Pondělí 14. září, 2026
Evropský rozhled

Analýza falešného webu Českého rozhlasu, který vyvolával nevoli v česko-polských vztazích

Úvod

Falešný web Českého rozhlasu (lrozhlas.cz) byl založen na tak zvaném typosquattingu, kdy bylo jedno písmeno v doméně zaměněno za jiné velmi podobné (i bylo vyměněno za l). Vizuál stránek byl velmi dobře podvržen a odkazy na články vedly na skutečný webový portál Českého rozhlasu. Na první pohled jediné, čím se web odlišoval od skutečného, bylo nefungující tlačítko na přehrávání podcastů – tedy původní skripty stažené z Českého rozhlasu.

Web jsme archivovali od první chvíle, kdy jsme zaznamenali jeho existenci a samozřejmě jsme ho ještě za provozu podrobili důkladné analýze.

Doména

Doména byla registrována 3. 6. 2026 na jméno Jana Novaka (ID JTN6308992035) s neexistující adresou Na Prikopsese 854 14, 11636 Praha, CZ. Jde o typické použití generického českého jména pro zakrytí skutečné identity útočníka při registraci. Na jméno Jana Novaka už byla v minulosti zaregistrována celá řada domén s dezinformačním obsahem.

Registrátorem je německá společnost Key-Systems GmbH (REG-KEYSYSTEMS), která je známá tím, že poskytuje automatizované rozhraní pro přeprodej domén (resellery), čehož lze využít právě pro registraci domény na falešné údaje.

Ze jmenných serverů (DNS) eu.atakdns.com a tr.atakdns.com je patrné, že útočník využil turecké infrastruktury (Atak Domain / Atak Server), což odpovídá i pozdějšímu zjištění o tureckém hostingovém bloku AS211401.

Vyhledávání bližších informací na Atak Domain ukázalo, že SOA záznam má seriové číslo 2026060302. Záznam potvrzuje vytvoření/poslední úpravu DNS zóny k 3. červnu 2026, což přesně odpovídá i datu registrace domény a vystavení certifikátu z pozdějšího nálezu.

Kontakt je v současnosti ověřován zákaznickou podporou.

Certifikáty

Certifikáty byly prověřeny pomocí vyhledávajícího nástroje Censys. Vystavitelem je Sectigo Limited a platnost certifikátu je od 3. 6. 2026 do 19. prosince 2026. Útočníci zvolili komerční DV certifikát, což vyžadovalo buď přímý nákup u Sectigo, nebo zprostředkování přes konkrétního registrátora/webhostera, což za sebou zanechává další využitelnou stopu, kterou lze využít při pátrání po útočníkovi.

Certifikát má štítky ct a google-ct, to znamená, že byl zapsán do veřejných Certificate Transparency logů. Díky tomu je možné například na certkit.io zjistit mnoho cenných informací, například seriové číslo certifikátu 6f:c1:6c:fb:43:dd:8f:05:72:83:86:7a:9d:98:c8:0f s podpisovým algoritmem sha256WithRSAEncryption, či přesné časové značky o vzniku certifikátu, které ukazují na 3. června 2026 v 14:08 GMT, tedy 38 minut po samotné registraci domény u registrátora Key-Systems.

Tento digitální otisk prstu umožňuje nalézt server nebo jiné domény, které mají na backendu nasazený tento certifikát.

Hosting

IP adresa hostingu byla zjištěna v terminálu přes dig: 185.46.40.71. Jedná se o turecký AS / hostingový blok (AS211401). Na této IP adrese visí stovky dalších domén. Jde o klasický sdílený webhosting poskytovatele Bahaddina Yaziciho. Ačkoliv většina domén je legitimní, mnoho z nich mohla být využita stejným útočníkem v jiných kampaních. Naskýtá se tak hledat v reverzním IP vyhledávání takové domény, které například obsahují podobné překlepy v nazvech domén například zpravodajských webů. K tomu může posloužit vyhledávač například na stránkách ViewDNS.info. Případně se lze zaměřit na domény se stejným vydavatelem certifikátu (Sectigo Limited).

Průzkum webové stránky

Pomocí příkazu curl -sI https://lrozhlas.cz -A „Mozilla/5.0“ jsme v době, kdy web ještě fungoval zjistili, že čistý HTML kód případně inline assety stránky mají 2,73 MB. Útočníci neřešili optimalizaci ani dynamické načítání.

Při porovnání zdrojového kódu falešného webu lrozhlas.cz s pravým irozhlas.cz je patrné, že falešný web vzal kompletní HTML legitimního iRozhlasu, ale přepsal inline styly a skripty.

Například se v něm nacházejí injektované inline CSS a obrovské Base64 data při vkládání ikon a obrázků. Útočníci převedli některé ikonky a grafiku přímo do Base64 stringů v HTML, což vysvětluje velikost obsahu 2,73 MB. To udělali proto, aby nemuseli stahovat ikonky přímo z iRozhlasu, aby jejich falešný web fungoval i ve chvíli, kdyby je pravý iRozhlas nechal zablokovat.

Útočníci používali injektované custom třídy (#widget-root-f94e5f81…), díky kterým si upravovali vizuální styl, aby jim do šablony zapadl jejich podvržený dezinformační článek.

V architektuře webových stránek se objevila zásadní anomálie, kdy se vývojových nástrojích webového prohlížeče pod Cache Storage, Cookies, Local Storage objevila dvojí data – jedna pro lrozhlas.cz, druhá pro about:srcdoc.

Původ druhého zmíněného vzniká v momentě, kdy stránka generuje vnitřní rámec přes inline iframe pomocí atributu srcdoc. Díky tomu se skripty originálního iRozhlasu neprovedou správně, například neodešlou varování na servery Českého rozhlasu, nebo se zakryjí úpravy před jednoduchými skenery, protože ten vidí jen vnější wrapper stránky.

Inspector webového prohlížeče následně takový iframe skutečně našel. Měl rozměry 1×1 pixel a byl označen jako skrytý. Běžný uživatel ho na webové stránce vůbec neviděl. Přes atribut sandbox útočníci záměrně zakázali vykonávání běžných skriptů uvnitř rámu, ale nechali povolené přesměrování, takže se potvrdilo, že bezpečnostní skripty Českého rozhlasu nemohly detekovat, že běží v cizím prostředí. Útočníci zároveň měli plně pod kontrolou, kam se uživatel dostane, pokud na stránce na něco klikne.

Do iframu byly dále injektovány hlavičky, které například zajišťovaly, že při jakémkoliv dalším požadavku ze stránky se nesdílí informace o tom, odkud uživatel přišel, čímž původní doména/IP zůstává skryta. Pomocí vlastní Content Security Policy (CSP) útočníci natvrdo zablokovali jakékoliv nechtěné načítání externích skriptů nebo hlášení chyb zpět na servery Českého rozhlasu.

Současnost

Falešný web je v současnosti nedostupný. Objevuje se chybová hláška 509 Bandwidth Limit Exceeded, která znamená, že útočníci vyčerpali měsíční datový limit (přenos dat) placený u svého hostingového providera. Ale není se moc čemu divit, když jedna návštěva webu přenášela při Brotli (BR) kompresi zhruba 1,8 MB (nekomprimovaná 2,74 MB) dat.

Vypadá to tak, že útočníci na sdíleném hostingu zvolili buď levný účet s přísným FUP/bandwidth limitem nebo jejich stránky zažily agresivní provoz v podobě vysoké návštěvnosti.

Blog Evropského rozhledu provozuje pro odbornou veřejnost skrytou sekci OSINT analýz, více v článku Hledáme analytiky a odbornou veřejnost. Otevíráme skrytou OSINT sekci.