Jak se vyhnout phishingu s proxy servery — co skutečně funguje

Poslední aktualizace June 17, 2026
Jak se vyhnout phishingu s proxy servery — co skutečně funguje
AI shrnutí
Proxy servery jsou v boji proti phishingu dvojsečná zbraň. Útočníci využívají rezidenční sítě a infrastrukturu Adversary-in-the-Middle (AiTM) k maskování své identity a k obejití klasického MFA tím, že unesou ověřené session tokeny. Obránci naopak používají datacentrové a rotující proxy k bezpečné kontrole podezřelých odkazů, k obcházení obchvatové logiky phishingových kitů a k blokování příchozích hrozeb pomocí Web Application Firewalls (WAF). Protože klasické MFA nezastaví krádež relace, skutečně silná ochrana vyžaduje vícevrstvou obranu. Organizace musí zavést phishing-resistant FIDO2 passkeys, důsledně vynucovat e-mailové protokoly SPF/DKIM/DMARC a proaktivně monitorovat podobné domény pomocí automatizovaných nástrojů, jako je Thunderbit, které pomáhají agregovat threat intelligence.

APWG napočítala jen za 1. čtvrtletí 2026 971 181 phishingových útoků — o 13,8 % víc než v předchozím kvartálu. A v lednu 2026 Google rozbil to, co označil za jednu z největších rezidenčních proxy sítí na světě, poté co zjistil, že přes ni během jediného týdne směřoval provoz víc než 550 skupin hrozeb. Proxy servery tedy stojí na obou stranách phishingového boje.

Právě tohle napětí většina článků o „proxy a phishingu“ přehlíží. Buď vám tvrdí, že proxy je štít (kupte si náš proxy produkt a budete v bezpečí), nebo vás straší, že proxy je zbraň útočníků (a že je správné se bát). Skutečnost je ale složitější — a upřímně taky zajímavější.

Útočníci používají proxy infrastrukturu, aby skryli svůj původ, střídali důvěryhodné IP adresy a kradli přihlášené relace — a to i po MFA. Obránci využívají proxy servery k bezpečné analýze podezřelých odkazů, testování toho, co phishingové stránky zobrazují v různých zemích, a k filtrování škodlivého provozu dřív, než dorazí na jejich vlastní weby. Tenhle průvodce pokrývá obě strany a pak ukáže konkrétní pracovní postup, který můžete reálně nasadit. Žádné mlžení, žádné zázračné řešení.

cybersecurity-protection-process.webp

  • Obtížnost: střední
  • Časová náročnost: přibližně 25 minut na přečtení a plánování; implementace se liší podle kroku
  • Co budete potřebovat: základní přehled o webové infrastruktuře vaší organizace, přístup k DNS nastavením vaší domény, pro kroky v Thunderbit prohlížeč Chrome a volitelně účet u poskytovatele proxy

Co je phishing a proč by měl vaše podnikání zajímat?

Phishing je podvodný útok. Pachatelé používají e-maily, SMS zprávy, falešné přihlašovací stránky, QR kódy nebo podvržené weby, aby z lidí vylákali přihlašovací údaje, přiměli je potvrdit přihlášení, nainstalovat malware nebo poslat peníze.

Už dávno nejde jen o „špatný e-mail“. Moderní phishing využívá stránky hostované v cloudu, falešné přihlašovací toky Microsoft 365, QR kódy i krádež session tokenů.

Pro firmy jsou dopady velmi konkrétní. Zpráva IBM o nákladech na únik dat za rok 2025 uvádí, že globální průměrná škoda činí 4,4 milionu USD. Zpráva FBI Internet Crime Report 2025 říká, že IC3 přijalo zhruba 453 000 stížností na kyberneticky podmíněné podvody s celkovými hlášenými ztrátami přesahujícími 17,7 miliardy USD, přičemž business email compromise (BEC) tvořil víc než 3 miliardy z toho.

Krádež přihlašovacích údajů, podvodné platby, ohrožení dodavatelského řetězce, regulační pokuty — phishing zasahuje úplně všechno.

Níže najdete, jak do toho zapadají proxy servery na straně útoku i obrany a jak vypadá skutečně vícevrstvá ochrana.

Dvojí role proxy serverů: váš štít i jejich zbraň

Proxy je prostředník mezi vaším zařízením a internetem. Místo vaší skutečné IP adresy uvidí web adresa proxy serveru. Představte si to jako přeposílací službu pošty: příjemce dostane dopis z přeposílací adresy, ne z vaší domácí.

A právě tahle vlastnost vytváří problém dvojího užití. Bezpečnostní týmy používají proxy k vyšetřování hrozeb, aniž by odhalily firemní IP nebo pracovní stanici analytika. Útočníci používají úplně stejnou technologii, aby škodlivý provoz vypadal, jako by přicházel od běžných uživatelů, z jiných zemí nebo z důvěryhodných rezidenčních sítí. Analýza Barracudy z dubna 2026 to popisuje jednoduše: rezidenční IP adresy vypadají autenticky, protože patří skutečným domácím nebo malým firemním připojením, a podvodné systémy je tak méně často označí jako rizikové.

Většina konkurenčních článků řeší jen jednu stranu. Tím čtenářům dává neúplný obraz — a neúplnou obranu.

Jak útočníci používají proxy proti vám

Pro firemní obránce jsou nejdůležitější tři hlavní směry útoku: anonymita a rotace IP adres, zneužití rezidenčních proxy a obcházení důvěryhodných platforem.

Vysvětlení AiTM phishingu (Adversary-in-the-Middle)

AiTM je útok, který rozbíjí předpoklad „MFA nás chrání“ (spoiler: klasické MFA ho nezastaví).

Při AiTM útoku útočník vloží reverzní proxy mezi oběť a legitimní přihlašovací stránku — třeba Microsoft 365. Uživatel vidí to, co vypadá jako skutečný přihlašovací formulář. Zadá údaje, dokončí MFA a skutečný poskytovatel identity vydá session cookie. Jenže protože veškerý provoz prochází přes proxy útočníka, ten cookie zachytí. Poté ji může přehrát a získat přístup k účtu — bez hesla a bez další výzvy MFA.

Analýza Microsoftu k Tycoon2FA, jednomu z předních AiTM phishingových kitů, ukazuje, že operátoři umí napodobit přihlašovací stránky Microsoft 365, Outlook, SharePoint, OneDrive i Google. Kit generuje PDF soubory a QR kódy, spravuje přesměrovací řetězce a sleduje použití MFA i zachytávání session cookie. Jeho infrastruktura využívá krátkodobé subdomény a prostředí hostované na Cloudflare, aby komplikovala bloklisty.

Tohle není žádná teorie. AiTM kity se aktivně zneužívají ve velkém a jsou hlavním důvodem, proč „máme MFA“ nestačí jako odpověď na phishing.

Zneužití rezidenčních proxy a rotace IP

Rezidenční proxy sítě směrují provoz útočníků přes skutečné domácí IP adresy, takže phishingové požadavky vypadají legitimně a snáz proklouznou přes detekci založenou na IP. Mnoho poskytovatelů navíc důsledně neověřuje, jak jsou jejich IP adresy používány, a vzniká tím šedý trh.

Nejkonkrétnější příklad: v lednu 2026 Google Threat Intelligence Group narušila rezidenční proxy síť IPIDEA a zmenšila její dostupný fond zařízení o miliony. GTIG během jediného sedmidenního období zaznamenala víc než 550 samostatných skupin hrozeb, které používaly výstupní uzly IPIDEA. Vyšetřování našlo překryvy s botnety, zneužíváním SaaS přístupu, password spray útoky i aktéry globální špionáže. Mnoho nasazení proxy SDK navíc nemělo jasně řešený souhlas uživatele.

Varování FBI z roku 2026 k rezidenčním proxy uvádí jako zločinné využití phishing, přihlašování pomocí ukradených přihlašovacích údajů, brute force útoky, převzetí účtů, spam a maskování C2 komunikace.

Hostování na důvěryhodných platformách a obcházení detekce phishingových kitů

Další technika obcházení: hostování phishingových stránek na důvěryhodných platformách — SharePoint, Google Docs, Azure Blob Storage — a těžení z reputace dané domény. Analýza Microsoftu k hrozbám v Azure Blob Storage ukazuje, že útočníci tam hostují podvržené přihlašovací stránky Microsoftu, které je pak obtížnější identifikovat jako škodlivé jen na základě certifikátu.

Phishingové kity navíc obsahují vlastní obchvatovou logiku. Analýza phishingových kitů od Cofense popisuje filtrování podle geolokace, user-agentu a jazyka, CAPTCHA, detekci vývojářských nástrojů i přesměrování na legitimní stránky. Pokud návštěvník neodpovídá cílovému profilu — je z jiné země, používá jiný prohlížeč nebo vypadá jako bezpečnostní skener — stránka zobrazí neškodný obsah nebo chybu 404.

Skenování z jedné firemní IP adresy nebo z cloudového datacentra tyto stránky často mine. Ten kit je doslova navržený tak, aby se před vámi schoval.

Jak obránci používají proxy k protiútoku

Na obranné straně plní proxy servery čtyři praktické úkoly:

  1. Anonymní kontrola URL a domén. Podezřelé odkazy směrujte přes řízenou proxy, aby cíl viděl IP adresu proxy, ne notebook zaměstnance nebo firemní síť. Snižuje to přímé riziko a vytváří opakovatelný vyšetřovací proces.

  2. Sběr threat intelligence. Používejte rotující proxy pro procházení phishingové infrastruktury, seznamů domén, veřejných threat feedů nebo nově registrovaných domén, aniž by vás blokli po pár požadavcích. (Vždy v souladu se zákonem a podmínkami služby.)

  3. Geo-distribuovaná detekce phishingu. Pomocí proxy v různých regionech zjistíte, zda se podezřelá URL chová jinak z USA, EU, APAC nebo jiného cílového trhu. Tím odhalíte kity, které používají geofencing nebo filtrování podle user-agentu — tedy stejné obchvatové techniky, jaké jsme popsali výše.

  4. Nasazení reverzní proxy / WAF. Reverzní proxy stojí před vašimi vlastními doménami. Nezabrání zaměstnancům v kliknutí na odchozí phishingový odkaz, ale chrání vaše webové vlastnictví před bot provozem, credential stuffingem, škodlivými payloady a agresivními provozními vzorci.

Proč samotné MFA nestačí proti phishingu přes proxy

Tuhle debatu jsem viděl v desítkách IT fór: „Máme MFA, takže jsme v pohodě.“ Správci, kteří už řešili AiTM incident, na to mají úplně jiný názor.

Mechanismus je přímočarý. Oběť dokončí MFA v tom, co vypadá jako skutečný přihlašovací tok. Skutečný poskytovatel identity vydá session token. Útočník tento token zachytí přes vlastní reverzní proxy.

Autentizace proběhla úspěšně — ale útočník teď vlastní relaci. Samotná změna hesla nemusí stačit, pokud zůstanou aktivní relace a útočník provedl změny MFA. Microsoft výslovně uvádí, že dotčené organizace musí kromě standardního odstranění hrozby zneplatnit session cookies a vrátit změny MFA provedené útočníkem.

SMS kódy, OTP aplikace, push schválení — to vše lze oklamat, pokud uživatel vše dokončí v toku, který ovládá útočník. MFA svou práci splnilo. Problém je v tom, že útočník sledoval celý průběh.

Co AiTM phishing skutečně zastaví

FIDO2 / passkeys. FIDO Alliance vysvětluje, že passkeys jsou od základu odolné vůči phishingu: není co ukrást v podobě hesla a žádná přihlašovací data nejdou znovu použít. Kryptografický pár klíčů je svázaný s původem legitimní domény, takže útočníkova proxy nedokáže výzvu zkopírovat. CISA potvrzuje, že FIDO a PKI jsou jediné široce dostupné neproprietární metody MFA, které zabrání phishingu přihlašovacích údajů.

Autentizace na základě certifikátu. Vhodná pro enterprise prostředí, složitější na nasazení, ale stejně odolná vůči phishingu, protože pracuje s certifikáty zařízení, ne s kódy zadávanými uživatelem.

Politiky Conditional Access. V prostředí Microsoftu může Conditional Access vyžadovat kompatibilní zařízení, důvěryhodná umístění, kontroly podle rizika nebo phishing-resistant úroveň autentizace — a tím snížit hodnotu ukradeného session tokenu, i kdyby ho útočník získal.

Všechny tyto prvky jsou doplňky k proxy, ne jejich náhradou. Cílem je více vrstev.

Praktické možnosti pro malé a střední firmy s omezeným rozpočtem

Nejčastější námitka zní: „Intune, MDM, hardwarové klíče — to je rozpočet pro velké firmy.“ Spravedlivé. Tady je cenově dostupnější cesta:

  • Passkeys v prohlížeči. Většina moderních prohlížečů podporuje passkeys nativně. Není třeba kupovat hardware. Začněte u účtů administrátorů, financí a HR.
  • Bezplatné nasazení DMARC. Záznamy SPF, DKIM a DMARC lze publikovat zdarma. Google Workspace i Microsoft 365 mají vestavěné návody.
  • Defenzivní registrace domén. Zaregistrujte běžné překlepy a podobné domény pro svou značku. Většina registrátorů si účtuje 10–15 USD ročně za doménu. Na každé z nich nastavte DMARC režim reject.
  • Cílené školení. Zaměřte povědomí zaměstnanců na konkrétní AiTM návnady: falešné přihlašovací stránky Microsoft 365, falešná sdílení dokumentů, QR kódy, podvody s device code a procesy typu „urgentní mzdy / dodavatel“.

Ber to jako „začni tady, vylepšuj později“. I částečné nasazení riziko výrazně snižuje.

Který typ proxy serveru je nejlepší pro ochranu proti phishingu?

Různé typy proxy slouží různým anti-phishingovým účelům a špatná volba znamená vyhozené peníze nebo slepá místa.

Typ proxyNejlepší využití proti phishinguVýhodyNevýhodyÚroveň nákladů
DatacentrováHromadné skenování URL, monitoring doménRychlá, levná, vysoký objemSofistikované phishingové kity ji snadno odhalíNízká
RezidenčníGeo-cílená detekce phishingu, testování z pohledu uživatelePůsobí jako skutečný uživatelský provoz, obejde geo-blokacePomalejší, dražší, vážná etická rizika původuVysoká
RotujícíProcházení threat intelligence, dlouhodobý monitoringVyhne se blokaci IP při dlouhém crawlinguSložitější nastavení, proměnlivá latenceStřední
Reverzní proxy / WAFOchrana vlastních webových služebFiltruje příchozí hrozby, detekce botů, ochrana před DDoSNepomáhá s detekcí odchozího phishinguStřední

Poznámka k etickému původu. Případ Google/IPIDEA i upozornění FBI jasně ukazují, že rezidenční proxy sítě mohou být postavené na kompromitovaných zařízeních, podvodných SDK, skrytých podmínkách VPN nebo malwaru. Než koupíte rezidenční proxy provoz, vyžadujte od poskytovatele transparentní souhlas uživatelů, možnost opt-outu, auditovatelnost a proces řešení zneužití. Na poskytovatele dříve označované v bezpečnostním výzkumu (PacketStream, dnes už neexistující 911 Proxy) je potřeba pohlížet s maximální opatrností.

Pro většinu malých a středních firem je rozumný začátek datacentrová proxy pro hromadné skenování a reverzní proxy / WAF pro vlastní domény. Rezidenční proxy přidávejte jen tehdy, pokud potřebujete testování v konkrétních regionech a umíte poskytovatele důkladně prověřit.

Krok za krokem: jak se vyhnout phishingu s proxy servery (praktický workflow)

Většina článků končí u teorie. Každý krok níže obsahuje doporučení na nástroj a dost detailů na to, abyste to předali IT týmu nebo si to zvládli sami.

Krok 1: Sledujte nově registrované podobné domény

Útočníci registrují domény, které vypadají jako vaše, ještě před spuštěním kampaní: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.

Včasné zachycení těchto domén je jeden z nejcennějších obranných kroků.

Jak na to:

  1. Vytvořte si seznam značkových termínů, názvů produktů, jmen vedení a slov souvisejících s přihlašováním (např. „login“, „portal“, „invoice“, „payment“).
  2. Denně dotazujte Certificate Transparency (CT) logy pomocí crt.sh, kde lze vyhledávat certifikáty podle domény nebo názvu organizace. CT logy musí obsahovat veřejně důvěryhodné certifikáty, takže nově vydané certifikáty pro podobné domény se zde objeví.
  3. Označujte domény s malou edit distance od vaší značky, podezřelými TLD (.xyz, .top, .click) nebo s klíčovými slovy jako login/payment.
  4. Podezřelé stránky vykreslujte přes proxy nebo sandbox — nikdy ne z prohlížeče zaměstnance.

Napojení na Thunderbit: Thunderbit batch extract API zvládne až 100 podezřelých URL na jednu úlohu a s renderMode: "full" umí vykreslit i phishingové kopie náročné na JavaScript. Definujete si JSON Schema pro data, která chcete dostat zpět — název stránky, zda je přítomen formulář pro přihlášení, doména cíle formuláře, SSL issuer, přesměrovací řetězec, finální URL. CLI varianta se dobře hodí pro monitoring přes cron:

thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full

Pro netechnické uživatele lze použít i rozšíření Thunderbit pro Chrome, které umožní podezřelé stránky rychle projít a vyhodnotit na pár kliknutí — hodí se, když potřebujete jen vizuálně zkontrolovat několik URL a ne spouštět naplánovaný pipeline.

Očekávaný výsledek: denní nebo týdenní report nově registrovaných podobných domén se strukturovanými metadaty připravený k triáži.

Vyzkoušet Thunderbit pro kontrolu podezřelých URL

Krok 2: Veďte podezřelé odkazy přes datacentrové proxy

Než někdo ve vaší organizaci klikne na podezřelý odkaz, analyzujte ho řízenou cestou. Cílový server uvidí IP proxy, ne zařízení zaměstnance ani firemní síť.

Jak na to:

  • Pro rychlou kontrolu použijte urlscan.io (webový sandbox, kde lze zvolit zemi skenu) nebo VirusTotal (porovnává URL proti desítkám antivirusů a blocklistů).
  • Pro interní skripty nebo analýzu ve větším objemu směrujte požadavky přes datacentrovou proxy:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
  • U živých phishingových stránek používejte jednorázové VM nebo sandbox prohlížeče. Nezadávejte žádné přihlašovací údaje. Zaznamenejte přesměrovací řetězec, název stránky, finální cíl, odesílání formulářů, skripty i screenshoty.
  • Nikdy neposílejte skutečné firemní přihlašovací údaje. A veřejné skeny používejte opatrně — některé služby zobrazují odeslané URL, pokud nejsou nastavené jako privátní nebo neveřejné.

Očekávaný výsledek: bezpečné vyhodnocení cíle odkazu, jeho chování a indikátorů — bez vystavení firemního prostředí.

Krok 3: Použijte geo-distribuované proxy k odhalení cílených phishingových kampaní

Některé phishingové kity zobrazují škodlivý obsah jen návštěvníkům z určité země nebo s konkrétním jazykem. Cofense uvádí, že geolokační filtrování je běžné: návštěvníci z „nesprávného“ regionu uvidí neškodnou stránku nebo chybu 404, zatímco cílové publikum dostane formulář pro sběr přihlašovacích údajů.

Jak na to:

  1. Testujte podezřelé odkazy z regionů, kde skutečně působí vaši zaměstnanci, zákazníci a finanční tým. Pokud je vaše firma v USA a má pobočku ve Velké Británii, testujte z obou.
  2. Porovnávejte finální URL, screenshoty, názvy stránek, formuláře a HTTP kódy podle regionu.
  3. Při vyšetřování QR kódů nebo návnad cílených na mobilní zařízení střídejte user-agent a jazyková nastavení — některé kity filtrují i podle nich.
  4. URL, které na jednom místě zobrazují neškodný obsah a jinde přihlašovací formulář, eskalujte. To je silný signál phishingu.

Očekávaný výsledek: odhalení geo-cílených kampaní, které by skenování z jediné lokality vůbec nevidělo.

Krok 4: Nasazení reverzní proxy nebo WAF pro vaše vlastní domény

Teď se přesuneme od detekce odchozích hrozeb k příchozí ochraně. Reverzní proxy a WAF stojí před vašimi weby a kontrolují příchozí provoz dřív, než dorazí k serverům.

Jak na to:

  1. Přesměrujte DNS vaší domény na poskytovatele reverzní proxy. Cloudflare je pro SMB nejdostupnější volba — DNS, CDN, WAF i pravidla máte v jednom rozhraní. U aplikací hostovaných na AWS funguje dobře AWS WAF, pokud už používáte CloudFront, ALB nebo API Gateway.
  2. Zapněte spravovaná WAF pravidla. Ta blokují známé škodlivé IP adresy, filtrují bot provoz a detekují vzory credential stuffingu.
  3. Zapněte rate limiting pro přihlášení, reset hesla a kontaktní formuláře.
  4. Pro rizikové endpointy přidejte bot nebo challenge pravidla.
  5. WAF události kontrolujte každý týden — nestačí jen nasadit a zapomenout.

Očekávaný výsledek: škodlivý příchozí provoz se odfiltruje ještě předtím, než dorazí k vašim serverům. Pokusy o credential stuffing proti přihlašování budou blokovány nebo nuceny projít výzvou.

Krok 5: Automatizujte a plánujte průběžný monitoring

Phishing není jednorázový audit. Nové domény, kity i infrastruktura vznikají každý den — monitoring tedy musí mít pravidelný rytmus:

  • Denně: scan podobných domén v CT logách a fronta podezřelých domén.
  • Denně nebo každou hodinu (u vysoce rizikových značek): sandbox kontrola nově objevených domén.
  • Týdně: kontrola agregovaných DMARC reportů a vzorců spoofingu.
  • Týdně: kontrola WAF událostí kvůli credential stuffingům a nárůstům bot provozu.
  • Měsíčně: kontrola postupu zavádění phishing-resistant MFA.
  • Čtvrtletně: test finančních a HR procesů proti realistickým scénářům AiTM a BEC.

Napojení na Thunderbit: plánované scrapingové a CLI/API workflow v Thunderbit mohou podpořit opakovaný monitoring pro netechnické provozní týmy. Nejlepší případ použití není „Thunderbit sám o sobě zabrání phishingu“ — ale „Thunderbit pomůže provozním týmům sbírat strukturované signály z podezřelých stránek a zdrojů pro monitoring domén bez psaní vlastního scraperu od nuly“. Výsledky lze posílat do Google Sheets nebo Airtable kvůli přehledu týmu, případně do Slacku přes jednoduchou integraci.

Očekávaný výsledek: průběžná monitorovací smyčka, která zachytí nové hrozby během hodin, ne týdnů.

Co proxy servery nezachytí: zabezpečení e-mailu pomocí DMARC, SPF a DKIM

Poskytovatelé proxy vám tohle obvykle neřeknou: proxy jsou jen jedna vrstva obrany, ale phishing přes e-mail, který se k proxy vrstvě vůbec nedostane, potřebuje samostatnou ochranu.

Mnoho phishingových útoků přichází přes podvržené e-mailové adresy. Proxy je nezachytí.

Nastavení SPF s hard fail

SPF (Sender Policy Framework) je DNS záznam, který uvádí, které IP adresy smějí odesílat e-maily vaším jménem. Nastavte -all (hard fail) místo ~all (soft fail), aby se neautorizovaní odesílatelé rovnou odmítli.

Častá chyba: zapomenout na všechny legitimní odesílací služby — CRM, marketingovou platformu, transakční e-mailový systém, helpdesk. Než záznam zveřejníte, projděte si všechny zdroje odesílání.

Nasazení podpisování DKIM

DKIM (DomainKeys Identified Mail) přidává odchozím e-mailům kryptografický podpis. Příjemce si ověří, že zpráva nebyla po cestě upravena. Jak Google Workspace, tak Microsoft 365 mají vestavěné návody pro nastavení DKIM. Zabere to asi 15 minut.

Vynucení DMARC do režimu reject

DMARC (Domain-based Message Authentication, Reporting & Conformance) říká přijímajícím serverům, co mají dělat, když SPF nebo DKIM neprojdou. Klíčový krok, který většina organizací vynechá: přechod z p=none (jen monitoring) na p=reject (blokovat neprošlé zprávy) po ověření legitimních e-mailových toků.

Mnoho organizací nechává DMARC natrvalo na p=none — viditelnost bez ochrany. Je to jako nainstalovat bezpečnostní kameru, ale nikdy nezamknout dveře.

Defenzivní registrace podobných domén

Proaktivně zaregistrujte běžné překlepy a podobné domény vaší značky. Na tyto defenzivní domény nastavte DMARC reject policy, aby nemohly být zneužity pro spoofované e-maily. Za 10–15 USD ročně za doménu jde o jedno z nejlevnějších a nejefektivnějších opatření — a většina malých firem ho úplně přehlíží.

Jak to celé spojit: vícevrstvá obrana proti phishingu

Žádný jednotlivý nástroj phishing nezastaví. Obrana funguje až jako kombinace vrstev. Praktický checklist:

Odchozí směr (vyšetřování hrozeb):

  • Proxy-based kontrola URL pro podezřelé odkazy
  • Monitoring domén přes CT logy a batch extraction
  • Geo-distribuované testování kampaní cílených na konkrétní regiony

Příchozí směr (ochrana vlastních prostředků):

  • Reverzní proxy / WAF pro vaše webové domény
  • DMARC/SPF/DKIM pro autentizaci e-mailu
  • Defenzivní registrace podobných domén

Autentizace (ochrana účtů):

  • FIDO2 / passkeys pro phishing-resistant MFA
  • Politiky Conditional Access (kompatibilní zařízení, kontrola podle rizika)
  • Monitorování session tokenů a postupy pro jejich zneplatnění

Lidé (poslední záchranná síť):

  • Školení zaměřené konkrétně na AiTM návnady, QR kódy a BEC scénáře
  • Jasná kultura hlášení — udělat nahlášení podezřelé zprávy snadné a bez postihů
  • Pravidelné testování finančních a HR procesů proti realistickým phishingovým scénářům

Tenhle přístup odpovídá principu defense in depth podle NIST Cybersecurity Framework: víc nezávislých vrstev, takže selhání jedné neznamená úplné ohrožení.

cybersecurity-protection-process.webp

Týmům, které potřebují vyšetřovat podezřelé URL, sbírat threat data nebo monitorovat domény ve velkém, může AI web scraper Thunderbit výrazně zrychlit práci — rozšíření do Chrome pro netechnické uživatele, API/CLI pro technické týmy. Není to samo o sobě bezpečnostní produkt, ale v toolboxu analytika má své místo. Více se můžete dozvědět o web scrapingu bez programování nebo prozkoumat přístupy k AI web scrapingu na našem blogu.

Využijte AI web scraping pro monitoring hrozeb Get Started Free

Časté dotazy

Jak útočníci používají proxy pro phishingové útoky?

Útočníci používají rezidenční a rotující proxy k maskování skutečné IP, střídání důvěryhodných adres, obcházení detekce podvodů založené na IP a k nasazení AiTM reverzních proxy, které zachytí přihlášenou relaci — i poté, co oběť dokončí MFA. Narušení sítě IPIDEA v lednu 2026 ukázalo víc než 550 skupin hrozeb využívajících jednu rezidenční proxy síť.

Jak reverzní proxy pomáhá zabránit phishingu a kompromitaci webu?

Reverzní proxy stojí před vašimi webovými servery a kontroluje příchozí provoz ještě předtím, než dorazí k infrastruktuře. Blokuje známé škodlivé IP, filtruje bot provoz, omezuje počet přihlášení a detekuje credential stuffing nebo aktivitu související s phishingem. Nechrání ale zaměstnance před kliknutím na odchozí phishingové odkazy.

Dokážou proxy servery phishing úplně zastavit?

Ne. Proxy jsou jen jedna důležitá vrstva. Phishing přes e-mail vyžaduje DMARC/SPF/DKIM a krádež relace přes AiTM útoky vyžaduje phishing-resistant MFA jako FIDO2/passkeys. Klíčová je vícevrstvá obrana kombinující proxy, autentizaci e-mailu, phishing-resistant přihlašování a školení zaměstnanců.

Co je AiTM phishing a proč ho MFA nezastaví?

AiTM (Adversary-in-the-Middle) phishing používá reverzní proxy mezi obětí a skutečnou přihlašovací stránkou a zachytí session token po dokončení MFA. Klasické MFA ho nezastaví, protože útočník ukradne už ověřenou relaci, ne heslo. FIDO2/passkeys tomuto útoku odolávají, protože kryptografická výzva je svázaná s legitimní doménou a nelze ji přehrát přes útočníkovu proxy.

Který typ proxy je pro detekci phishingu nejlepší?

Datacentrové proxy jsou nejlepší pro hromadné skenování URL (rychlé a levné). Rezidenční proxy jsou nejlepší pro geo-cílené testování (realističtější, ale dražší — je potřeba prověřit etický původ). Reverzní proxy/WAF jsou nejlepší pro obranu vlastních webů. Nejlepší přístup je kombinace podle toho, co chceš detekovat nebo chránit.

Vyzkoušejte Thunderbit pro monitoring hrozeb a AI scraping Get Started Free

Více informací

Ke
Ke
CTO ve Thunderbit | Senior Data Scientist a expert na ML S téměř desetiletou zkušeností v oblasti strojového učení a datové vědy je Ke Shen absolventem Kolumbijské univerzity a bývalým Senior Data Scientist ve Walmart Labs. Díky hlubokým odborným znalostem v Pythonu, R, Javě a statistice, uznávaným i mezi kolegy, sdílí ověřené poznatky o tom, jak převést složité AI algoritmy od teorie až k produkční architektuře.
Topics
Web Scraping ToolsAI Web Scraper
Obsah

Získej data z webu jen tím, že si o ně řekneš

Řekni, co potřebuješ, obyčejnou angličtinou. Nebo ještě lépe – neříkej nic.

Vyzkoušet Thunderbit zdarma
Získej data pomocí AI
Snadno přenes data do Google Sheets, Airtable nebo Notion
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week