POZOR! Vznikli tisíce falošných sviatočných e-shopov a stovky z nich cielia aj na Slovensko, varujú experti
Hackeri opäť vytvárajú falošné domény a e-shopy, aby ukradli číslo tvojej kreditnej karty.
Každý rok počas sviatkov stúpa online aktivita, no rok 2025 prináša extrémne tempo útokov. Podľa FortiGuard Security sa útočníci pripravovali mesiace dopredu a využívajú priemyselne vyspelé nástroje, ktoré im umožňujú útočiť naraz na stovky platforiem, obchodov a geografických oblastí. To znamená, že aj slovenskí používatelia a firmy sú súčasťou cieľovej skupiny.
Masívny nárast podvodných domén
Najjednoduchší spôsob, ako sledovať aktivitu útočníkov, je registrovanie nových domén. Len v posledných troch mesiacoch FortiGuard zaznamenal viac než 18 000 sviatočne ladených domén, ako sú „Christmas“, „Black Friday“ či „Flash Sale“. Z nich bolo viac ako 750 potvrdených ako škodlivé.

Ešte viac domén imitovalo známe e-shopy, cez 19 000 registrácií, z ktorých 2 900 bolo škodlivých. Útočníci menia len pár písmen, takže pri rýchlom nákupe si toho môžeš ani nevšimnúť. Takéto stránky slúžia na phishing, falošné obchody, podvody s darčekovými kartami alebo krádeže platobných údajov. Niektoré dokonca manipulujú s výsledkami vyhľadávačov, aby sa škodlivé stránky zobrazovali vyššie.
Počet dostupných „stealer logov“, databáz ukradnutých účtov, prudko stúpol. Za posledné tri mesiace sa objavilo viac než 1,57 milióna účtov z veľkých e-shopov. Útočníci tieto dáta predávajú s reputačnými skóre a automatizovaným doručením, čo umožňuje rýchle overenie a hromadné zneužitie.
Okrem toho sú aktívne „holiday sale“ ponuky na ukradnuté karty a CVV údaje. Útočníci ich predávajú lacnejšie, aby ich rýchlo premenili na hotovosť alebo použili na nákupy.
Neprehliadni
Zraniteľnosti e-commerce platforiem
Útočníci sa zameriavajú hlavne na populárne e‑commerce a podnikové systémy, ktoré používa množstvo firiem po celom svete, vrátane Slovenska. Medzi najrizikovejšie patrí Adobe/Magento, kde zraniteľnosť CVE-2025-54236 umožňuje prevziať relácie používateľov alebo dokonca spustiť kód na diaľku, čím útočníci získavajú kontrolu nad stránkou a citlivými dátami.
Oracle E-Business Suite zase trpí slabinou CVE-2025-61882, ktorú využívajú ransomvérové skupiny na prístup k interným ERP systémom a databázam objednávok, čo môže výrazne narušiť chod firmy a viesť k finančným stratám.
Pre menšie e-shopy je kritická aj chyba vo WooCommerce Ultimate Gift Card (CVE-2025-47569), ktorá umožňuje útočníkom manipulovať s databázou a získavať citlivé údaje zákazníkov, vrátane informácií o platbách a darčekových kartách. Tieto zraniteľnosti ukazujú, že aj základné bezpečnostné opatrenia často nestačia a pravidelné aktualizácie systémov a pluginov sú kľúčové pre ochranu pred kyberútokmi.
Nesprávne zabezpečené pluginy, šablóny alebo API často vedú k zneužitiu platobných údajov, XSS útokom či nahraniu škodlivých súborov. Magecart štýl injekcie JavaScriptu stále patrí medzi najnebezpečnejšie hrozby, umožňuje odčítať platobné údaje priamo pri pokladni.
Priemyselné nástroje a automatizácia
Útočníci majú dnes k dispozícii hotové služby a nástroje. AI dokáže simulovať ľudské správanie pri hromadných pokusoch o prihlásenie, overiť tisíce účtov a využiť rotujúce IP adresy, aby nevyvolali blokovanie.
Existujú aj služby na okamžité spustenie phishing stránok, klonovanie e-shopov či masové SMS útoky (smishing) s falošnými informáciami o doručení či zľavách. SEO balíčky a platobné skimmery zvyšujú šance, že útočníci získajú prístup k dátam dlhodobo.
Pre slovenské e-shopy platí, že ak dôjde k úniku dát, musí sa do 72 hodín nahlásiť Úradu pre ochranu osobných údajov. Pri vysokom riziku sa upozorňujú aj samotní zákazníci. Nedodržanie GDPR môže firmu stáť nielen reputáciu a peniaze, ale aj vysoké pokuty.
Rýchlosť, s akou útočníci predávajú ukradnuté platobné údaje, znamená, že obete často zistia podvod až neskoro. Pre malé a stredné podniky je preto kybernetické poistenie prakticky nutnosťou – kryje náklady na forenznú analýzu, právne služby a prípadné pokuty.
Ako sa chrániť
Firmy by mali udržiavať všetky systémy, pluginy a integrácie aktuálne, používať HTTPS a zabezpečené cookies, vyžadovať viacfaktorovú autentifikáciu na administrátorských účtoch, sledovať podozrivé domény a skripty, centralizovať logovanie a mať pripravený jasný postup pri kybernetických incidentoch.

Používatelia by si mali vždy skontrolovať URL stránok pred zadávaním prihlasovacích alebo platobných údajov, používať dôveryhodné platobné metódy, zapnúť MFA, vyhýbať sa verejnému Wi-Fi pri nákupoch alebo správe účtov, byť opatrní s nevyžiadanými správami a pravidelne kontrolovať výpisy zo svojich účtov, aby rýchlo odhalili neautorizované transakcie.
„Útočníci tento rok používajú priemyselné nástroje a rýchlu automatizáciu, ktorá im umožňuje cieľene zneužívať sviatočné obdobie,“ hovorí Bhumit Mali z FortiGuard.
Podľa Aamira Lakhaního je kľúčové, aby firmy aj zákazníci vedeli, že tieto hrozby nepostihujú len veľké obchody. Zasahujú aj malé e-shopy a koncových používateľov.
Sviatočné nákupy prinášajú radosť, ale bezpečnosť je stále prioritou. Tým, že sleduješ riziká, aktualizuješ systémy a používaš základné bezpečnostné opatrenia, môžeš výrazne znížiť šancu, že sa staneš obeťou útoku.