O materiálu. Výzkum provedla společnost PWN-ALL – komerční společnost působící v oblasti informační bezpečnosti. Článek vychází z vlastní analýzy této společnosti a nejedná se o oficiální sdělení orgánů činných v trestním řízení. Domény, IP adresy, bankovní údaje, přihlašovací údaje, tokeny a osobní údaje jsou skryty z důvodu ochrany poškozených, zachování podkladů pro prověření příslušnými orgány a zabránění přístupu třetích osob k citlivým údajům.
Hovor z čísla +882
Příchozí hovor přišel z čísla začínajícího na +882.
Nejedná se o telefonní předvolbu konkrétní země. Podle klasifikace Mezinárodní telekomunikační unie se předvolba +882 slouží pro mezinárodní sítě. Samotná předvolba nesvědčí o podvodu a neumožňuje určit fyzickou polohu volajícího.
Volající se představil jako zaměstnanec velké investiční společnosti a nabídl výnos od 20 do 40 % ročně.
Rozhovor začal přibližně takto:
„Dobrý den, Alino? Jmenuji se Avram, zastupuji investiční fond z Velké Británie…“
Následoval typický scénář investičního podvodu. Banky údajně záměrně vyplácejí klientům nízké úroky, brání převodům do investičních fondů a nedovolují lidem samostatně nakládat se svými penězi.
Podobné operace se často řadí mezi schémata tzv. „pig butchering“, neboli „porážky prasete“. Operátor nepožaduje velkou částku hned na začátku. Nejprve naváže důvěrný vztah, prozkoumá finanční a emocionální stav člověka, dosáhne prvního malého převodu a teprve poté začne zvyšovat své požadavky.
Rozhodli jsme se v rozhovoru pokračovat, abychom zjistili, jaká technická infrastruktura s tímto hovorem souvisí.
Jak operátor hledal slabé místo
K komunikaci byl použit předem připravený profil:
- žena, 38 let;
- rozvedená a vychovává dítě;
- nemá stálý příjem;
- vlastní byt.
Během prvních 50 minut operátor téměř nehovořil o konkrétních investičních nástrojích. Místo toho se vyptával na rodinu, příjmy, plány a finanční potíže.
Získané odpovědi okamžitě využil v rozhovoru. Nabídka se postupně proměnila z abstraktní možnosti výdělku v údajně osobní řešení: zajistit dítě, vytvořit stálý příjem a získat nezávislost na bankách.
Nejprve operátor znehodnocoval tradiční finanční nástroje. Poté vyvolával dojem vzácné příležitosti, nacházel emocionálně citlivé téma a spojoval jeho řešení s prvním vkladem.
U vybraného profilu se hlavními tlakovými body staly nestabilní příjem a budoucnost dítěte.
Britský fond, který není uveden v registrech
Pod záminkou, že si chceme nabídku podrobněji prostudovat, jsme požádali o zaslání dokumentů.
Po chvíli přišla z britského čísla na WhatsAppu brožura jménem Delegmed Investment Fund Limited. Prakticky současně operátor znovu zavolal a pokračoval v rozhovoru, přičemž se snažil nenechat nám čas na vlastní ověření.
Brožura obsahovala uváděné ukazatele výnosnosti a popis investičních produktů. Ilustrace vykazovaly vizuální znaky generativního obsahu a kontrola přiložených rastrových obrázků to potvrdila na úrovni metadat: v souborech PNG byl přítomen manifest C2PA s poznámkou o generování v ChatGPT 14. července 2026. C2PA je otevřený standard pro určení původu digitálního obsahu: manifest se přidává nástrojem při vytvoření souboru a zaznamenává, jak a kdy byl obrázek získán. Metadata lze odstranit nebo zfalšovat, a proto sama o sobě nic nedokazují, ale v tomto případě se shodovala s vizuálními znaky.
Společnost se prezentovala jako britský investiční fond, proto jsme ověřili přesný název ve dvou veřejných zdrojích:
- v rejstříku právnických osob Companies House;
- v registru finančních služeb Financial Services Register britského Úřadu pro finanční regulaci a dohled (FCA).
K 2. srpnu 2026 jsme přesnou shodu s názvem Delegmed Investment Fund Limited ani v Companies House, včetně údajů o aktivních a zlikvidovaných společnostech, ani v registru Financial Services Register FCA.
Companies House poskytuje veřejně dostupné informace o společnostech registrovaných ve Velké Británii, včetně jejich statusu, adresy, vedoucích pracovníků a historie dokumentů.
FCA uvádí, že téměř jakákoli činnost spočívající v poskytování regulovaných finančních služeb ve Velké Británii vyžaduje povolení nebo registraci a příslušné společnosti je třeba ověřit prostřednictvím registru Financial Services Register.
Samotná absence názvu v registrech ještě neprokazuje existenci podvodného schématu. Byla však v přímém rozporu s tvrzením provozovatele, že zastupuje britský investiční fond.
Ověřili jsme ještě dva scénáře.
Prvním je takzvaná „clone firm“: schéma, při kterém se používá název, registrační číslo nebo adresa skutečně autorizované společnosti, zatímco se mění pouze kontaktní údaje. Údaje z brožury jsme porovnali se záznamy autorizovaných společností ve Financial Services Register: žádné shody jsme nezjistili. A druhý scénář – FCA Warning List, veřejný seznam firem, před jejichž činností bez autorizace regulátor varuje spotřebitele. K 2. srpnu 2026 se název Delegmed Investment Fund Limited v něm neobjevily.
Předem vytvořený osobní účet
Po dotazu, kde přesně mají probíhat investice, operátor zaslal odkaz na web v doménové zóně .com.
Doména byla zaregistrována 27. června 2026, méně než měsíc před provedením analýzy.
Přihlašovací jméno a heslo byly vytvořeny předem. Po přihlášení se v profilu již zobrazovalo jméno, telefonní číslo a e-mailová adresa.
Tyto údaje byly operátorům známy již před zahájením věcného rozhovoru. Podařilo se zjistit zdroj těchto údajů. Mohly pocházet z úniku dat, dříve shromážděné databáze, komerčního zdroje nebo jiné kampaně.
Web navenek napodoboval investiční platformu: zobrazoval zůstatek, historii transakcí, ukazatele výnosnosti a formulář pro vklad na účet.
Většina stránek byla statická. Jinak fungoval osobní účet: shromažďoval charakteristiky prohlížeče a zařízení, podporoval připojení WebSocket a dynamicky načítal jednotlivé hodnoty z jiného serveru.
Po stisknutí tlačítka pro vklad odesílal JavaScript na server údaje o účtu a digitální otisk uživatele. Jako odpověď se očekával řetězec s bankovními údaji a aktuálním zůstatkem, například:
GB...IBAN...|0.00$
Server mohl vydávat různé údaje pro různé uživatele. To umožňovalo operátorům měnit účet přímo během hovoru, aniž by museli aktualizovat hlavní web.
Po přihlášení se uživatelský panel rovněž obracel na trasu /me. V době analýzy vracela tato trasa 404, avšak kód klienta naznačoval, že odpověď mohla být použita ke stažení parametrů konkrétního účtu a uložení hodnot do lokálního úložiště prohlížeče.
Server pro Dynamic DNS
Hlavní doména byla téměř zcela statická, ale dynamické funkce uživatelského účtu se obracely na samostatný server pro dynamické DNS.
První analýza odhalila několik dostupných síťových služeb. Část z nich vypadala jako slepé porty nebo jednoduché pasti, ale na dvou nestandardních portech běžely samostatné webové aplikace s vlastními úvodními stránkami a obslužnými rutiny pro chyby.
V této fázi zůstával účel těchto aplikací nejasný.
Zlom nastal následující den, když se operátor zeptal, zda byl převod proveden. Dali jsme najevo, že zvažujeme zaslání peněz, načež nás náš partner požádal o nahrání bankovního potvrzení ve formátu PDF.
Za tímto účelem nám zaslal přímou adresu stránky ve tvaru:
site.com/my/statements/upload-form
Odkaz na ni nebyl ani v nabídce, ani v osobním účtu.
Formulář odesílal dokument nikoli na hlavní web, ale na jednu ze služeb pro dynamické DNS. Při testování zpracování rozsáhlého zkušebního souboru PDF aplikace vrátila podrobnou chybu PHP.
Na serveru byl zapnutý ladicí režim Yii Framework. Místo obvyklé zprávy uživatel obdržel trasování s interními informacemi:
- verzemi Nginx a Yii;
- strukturou adresářů;
- jméno lokálního uživatele;
- serverovými trasami;
- šablonou cesty pro načtené dokumenty;
- části parametrů prostředí.
Dokumenty byly ukládány do adresářů rozdělených podle roku, měsíce a dne. Název jedné z cest obsahoval konstrukci debildocument.
V kódu se také používal zápis balans v /home/pavlo/depositka-2/modul/resp.php:81
debildocument vypadá jako kombinace ruského hovorového nadávky a anglického slova document a představuje výraznější jazykovou stopu než samotné balans. Žádný z těchto názvů však nedokazuje národnost vývojáře ani umístění týmu. Kód mohl být napsán členem multinárodního týmu, zkopírován z jiného projektu nebo záměrně obsahovat cizí jazykovou stopu.
Jak byl nalezen administrační panel
Debugovací výpis odhalil proměnné prostředí, mezi nimiž byly:
ADMIN_URL;ADMN_PASS.
První z nich odkazovala na adresu administrativního rozhraní. Druhá obsahovala související hodnotu pro přístup. Nepopisujeme postup dalšího ověřování a nezveřejňujeme přístupové údaje, protože by to mohlo představovat další rizika pro postižené.
Přihlašovací údaje odhalil samotný server v ladicí odpovědi, kterou jsme obdrželi při běžném použití formuláře zaslaného operátorem. Omezili jsme se na zaznamenání struktury panelu a povahy uložených dat v rozsahu nezbytném pro určení charakteru kampaně a přípravu oznámení pro vlastníky infrastruktury: neprováděli jsme žádné změny, neexportovali jsme databázi a nevyužili jsme přístup po shromáždění informací nezbytných pro podání zprávy poskytovateli hostingu a příslušným orgánům.
Panel byl vytvořen vlastními silami a nacházel se v samostatné webové aplikaci na stejné infrastruktuře. Nejednalo se o jednu tabulku ani o náhodně ponechanou stránku: pro různé typy informací existovaly samostatné sekce.
V panelu se samostatně zobrazovaly:
- karty potenciálních obětí;
- platby a bankovní dokumenty;
- interní komentáře operátorů;
- stavy zpracování kontaktů;
- pokyny a scénáře rozhovorů;
- údaje z Telegram botů a externích API;
- technické protokoly;
- šablony investičních webových stránek.
Karta osoby mohla obsahovat jméno, kontaktní údaje, rodinný stav, hodnocení finančních možností, již vložené částky, námitky a doporučení pro další rozhovor.
Z interních komentářů vyplývalo, že v administračním panelu působili různí uživatelé – operátoři, kteří zaznamenávali nejen platby, ale i psychologické charakteristiky dané osoby: komu chce pomoci, čeho se obává, proč má pochybnosti a jaký argument se dříve ukázal jako účinný.
Zveřejnění snímků obrazovky administrátorského panelu jsme považovali za neetické: obrázky by odhalily osobní údaje, finanční situaci a dokumenty lidí, kteří se ocitli v databázi.
Telegram a šablony kampaní
Konfigurace panelu odhalila údaje o Telegram Bot API a dalších externích integracích, které se používaly pro interní oznámení.
Uvnitř infrastruktury jsme objevili samostatnou službu pro dynamické DNS, která sloužila k centralizovanému stahování šablon – včetně komponent, z nichž se sestavovaly nové varianty investičních webů.
Propojení administrátorského panelu, centralizovaných karet, externích integrací a šablon naznačuje, že se nejednalo o jediného provozovatele s jedinou webovou stránkou. Infrastruktura byla navržena tak, aby umožňovala opakované spouštění kampaní a výměnu vzhledu bez nutnosti přebudovávat serverovou část.
„Vyvolat chybu“ a připojit se k počítači
Ve vnitřních materiálech byly zmiňovány programy RustDesk, TeamViewer a další legální programy pro vzdálenou podporu.
Pokyny doporučovaly jejich použití až po navázání důvěry. Operátor měl v osobním účtu vyvolat chybu, prezentovat ji jako problém na straně uživatele a nabídnout připojení za účelem „nastavení“ nebo „odblokování operace“.
Logika WebSocket-klienta odpovídala tomuto scénáři:
ERROR|ERRORzobrazoval fiktivní chybu;ERROR2|https://...přesměroval uživatele na zadanou adresu.
Jedna z variant přesměrování vedla k instalaci nástroje spojeného s hVNC. Podle interních poznámek byl tento scénář určen pro obzvláště movité cíle s předpokládaným majetkem od 100 tisíc dolarů.
Samostatně byly uloženy Android RAT a „skripty“ – pokyny, které operátorovi vysvětlovaly, pod jakou záminkou má přesvědčit člověka, aby si nainstaloval aplikaci a udělil potřebná oprávnění.
Jak rozpoznat podobný postup
Zkoumaná kampaň měla několik charakteristických znaků:
- neočekávaný telefonát s nabídkou investice;
- slib výnosu 20–40 % ročně;
- tlak a kritika bank;
- pokus o rychlý přesun komunikace do chatovací aplikace;
- nedávno zaregistrovaná doména;
- předem vytvořený uživatelský účet s osobními údaji;
- převod finančních prostředků fyzickým osobám nebo nesouvisejícím společnostem;
- žádost o nahrání bankovního potvrzení;
- požadavek na instalaci programu RustDesk, TeamViewer nebo jiného nástroje pro vzdálený přístup;
- náhlá „technická chyba“ právě během hovoru;
- dodatečné daně, poplatky a provize za výběr prostředků.
Jeden příznak nemusí vždy znamenat podvod. Kombinace několika příznaků je však dostatečným důvodem k ukončení komunikace a k provedení nezávislé kontroly prostřednictvím oficiálních registrů a kontaktů finančního regulátora.
Co dělat po provedení převodu nebo vzdáleném připojení
Je nutné neprodleně kontaktovat banku, nahlásit podvodnou transakci a požádat o zastavení nebo zrušení převodu, pokud je to ještě možné.
Uschovejte si korespondenci, telefonní čísla, dokumenty, adresy webových stránek a platební údaje. Neprovádějte žádné další převody pod záminkou daně, poplatku, pojištění nebo odblokování účtu.
Pokud se operátor připojil k vašemu zařízení, je nutné odstranit program pro vzdálený přístup a ukončit aktivní relace. Pokud máte podezření na instalaci jiného softwaru, odpojte zařízení od sítě a předávejte jej k prověření odborníkům. Hesla je třeba změnit z jiného, prokazatelně bezpečného zařízení.
Samostatným rizikem je sekundární podvod. Po ztrátě peněz může člověku zavolat údajný právník, zástupce regulačního orgánu nebo specialista na navrácení aktiv. Za slib vrácení prostředků budou požadovat zálohu. Často se jedná o pokračování stejného podvodu nebo o využití údajů z již napadené databáze.
Oznámení poskytovatelům
Zaslali jsme hlášení o zneužití majitelům dotčené infrastruktury
- poskytovateli hostingu statického webu;
- provozovateli služby DDNS, která obsluhovala dynamickou část systému;
- poskytovateli infrastruktury, v jehož síti se nacházel server s administrátorským panelem.
Každé oznámení obsahovalo indikátory, popis aktivity a upozornění na přítomnost osobních údajů třetích osob. 4. srpna byly informace o kampani rovněž zaslány FCA prostřednictvím formuláře pro hlášení nelicencované činnosti a orgánům činným v trestním řízení. K datu zveřejnění: nebyly obdrženy žádné odpovědi; doména je aktivní; server Dynamic DNS nadále odpovídá; osobní účet byl operátorem deaktivován.
S lidmi, jejichž údaje se nacházely v databázi, jsme se nespojili. Nemáme právní důvod ke zpracování těchto údajů a k navázání kontaktu, přičemž telefonát nebo dopis od neznámé společnosti po podvodné kampani by napodobil scénář sekundárního podvodu, o kterém se zmiňujeme výše. Adresy serverů, domény a další identifikátory v době zveřejnění nezveřejňujeme: část infrastruktury může zůstat aktivní a předčasné zveřejnění by bránilo prověření.
Místo závěru
Tento příběh začal jedním telefonátem a slibem vysoké výnosnosti.
Za hlasem „investičního poradce“ se skrýval systém, který spojoval falešný web, centralizované karty, platební doklady, interní scénáře, boty v Telegramu, šablony a nástroje pro vzdálený přístup.
Hlavní objev však nespočíval v počtu serverů ani v počtu řádků kódu.
Falešný uživatelský panel nejen zobrazoval smyšlený zůstatek. Dokázal reagovat na příkaz operátora, ve správný okamžik vyvolat chybu a proměnit běžný telefonní rozhovor v řízený technický scénář.
Neprodávali investice. Prodávali naději a strach o rodinu, touhu zbavit se dluhů nebo pomoci dětem a vnoučatům proměňovali v nástroj nátlaku.
Buďte proto ostražití a vždy si ověřujte informace, které dostáváte – zejména pokud jde o peníze. Nevěřte slibům vysokých výnosů, hezkému webu ani přesvědčivému „investičnímu poradci“ jen proto, že vše vypadá profesionálně. Ověřujte stáří domény, právnickou osobu, licenci finanční organizace a údaje o ní v oficiálních rejstřících.