stránky — efektivita se pohybuje v desítkách procent v závislosti na tom, kde je phishingový web hostovaný.
Formulář pro nahlášení najdete na csirt.cz/page/885/nahlaseni-incidentu. Uveďte:
- podvodnou URL (celou adresu, ne jen doménu),
- způsob, jak jste na ni narazili (e-mail, SMS, sociální sítě),
- kopii původní zprávy (pokud máte),
- datum a čas, kdy stránka byla aktivní.
NÚKIB — pro incidenty s širším dopadem
Národní úřad pro kybernetickou a informační bezpečnost (nukib.gov.cz) se primárně zabývá ochranou kritické infrastruktury, ale na svém webu publikuje aktuální varování před phishingovými kampaněmi. Pokud zaznamenáte rozsáhlejší kampaň cílící na více lidí (zaměstnance firmy, klienty banky), NÚKIB to může zajímat.
Policie ČR — pokud došlo ke ztrátě peněz
Pokud útok způsobil přímou škodu — ať už ztrátu peněz z účtu, krádež identity nebo neoprávněnou platbu — podejte trestní oznámení. Příslušné jsou:
- Místně příslušná služebna Policie ČR — fyzické podání. Vezměte si s sebou veškeré důkazy: vytištěné e-maily včetně hlavičky, screenshoty SMS, výpis z bankovního účtu, kopii hlášení na CSIRT.
- Datová schránka — elektronické podání trestního oznámení.
- Národní centrála proti organizovanému zločinu (NCOZ) — zabývá se kybernetickou kriminalitou ve větším měřítku. Pro jednotlivé případy je obvykle vhodnější obvodní oddělení.
Trestní oznámení nezaručuje, že peníze získáte zpět — to je věc bankovního chargebacku nebo civilního sporu. Zajišťuje ale úřední záznam, který může být využit při dalších krocích, včetně reklamace u banky nebo casino. Pokud vám útok způsobil ztrátu na herním účtu (například útočník přesměroval výplatu), navazuje na další kroky popsaný postup pro nevyplacení výhry v casinu.
Závěr
Phishing zaměřený na casino hráče se v posledních letech rozrostl o dva charakteristické vzorce — falešné výzvy k vyzvednutí výhry a podvodné požadavky na verifikaci účtu. Útočník využívá psychologii hráče, který se těší na peníze nebo se obává zablokovaného účtu, a kombinuje ji s technikou klonovaných webů, kde uživatel nepozná, že zadává údaje na padělané stránce.
Obrana má tři vrstvy. Rozpoznání — pět vzorců a checklist pro odkazy zachytí drtivou většinu pokusů. Hygiena — dvoufaktorové ověření, unikátní hesla a správce hesel zajistí, že i když pokus uspěje, útočník se k účtu nedostane. Krizový režim — pokud k incidentu dojde, čtyřkrokový postup (heslo, banka, casino, hlášení) minimalizuje škodu.
Pokud chcete širší kontext — jak rozpoznat podvodná online casina, jak ověřit licenci online casina před první registrací nebo jak postupovat při nevyplacení výhry —, projděte si návazné články série.
Zdroje
- Národní CSIRT.CZ – Nahlášení incidentu – csirt.cz
- NÚKIB – Národní úřad pro kybernetickou a informační bezpečnost – nukib.gov.cz
- Policie ČR – Kybernetická kriminalita – policie.cz
- ESET – Edukace o phishingu – eset.com
- CZ.NIC – Bezpečnostní tým – nic.cz
- Zákon č. 186/2016 Sb. o hazardních hrách – zakonyprolidi.cz
- Zákon č. 253/2008 Sb. (AML zákon) – zakonyprolidi.cz
- Ministerstvo financí ČR – Hazardní hry – mfcr.cz
- Casino Guru Complaint Resolution Center – casino.guru
- Bitwarden – Open-source správce hesel – bitwarden.com