POZOR! Vznikli tisíce falošných sviatočných e-shopov a stovky z nich cielia aj na Slovensko, varujú experti

Hackeri opäť vytvárajú falošné domény a e-shopy, aby ukradli číslo tvojej kreditnej karty.

hackeri slovensko_titulka
Zdroj: Panorama Images / Shutterstock.com, Royal Graphics / Shutterstock.com, 51581 z Pixabay

Každý rok počas sviatkov stúpa online aktivita, no rok 2025 prináša extrémne tempo útokov. Podľa FortiGuard Security sa útočníci pripravovali mesiace dopredu a využívajú priemyselne vyspelé nástroje, ktoré im umožňujú útočiť naraz na stovky platforiem, obchodov a geografických oblastí. To znamená, že aj slovenskí používatelia a firmy sú súčasťou cieľovej skupiny.

Masívny nárast podvodných domén

Najjednoduchší spôsob, ako sledovať aktivitu útočníkov, je registrovanie nových domén. Len v posledných troch mesiacoch FortiGuard zaznamenal viac než 18 000 sviatočne ladených domén, ako sú „Christmas“, „Black Friday“ či „Flash Sale“. Z nich bolo viac ako 750 potvrdených ako škodlivé.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
Hacker s AI
Zdroj: Vosveteit.sk, AI

Ešte viac domén imitovalo známe e-shopy, cez 19 000 registrácií, z ktorých 2 900 bolo škodlivých. Útočníci menia len pár písmen, takže pri rýchlom nákupe si toho môžeš ani nevšimnúť. Takéto stránky slúžia na phishing, falošné obchody, podvody s darčekovými kartami alebo krádeže platobných údajov. Niektoré dokonca manipulujú s výsledkami vyhľadávačov, aby sa škodlivé stránky zobrazovali vyššie.

Počet dostupných „stealer logov“, databáz ukradnutých účtov, prudko stúpol. Za posledné tri mesiace sa objavilo viac než 1,57 milióna účtov z veľkých e-shopov. Útočníci tieto dáta predávajú s reputačnými skóre a automatizovaným doručením, čo umožňuje rýchle overenie a hromadné zneužitie.

Okrem toho sú aktívne „holiday sale“ ponuky na ukradnuté karty a CVV údaje. Útočníci ich predávajú lacnejšie, aby ich rýchlo premenili na hotovosť alebo použili na nákupy.

Zraniteľnosti e-commerce platforiem

Útočníci sa zameriavajú hlavne na populárne e‑commerce a podnikové systémy, ktoré používa množstvo firiem po celom svete, vrátane Slovenska. Medzi najrizikovejšie patrí Adobe/Magento, kde zraniteľnosť CVE-2025-54236 umožňuje prevziať relácie používateľov alebo dokonca spustiť kód na diaľku, čím útočníci získavajú kontrolu nad stránkou a citlivými dátami.

Oracle E-Business Suite zase trpí slabinou CVE-2025-61882, ktorú využívajú ransomvérové skupiny na prístup k interným ERP systémom a databázam objednávok, čo môže výrazne narušiť chod firmy a viesť k finančným stratám.

Pre menšie e-shopy je kritická aj chyba vo WooCommerce Ultimate Gift Card (CVE-2025-47569), ktorá umožňuje útočníkom manipulovať s databázou a získavať citlivé údaje zákazníkov, vrátane informácií o platbách a darčekových kartách. Tieto zraniteľnosti ukazujú, že aj základné bezpečnostné opatrenia často nestačia a pravidelné aktualizácie systémov a pluginov sú kľúčové pre ochranu pred kyberútokmi.

Nesprávne zabezpečené pluginy, šablóny alebo API často vedú k zneužitiu platobných údajov, XSS útokom či nahraniu škodlivých súborov. Magecart štýl injekcie JavaScriptu stále patrí medzi najnebezpečnejšie hrozby, umožňuje odčítať platobné údaje priamo pri pokladni.

Priemyselné nástroje a automatizácia

Útočníci majú dnes k dispozícii hotové služby a nástroje. AI dokáže simulovať ľudské správanie pri hromadných pokusoch o prihlásenie, overiť tisíce účtov a využiť rotujúce IP adresy, aby nevyvolali blokovanie.

Existujú aj služby na okamžité spustenie phishing stránok, klonovanie e-shopov či masové SMS útoky (smishing) s falošnými informáciami o doručení či zľavách. SEO balíčky a platobné skimmery zvyšujú šance, že útočníci získajú prístup k dátam dlhodobo.

Pre slovenské e-shopy platí, že ak dôjde k úniku dát, musí sa do 72 hodín nahlásiť Úradu pre ochranu osobných údajov. Pri vysokom riziku sa upozorňujú aj samotní zákazníci. Nedodržanie GDPR môže firmu stáť nielen reputáciu a peniaze, ale aj vysoké pokuty.

Rýchlosť, s akou útočníci predávajú ukradnuté platobné údaje, znamená, že obete často zistia podvod až neskoro. Pre malé a stredné podniky je preto kybernetické poistenie prakticky nutnosťou – kryje náklady na forenznú analýzu, právne služby a prípadné pokuty.

Ako sa chrániť

Firmy by mali udržiavať všetky systémy, pluginy a integrácie aktuálne, používať HTTPS a zabezpečené cookies, vyžadovať viacfaktorovú autentifikáciu na administrátorských účtoch, sledovať podozrivé domény a skripty, centralizovať logovanie a mať pripravený jasný postup pri kybernetických incidentoch.

Sofistikovaný phishingový útok VoidProxy zasiahol svet
Zdroj: AI, Vosveteit.sk

Používatelia by si mali vždy skontrolovať URL stránok pred zadávaním prihlasovacích alebo platobných údajov, používať dôveryhodné platobné metódy, zapnúť MFA, vyhýbať sa verejnému Wi-Fi pri nákupoch alebo správe účtov, byť opatrní s nevyžiadanými správami a pravidelne kontrolovať výpisy zo svojich účtov, aby rýchlo odhalili neautorizované transakcie.

„Útočníci tento rok používajú priemyselné nástroje a rýchlu automatizáciu, ktorá im umožňuje cieľene zneužívať sviatočné obdobie,“ hovorí Bhumit Mali z FortiGuard.

Podľa Aamira Lakhaního je kľúčové, aby firmy aj zákazníci vedeli, že tieto hrozby nepostihujú len veľké obchody. Zasahujú aj malé e-shopy a koncových používateľov.

Sviatočné nákupy prinášajú radosť, ale bezpečnosť je stále prioritou. Tým, že sleduješ riziká, aktualizuješ systémy a používaš základné bezpečnostné opatrenia, môžeš výrazne znížiť šancu, že sa staneš obeťou útoku.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať