Zpět na blog

    Zneužití identity české firmy přes AI a fiktivní smlouvy: Analyzujeme novou vlnu Job Scamů

    Podrobná analýza nového typu podvodu, kde útočníci přes AI zneužili IČO naší společnosti Marketing s.r.o. k fiktivním nabídkám práce v media buyingu.

    Bezpečnost & AI
    Bezpečnost
    AI
    🚨 OFICIÁLNÍ VAROVÁNÍ A DISTANCOVÁNÍ SE

    Naše společnost Marketing s.r.o. (IČO: 09043322) ani její jednatel Vojtěch Šmida NEMAJÍ žádnou spojitost s projektem SelfMade, nabídkami práce na webu selfmadeads.com ani e-mailovou adresou [email protected].

    Pokud jste obdrželi nabídku práce, pracovní smlouvu nebo výzvu k úhradě financí či kryptoměn od subjektu SelfMade vystupujícího pod naším IČO 09043322:

    • NEPOSÍLEJTE žádné peníze ani kryptoměny.
    • NEPOSÍLEJTE kopie svých osobních dokladů (pas, občanský průkaz).
    • Jedná se o podvrženou identitu a podvodné jednání, na které bylo podáno trestní oznámení u Policie ČR a nahlášeno bezpečnostním orgánům.

    V digitálním marketingu a e-commerce jsme zvyklí řešit phishingové e-maily, únosy reklamních účtů nebo podvržené platební brány. V posledních dnech se ale v Česku objevil typ podvodu, který posouvá kybernetickou kriminalitu a zneužití firemní identity na úplně novou úroveň sofistikovanosti.

    Podvodníci se nerozhodli vytvořit jen další anonymní značku. Vzali si kompletní veřejné údaje naší společnosti Marketing s.r.o. (IČO: 09043322), vygenerovali pomocí AI podvržený web a začali nabízet fiktivní práci v media buyingu.

    V tomto článku rozebereme, jak tento podvod funguje, jaké technologie a postupy útočníci využili, jak jsme na situaci reagovali a na co si dát pozor – ať už jste majitel firmy, nebo uchazeč o práci.

    Anatomie útočné metody: Jak podvod „SelfMade“ funguje krok za krokem

    Útočníci nekombinují jen technické prostředky, ale sází na pokročilé inženýrství lidské psychiky (social engineering).

    1. Zneužití veřejných dat z obchodního rejstříku

    Útočníci si z veřejně dostupného rejstříku stáhli kompletní právní náležitosti naší společnosti Marketing s.r.o. – název, IČO, sídlo i jméno jednatele Vojtěcha Šmidy. Tyto údaje následně bez našeho vědomí vložili do Podmínek použití (Terms of Service) a Privacy Policy na svém webu selfmadeads.com.

    2. Bleskový vývoj webu pomocí AI

    Pomocí generativní AI si útočníci během chvíle postavili velmi profesionálně vypadající web na doméně .com pod značkou SelfMade. Web obsahoval odbornou terminologii z oblasti performance marketingu (CPA, SPN kampaně, nákup trafficu), což má v uchazečích vyvolat dojem etablované mezinárodní agentury.

    3. Návnada: Nadstandardní podmínky

    Na sociálních sítích a inzertních kanálech začali inzerovat pozici media buyera / nákupčího reklamy. Lákali na velmi atraktivní finanční podmínky:

    • Garantovaná mzda: 2 700 EUR měsíčně (přibližně 65 400 Kč).
    • Podíl na zisku: 65,3 % ze zisku úspěšných kampaní.

    4. Perfektní iluze české právní dokumentace

    Až dosud většina zahraničních podvodů ztroskotala na špatné češtině nebo generických anglických smlouvách. Zde ale útočníci zašli dál. Uchazečům poslali k podpisu kompletní sadu české pracovní dokumentace:

    • Pracovní smlouvu dle § 34 zákoníku práce.
    • Dohodu o práci na dálku (home office) dle § 317.
    • Informační list zaměstnance včetně pravidel BOZP a požární ochrany.
    • Prohlášení poplatníka daně z příjmů (oficiální „růžový papír“ MFin 5457).
    „Zaměstnanec nenese finanční odpovědnost za ztráty kampaní.“ – citace z podvržené smlouvy

    Dokumenty obsahovaly správné IČO i sídlo firmy. Vše působilo stoprocentně legitimně.

    5. Past: Vybírání dokladů a vklad v kryptoměně

    Jakmile uchazeč smlouvu podepsal a odeslal fotku svého cestovního pasu nebo občanského průkazu, přišel hlavní úder.

    Útočníci požadovali, aby pracovník do jejich „interního systému“ vložil vlastní finanční prostředky (obvykle nabitím kryptoměnové peněženky) s odůvodněním, že jde o kapitál na spuštění prvních reklamních kampaní, ze kterých bude čerpat provizi. V momentě, kdy oběť peníze převedla, útočníci účet zablokovali a přestali komunikovat.

    Jak správně reagovat, pokud někdo zneužije vaši firmu?

    Když jsme se o tomto podvodu dozvěděli díky ostražitým lidem z komunity (velké díky patří Arturovi Artikovi, který si údaje ověřil napřímo ještě před podpisem), okamžitě jsme spustili bezpečnostní protokol:

    1. Právní imunizace (trestní oznámení): Podali jsme oficiální trestní oznámení na neznámého pachatele (PČR / státní zastupitelství) odeslané z datové schránky společnosti. Tím vzniká oficiální procesní protokol, že firma je v pozici oběti, nikoliv pachatele.
    2. Technické blokování u registrátora (abuse report): Odeslali jsme formální výzvu (Cease and Desist) přímo na abuse oddělení registrátora domény (Namecheap Inc.) s žádostí o okamžité pozastavení podvodné domény z důvodu impersonace a phishingu.
    3. Globální bezpečnostní databáze: Nahlásili jsme doménu do služeb Google Safe Browsing a Netcraft. Prohlížeče (Chrome, Safari, Firefox) pak uživatelům při pokusu o vstup zobrazují varování před nebezpečným webem.
    4. Transparentní komunikace: Zveřejnili jsme okamžité varování na sociálních sítích, aby se informace dostala k uchazečům dříve, než pošlou podvodníkům své úspory nebo doklady.

    5 pravidel ochrany před moderními „Job Scamy“

    Ať už působíte v e-commerce, marketingu nebo vývoji, tato pravidla platí pro každého.

    Pro uchazeče o práci

    1. Zaměstnavatel po vás NIKDY nechce vlastní peníze: pokud jakákoliv firma požaduje, abyste před začátkem práce vložili vlastní kapitál, kupovali kryptoměny nebo si „dobíjeli kredit na reklamu“, jde o podvod.
    2. Ověřujte kontakty napřímo: pokud vám přijde nabídka z domény jako @selfmadeads.com, ale ve smlouvě je uvedena naše společnost Marketing s.r.o., najděte si oficiální web dané české firmy nebo profil jednatele na LinkedInu a napište mu.
    3. Pozor na neoficiální komunikační kanály: seriózní výběrová řízení neprobíhají výhradně anonymně přes Telegram nebo WhatsApp bez jediného videohovoru s reálným člověkem.

    Pro majitele firem a značek

    1. Monitorujte zneužití značky: občas zadejte název své firmy a IČO do vyhledávačů v kombinaci s klíčovými slovy jako „kariéra“, „nabídka práce“ nebo „recenze“.
    2. Jednejte okamžitě: pokud zjistíte zneužití, podejte trestní oznámení datovou schránkou a nahlaste doménu registrátorovi. Rychlost rozhoduje o tom, kolik lidí podvodníci stihnou poškodit.

    Závěr

    Digitalizace a nástroje umělé inteligence přinesly do marketingu a datové analytiky neuvěřitelné zrychlení. Druhou stranou mince je, že stejné nástroje mají v rukou i podvodníci. Iluzi české firmy dokážou vytvořit během několika hodin.

    V Datimo.ai věříme v otevřenost, data a bezpečnost. Pokud se s podobným jednáním setkáte, nenechávejte si to pro sebe a sdílejte informace v komunitě. Jedině osvětou a rychlou reakcí můžeme těmto podvodům efektivně čelit.

    Shrnutí

    Útočníci zneužili veřejné údaje z obchodního rejstříku, vygenerovali pomocí AI web značky SelfMade a rozesílali kompletní českou pracovní dokumentaci. Cílem bylo získat kopie dokladů a přimět oběti vložit vlastní peníze v kryptoměně. Nikdy neposílejte zaměstnavateli vlastní prostředky a kontakty si ověřujte napřímo. Pokud jste se stali obětí podobného podvodu, obraťte se prosím přímo na Policii ČR.