Jak funguje měření phishingové kampaně
Tato stránka vysvětluje, jak PhishControl technicky sleduje průběh simulovaného phishingového útoku – od odeslání e-mailu až po zaznamenání přihlašovacích údajů.
Sledovací odkaz v e-mailu
Každý odeslaný phishingový e-mail obsahuje unikátní sledovací odkaz ve formátu:
/track/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/
Tento token je vygenerován pro každého příjemce zvlášť. Díky tomu systém přesně ví, kdo konkrétně klikl na odkaz – i bez toho, aby příjemce zadal jakékoliv údaje.
Odkaz v e-mailu doplňujete do šablony pomocí proměnné [TRACKING_LINK], kterou systém při odesílání automaticky nahradí reálnou URL adresou.
Co se stane po kliknutí
Jakmile příjemce klikne na odkaz, server zaregistruje návštěvu a zobrazí buď:
- Cílovou stránku (Landing Page) – pokud jste ji v kampani nastavili (např. falešná přihlašovací stránka)
- Výchozí stránku – jednoduché oznámení, že se jednalo o phishingový test
Zároveň systém do stránky vloží skrytý JavaScript, který sleduje interakci uživatele.
Jak systém pozná, že klikl člověk a ne antispam scanner
Moderní e-mailové brány (Microsoft Defender, Proofpoint, Mimecast a další) automaticky otevírají všechny odkazy v e-mailech ještě před doručením do schránky – aby zkontrolovaly, zda nejsou nebezpečné. To by způsobilo falešné výsledky.
PhishControl používá několik vrstev ochrany:
Honeypot odkaz
Do každého e-mailu je vložen neviditelný odkaz. Antispam scanner, který mechanicky prochází všechny odkazy v HTML, na něj klikne. Reálný člověk ho nikdy neuvidí. Kliknutí na tento odkaz jednoznačně označí příjemce jako automatický scanner.
JavaScript interakce
Skrytý JavaScript na cílové stránce poslouchá signály reálné interakce: pohyb myší, dotek na mobilním zařízení, stisknutí klávesy nebo kliknutí. Teprve po jejich zaznamenání systém zaznamená kliknutí jako reálného uživatele. Antispam skenery JavaScript ve většině případů nespouštějí.
User-Agent filtr
Systém automaticky ignoruje požadavky, jejichž identifikátor prohlížeče obsahuje klíčová slova jako bot, crawler, safelinks, headless apod.
Sběr přihlašovacích údajů
Pokud příjemce vyplní přihlašovací formulář na cílové stránce, systém zaznamená:
- Že formulář byl odeslán (příznak „Zadal údaje")
- Ukázku hesla – pouze první 3 znaky, zbytek nahrazen hvězdičkami (např.
Abc***)
Plné heslo systém nikdy neukládá. Účelem je pouze prokázat, že příjemce skutečně zadal přihlašovací údaje.
Po odeslání formuláře je uživatel přesměrován na edukační stránku nastavenou v kampani.
Co vidíte v přehledu kampaně
| Indikátor | Význam |
|---|---|
| Odesláno | E-mail byl úspěšně doručen do schránky příjemce |
| Klikl | Reálný uživatel otevřel odkaz (potvrzeno JS interakcí) |
| Zadal údaje | Uživatel vyplnil a odeslal přihlašovací formulář |
| Antispam | Odkaz otevřel automatický scanner, nikoliv člověk |
Doporučení pro přesné výsledky
- Pro kampaně doporučujeme použít vlastní SMTP server – snižuje šanci na přesměrování přes gateway scanner
- Pokud vaše organizace používá Microsoft SafeLinks nebo podobné řešení, přidejte doménu PhishControl na whitelist
- Výsledky jsou nejpřesnější 24–48 hodin po odeslání, kdy se dokončí veškeré automatické skenování
Nastavení pro Microsoft Safelinks
- Přihlášení: Přejděte na https://security.microsoft.com s rolí administrátora.
- Navigace: V levém menu zvolte Email & collaboration > Policies & rules > Threat policies > Safe Links.
- Úprava zásady: Vyberte politiku, která se vztahuje na vaše uživatele (např. výchozí nebo globální) a klikněte na Edit nebo Manage policy.
- Nastavení výjimek: Přejděte na stránku URL & click protection settings.
- Vložení URL: V sekci „Do not rewrite the following URLs in email“ (Nepřepisovat následující adresy URL v e-mailu) přidejte domény nebo URL, které chcete povolit. Formát je např.
phishcontrol.cz
Nastavení antispamu v Microsoft 365
Tato část popisuje, jak zajistit, aby Microsoft 365 neblokoval cvičné phishingové e-maily a doručoval je přímo do doručených složek vašich uživatelů. Bez správného nastavení mohou být simulace zablokovány filtry jako spam nebo přesunuty do karantény.
Existují dva hlavní způsoby, jak whitelistovat odesílatele phishingových kampaní: moderní funkce Pokročilé doručování (Advanced Delivery), která je pro simulace přímo určena společností Microsoft, a klasické Pravidlo toku pošty (Mail Flow Rule) pro plošný whitelist.
Přidání phishingového odesílatele na testy přes Pokročilé doručování (Doporučeno)
Toto je oficiální a nejspolehlivější způsob, jak v Microsoft 365 povolit phishingové testy. Zabrání tomu, aby bezpečnostní mechanismy (včetně Safe Links a Safe Attachments) ovlivňovaly doručitelnost a zkreslovaly statistiky kliknutí.
Postup nastavení:
- Přihlášení: Přejděte na portál Microsoft Defender (https://security.microsoft.com) s rolí administrátora.
- Navigace: V levém menu vyberte Email & collaboration > Policies & rules > Threat policies.
- Pokročilé doručování: V sekci Rules klikněte na Advanced delivery (Pokročilé doručování).
- Phishingová simulace: Vyberte záložku Phishing simulation a klikněte na ikonu pro úpravu (Edit) nebo přidání (Add).
- Konfigurace:
- Odesílací domény (Sending Domain): Zadejte domény, ze kterých budou simulace odcházet (např.
phishcontrol.cznebo specifické domény použité v kampani). - Odesílací IP adresy (Sending IP): Zadejte vyhrazené IP adresy odesílacího serveru.
- URL adresy simulace (Simulation URLs): Přidejte cílové adresy (Landing pages), které v kampaních používáte v těle e-mailu.
- Odesílací domény (Sending Domain): Zadejte domény, ze kterých budou simulace odcházet (např.
- Změny uložte. Propagace tohoto nastavení napříč tenantem může trvat až 12 hodin.
Klasický Whitelist pomocí pravidla toku pošty (SCL -1)
Pokud z nějakého důvodu nelze využít Pokročilé doručování, nebo potřebujete vytvořit absolutní výjimku, můžete nastavit pravidlo v Exchange, které upraví úroveň spolehlivosti spamu (Spam Confidence Level) na hodnotu, která obejde antispamový filtr.
Postup nastavení:
- Přihlášení: Přejděte do centra správy Exchange (https://admin.exchange.microsoft.com).
- Navigace: Zvolte Mail flow (Tok pošty) > Rules (Pravidla).
- Nové pravidlo: Klikněte na Add a rule a vyberte Bypass spam filtering (Obejít filtrování spamu).
- Podmínky:
- Zadejte název pravidla (např. „Whitelist Phishing Simulace").
- V sekci Apply this rule if (Použít toto pravidlo, pokud) vyberte: The sender > IP address is in any of these ranges or exactly matches a zadejte vaši odesílací IP adresu.
- Akce: V sekci Do the following (Udělejte následující) se ujistěte, že je vybrána akce Modify the message properties a následně set the spam confidence level (SCL) na hodnotu Bypass spam filtering (nebo -1).
- Uložení: Pravidlo uložte a ujistěte se, že je v seznamu pravidel aktivní (povoleno).
Doporučení pro testování a ověření Než spustíte kampaň pro celou organizaci, doporučujeme odeslat testovací e-mail na omezený vzorek schránek (např. IT oddělení). Zkontrolujte hlavičku doručeného e-mailu – v případě správného nastavení by měla obsahovat záznam
SCL: -1nebo indikaciPhishSimv hlavičceX-Forefront-Antispam-Report. To potvrdí, že vaše výjimky zafungovaly a e-maily dorazí bezpečně k cílům.