V posledních týdnech vypukly čtyři na první pohled nesouvisející bezpečnostní kauzy. Výzkumník zjistil, že přídavný autoalarm KARR — nainstalovaný v odhadem více než 2 milionech vozidel — může kdokoli v dosahu Bluetooth tiše odemknout, vypnout nebo deaktivovat. Výzkumník hrozeb ze společnosti Bitsight objevil, že oblíbený levný streamovací stick H96 už léta potají pronajímá připojení svých majitelů k internetu a proklikává podvodné reklamy, přičemž se vydává za mobilní telefon. Hacker se přiznal k útokům spojeným s daty více než 100 milionů lidí, přičemž se dovnitř nedostal pomocí nějakého vychytralého exploitu, ale díky zákaznickým heslům, která ležela nepovšimnuta už od nákazy infostealerem před lety, na účtech, kde nikdy nebylo zapnuté vícefaktorové ověřování. A výzkumníci prokázali, že malware dokáže za určitých podmínek získat passkeys synchronizované přes Google Password Manager — přesně ten systém, který si mnozí z nás osvojili právě proto, aby unikli rizikům spojeným s hesly.
Když se na to díváte jednotlivě, jde o čtyři odlišné kategorie problémů: hardwarovou chybu, podvodné schéma v dodavatelském řetězci, firemní únik dat a problém s implementací kryptografie. Sdílejí ale společnou příčinu, která s technologií samotnou nemá nic společného. Ve všech případech byla zranitelná věc jednou nainstalována, aktivována nebo vytvořena — a pak už se na ni nikdo znovu nepodíval.
Vzorec skrytý pod titulky
Bezpečnostní dluh se hromadí přesně tam, kde přestanete věnovat pozornost. Autoalarm se namontuje jako součást doplňkového balíčku u prodejce a pak vám na něj celé roky nepřipadne ani myslet — až do chvíle, kdy je to důvod, proč se vaše auto ocitlo v rukou někoho jiného. Streamovací stick se zapojí do televize, léta funguje bez problémů a nikdy nevzbudí podezření, protože pořád přehrává to, co jste si pustili — podvodný reklamní provoz a sdílení šířky pásma přitom probíhají neviditelně na pozadí. Přihlašovací údaj se vytvoří, funguje pro přihlašovací okno a pak roky leží v nějaké databázi, dávno poté, co se na zařízení, ze kterého unikl, dávno zapomnělo, protože rotace hesla, na které nemyslíte, není úkol, který by si kdokoli zapsal do kalendáře. Passkey se nastaví přesně proto, aby bylo „bezpečnější než heslo", a tato pověst se stane důvodem, proč přestat přemýšlet nad tím, co vlastně chrání zařízení, na kterém žije.
Nic z toho nevyžadovalo sofistikovaného útočníka, který by objevil nějakou novou, nikým netušenou chybu. Autoalarm i krádež passkeys skutečně vyžadovaly seriózní technický výzkum. Ale to, co ve skutečnosti umožnilo, aby škody nabraly takový rozsah, byla mezera mezi „jednou nastaveno" a „nikdy znovu zkontrolováno".
Dvacetiminutová kontrola věcí, které už vlastníte
Abyste tuto mezeru z větší části uzavřeli, nemusíte nic kupovat ani se stát jiným typem člověka. Potřebujete jeden průchod výše uvedenými kategoriemi, pojatý jako pravidelný úkol, nikoli jako jednorázové nastavení.
1. Přídavná a doplňková zařízení
Projděte si vše, co vám nainstalovala třetí strana a nebylo to zabudováno výrobcem — autoalarmy, palubní kamery, chytré zámky, přídavné lokátory. V aplikaci nebo na webu výrobce zkontrolujte mechanismus aktualizace firmwaru a skutečně ho spusťte. Konkrétně u alarmu KARR výzkumníci upozornili, že snadným vizuálním vodítkem je nálepka „KARR" na okně řidiče; pokud ji máte, než usoudíte, že je vše v pořádku, ověřte si u instalatéra nebo výrobce, zda existuje oprava. Širší návyk, který se vyplatí si osvojit: cokoli s rádiovým modulem a aplikací výrobce je zařízení, které potřebuje občasnou údržbu, stejně jako váš telefon nebo notebook.
2. Cokoli je zapojené do vaší televize
Generické streamovací boxy prodávané na tržištích pod názvy jako H96, často inzerované s jednorázovým poplatkem za „neomezený" obsah, si zaslouží důkladnou kontrolu. Pokud nějaký vlastníte, vězte, že jeho rizikem není jen pirátský obsah — jde o to, že se samo zařízení může chovat jako druhý počítač ve vaší síti s vlastní agendou. Pokud nedokážete ověřit, co dané zařízení ve vaší síti dělá, a pochází od neznámé značky slibující něco příliš dobrého na danou cenu, je to dostatečný důvod izolovat ho na hostovské síti nebo ho nahradit běžným streamovacím zařízením od firmy, která má pověst, o kterou se musí starat.
3. Stará hesla, zejména opakovaně používaná nebo dlouho nepoužívaná
Únik dat spojený s přiznáním hackera napojeného na Snowflake nezpůsobila chyba v samotné platformě. Způsobily ho přihlašovací údaje, které před lety nasbíral malware na něčím počítači — údaje, které nikdo nikdy nezměnil, na účtech, kde bylo vícefaktorové ověřování vypnuté. Jde o zcela předejitelný způsob selhání a je běžný: jakýkoli účet, který jste jednou založili a přihlašujete se do něj jen zřídka, je přesně ten typ účtu, na kterém teď může viset uniklé, roky staré heslo. Pokud váš správce hesel nabízí kontrolu úniků nebo opakovaného použití hesel, spusťte ji. Pokud účet umožňuje vícefaktorové ověření a máte ho vypnuté, zapněte ho — právě tento jediný krok by zabránil vniknutí, které odhalilo záznamy více než 100 milionů lidí.
4. Účet, který chrání vaše passkeys
Passkeys jsou u konkrétního problému phishingu a opakovaného použití hesel skutečným zlepšením oproti heslům. Nedávný výzkum krádeže synchronizovaných passkeys přes Google Password Manager je ale užitou připomínkou, že passkey není žádné kouzlo — dědí zabezpečení účtu a zařízení, přes které je synchronizován. To znamená, že účet, který uchovává váš správce hesel nebo synchronizaci passkeys, si zaslouží nejsilnější ochranu, jakou máte k dispozici: silný, jedinečný přístupový kód přímo na zařízení, vícefaktorové ověřování na účtu, který synchronizaci provádí, a pozornost k tomu, co si na dané zařízení instalujete, protože zmíněný výzkum se opírá o malware, který na počítači už běží, nikoli o chybu, kterou lze do passkeys samotných nějak „záplatovat".
Proč to řešit teď, a ne později
Žádný z těchto čtyř příběhů nepopisuje hrozbu, ze které byste dnes museli panikařit. Všechny čtyři ale popisují hrozby, které rostly měsíce nebo roky přesně proto, že se k nim nikdo nevrátil. Řešením není nový nástroj ani předplatné — je jím vyhrazení pravidelného času, třeba u nějakého návyku, který už máte, jako je kontrola bankovního výpisu, kdy si položíte jednu nudnou otázku ohledně věcí, které už vlastníte a kterým už důvěřujete: kdy jsem to naposledy zkontroloval a má ještě někdo kromě mě důvod to sledovat?