- Podvodníci dokážou využít skutečné bezpečnostní výzvy Applu, aby jejich následný telefonát působil věrohodně
- K převzetí účtu jim může pomoci kód, který z vás vylákají pod záminkou zastavení útoku
- Ani správné telefonní číslo nebo existující požadavek na podporu nepotvrzují totožnost volajícího
Podvodník vám může ukrást účet Apple i bez jediného viru v telefonu. Vydává se za pracovníka podpory, který chce zastavit útok, a pod záminkou pomoci z vás vyláká údaje nebo potvrzení potřebné k převzetí účtu. Je to typický příklad sociálního inženýrství: člověk spolupracuje s útočníkem v domnění, že chrání svůj účet.
ℹ️ Stačí jeden klik! Přidejte si nás mezi mezi preferované weby, případně nás sledujte v Google Zprávách, nebo na Seznam.cz
Falešná podpora Applu k tomu dokáže využít i skutečná bezpečnostní upozornění. Podvodníci je sami vyvolají a vzápětí zavolají s nabídkou, že problém vyřeší.
Nejdřív zahltí telefon, potom nabídnou pomoc
Novinář Brian Krebs popsal několik útoků, při nichž podvodníci využili právě tuto taktiku. Podnikatel Parth Patel dostal na svá zařízení přes sto systémových výzev souvisejících s resetem hesla. Postupně je odmítal. Potom mu zavolala údajná podpora Applu a na displeji se objevilo skutečné americké číslo této služby.
Volající navíc znal řadu jeho osobních údajů. Zadrhl se až u jména: uvedl jiné, které Patel znal z chybného záznamu v databázi osobních informací. Tato chyba naznačovala, že volající čerpá právě z této databáze, ne ze systému Applu.
Podobnému zahlcování výzvami se říká MFA bombing. V popsané kampani útočníci zneužívali postup pro zapomenuté heslo: opakovaně vyvolávali žádosti o jeho reset a Apple doručoval výzvy majiteli účtu. Systémová okna mu tak skutečně překážela v používání telefonu. Následný volající mohl nabídnout pomoc s problémem, který uživatel právě řešil.
Last night, I was targeted for a sophisticated phishing attack on my Apple ID.
This was a high effort concentrated attempt at me.
Other founders are being targeted by the same group/attack, so I’m sharing what happened for visibility.
🧵 Here’s how it went down:
— parth (@parth220) March 23, 2024
Samotný příchod resetovacích výzev tedy neznamená, že útočník zná heslo. Po telefonu se teprve snažil vylákat jednorázový kód, který by mu umožnil heslo resetovat a majitele z účtu odříznout.
Pravý e-mail může doprovázet falešný hovor
Podvod může působit věrohodně i bez záplavy upozornění. Eric Moret v listopadu 2025 popsal vlastní zkušenost, při níž podvodník využil skutečný požadavek na podporu Applu. Podle Moretova svědectví mu přišlo potvrzení případu z legitimní adresy a podvodník ho během hovoru vybídl ke kontrole zprávy.

Nepřehlédněte
Google a PayPal jako nástroje podvodu? Podvodníci našli nový způsob, jak vám vysát účet
Následovala změna hesla, kterou Moret provedl sám. Až potom přišla SMS s odkazem pro údajné uzavření případu. Falešná stránka pracovala s číslem požadavku a zobrazovala průběh zabezpečování účtu. Nakonec si vyžádala šestimístný kód doručený zprávou. Podvodník tak předání přihlašovacího kódu vydával za pouhou formalitu potřebnou k uzavření případu.
Jakmile Moret kód zadal, obdržel oznámení, že se k jeho účtu přihlásil Mac mini, který nevlastnil.

Volající ho ještě uklidňoval, že to patří k bezpečnostnímu postupu. Moret místo toho znovu změnil heslo a další spolupráci odmítl.
Přihlašovací kód skutečná podpora nepotřebuje
Při běžném dvoufaktorovém přihlášení na novém zařízení je vedle hesla potřeba také ověřovací kód. Podvodník, který heslo získal, se proto může snažit vylákat i tento druhý údaj.
Podpora Applu po vás nechce heslo k účtu, kód k odemknutí zařízení ani kód dvoufaktorového ověřování. Nepotřebuje, abyste povolili přihlášení cizího zařízení, přidali na pokyn volajícího nové důvěryhodné telefonní číslo nebo vypnuli ochranu odcizeného zařízení. Tyto hranice Apple výslovně popisuje v pravidlech podpory.
Stejně podezřelé je, když vás nečekaný volající pošle na web, kde máte tajné údaje zadat. Útočník kód získá i tehdy, když ho místo nadiktování vyplníte na jeho falešném webu.

Nepřehlédněte
Falešný hovor od policie či banky? Android 17 pozná podvod dřív, než přijdete o peníze
Číslo na displeji se navíc dá podvrhnout. Pomocí takzvaného spoofingu může podvodník zařídit, aby se při jeho hovoru zobrazilo skutečné telefonní číslo zákaznické podpory Applu, jak ukázal Patelův případ.
Na falešnou podporu můžete zavolat i sami
Ne každý pokus má tak propracovaný scénář. Někdy přijde zpráva o zablokovaném účtu a odkaz na jeho údajné odemknutí. Jindy se v prohlížeči objeví varování před napadením zařízení s telefonním číslem „technické podpory“. Zavoláním na ně uživatel sám zahájí hovor s podvodníkem, takže ani pocit, že tentokrát volal on, není zárukou bezpečí.

Takové okno zavřete a stav účtu řešte přímo v zařízení nebo přes oficiální podporu. Kvůli nevyžádanému varování nic neinstalujte ani nevkládejte příkazy do Terminálu. Apple mezi popsanými podvody výslovně uvádí i pokyny ke spouštění škodlivých příkazů a skriptů.
Při falešné technické pomoci může přijít také požadavek na vzdálený přístup k počítači. Samotný program pro vzdálenou správu může být legitimní; problémem je člověk, kterému jeho prostřednictvím umožníte sledovat obrazovku nebo zařízení ovládat. Tím už riziko přesahuje jeden účet.
Jak se spojit se skutečnou podporou
Neočekávané žádosti o reset hesla odmítněte a nevyžádaný bezpečnostní hovor ukončete. S podporou se pak spojte sami: otevřete aplikaci Podpora Apple nebo do prohlížeče ručně napište support.apple.com a přejděte do kontaktů. Český rozcestník podpory nabízí pomoc s účtem i spojení podle země. Telefonní číslo si vezměte odtud, místo abyste použili údaj z podezřelého okna či zprávy.

Když se takto spojíte se skutečnou podporou, může vás požádat o PIN podpory. Jde o jiný údaj než přihlašovací kód: dočasný čtyřmístný PIN si sami vytvoříte po přihlášení na account.apple.com pomocí voleb PIN podpory a Generovat PIN. Slouží k potvrzení vlastnictví účtu a nedává pracovníkovi přístup k vašemu účtu, zařízení ani datům. Odkaz na jeho vytvoření od neznámého volajícího nepoužívejte.
Apple může při kontaktu, který jste sami zahájili, poslat také zvláštní oznámení pro potvrzení účtu. To se liší od povolení přihlášení jiného zařízení. Pokud podporu právě neřešíte, takové potvrzení odmítněte.
Když už jste heslo nebo kód předali
Po zadání hesla na falešném webu nebo předání bezpečnostního kódu jednejte hned. Nečekejte na další oznámení a nepokračujte podle pokynů člověka, který vás do situace přivedl. Pokud má vzdálený přístup, nejprve spojení přerušte; citlivá hesla měňte z jiného důvěryhodného zařízení. Jestli jste na jeho pokyn instalovali software či spouštěli příkazy, nechte zkontrolovat také samotné zařízení.
Na vlastním iPhonu, kde jste stále přihlášení, vede cesta přes Nastavení → vaše jméno → Přihlášení a zabezpečení → Změnit heslo. Použijte nové, jedinečné heslo. Kvůli ochraně odcizeného zařízení může systém před změnou vyžadovat bezpečnostní prodlevu; podrobnosti a další možnosti popisuje resetování hesla.
Útočník mohl mezitím změnit i další údaje účtu. Na account.apple.com je proto projděte, zejména důvěryhodná telefonní čísla, a v části Zařízení odeberte ta, která nepoznáváte. Ověřte také, že máte pod kontrolou související e-mail a telefonní číslo. Apple pro tuto situaci nabízí zabezpečení účtu.

Pokud se přihlásit ani resetovat heslo nedaří, otevřete ručně iforgot.apple.com a zahajte obnovení účtu. Může trvat několik dní nebo déle a podpora tuto čekací dobu neumí zkrátit. Při obnově zahájené na webu Apple doporučuje vypnout všechna zařízení přihlášená k danému účtu, pokud možno i zařízení použité k zahájení obnovy. Používání účtu by ji mohlo zrušit. Pokud jste ale obnovu zahájili přímo v Nastavení nebo v aplikaci Podpora Apple, toto zařízení můžete dál používat. Podrobnosti popisují pokyny k obnově.
S bankou nečekejte na obnovení účtu
Pokud jste současně poskytli údaje platební karty, přístup do bankovnictví nebo zjistili podezřelou platbu, kontaktujte svou banku okamžitě přes její vlastní aplikaci či ověřenou linku. Zabezpečení karty a řešení transakce může začít ještě předtím, než získáte zpět účet Apple.
SMS, e-maily a historii hovorů si ponechte. Uložte snímky obrazovky a poznamenejte si čas i to, co jste podvodníkovi sdělili nebo na jeho pokyn provedli. Při převzetí účtu či finančním podvodu podejte oznámení Policii ČR; přijme ho kterákoli služebna. Policejní návod pro poškozené pomůže připravit podklady. Podezřelý e-mail vydávající se za Apple můžete přeposlat na [email protected], u SMS Apple žádá snímek obrazovky.
Dvoufaktorové ověřování krádeže účtů výrazně ztížilo. Kdo získá heslo, často ještě potřebuje potvrzení od majitele. Popsané podvody využívají právě tuto chvíli: útočník se vydává za pomocníka a přesvědčí člověka, aby mu chybějící kód sám předal. Sociální inženýrství tak může zneužít i naši snahu účet ochránit.
