Většina z nás si pod pojmem převzetí účtu představí, že si někdo uhodne nebo ukradne heslo. Vzorec, který se ale objevuje v několika nedávných incidentech, funguje jinak: útočník se vašeho hesla vůbec nedotkne. Místo toho vás donutí, abyste mu předali něco, co funguje jako náhradní klíč k účtu, do kterého jste už přihlášeni — propojené zařízení, autorizační token, relaci — a jednoduše obejde zámky, na které byste se za normálních okolností spoléhali.
Dva příklady tento mechanismus dobře ilustrují. Bezpečnostní výzkumníci nedávno popsali podvod na WhatsAppu, který se šíří z už napadených účtů — zpráva vás požádá, abyste „hlasovali“ pro kamaráda v soutěži. Přesměruje vás na stránku, která napodobuje nastavení „propojeného zařízení“ ve WhatsAppu, nebo vás vyzve, abyste zadali kód do vlastního menu propojených zařízení. Dokončením tohoto postupu se telefon útočníka přidá jako druhé, plně autorizované zařízení k vašemu účtu — s plným přístupem ke čtení i odesílání zpráv — aniž by kdy zadal heslo. Protože se hesla nikdo nedotkl, nepřijde vám žádný e-mail o obnovení hesla ani upozornění na neúspěšné přihlášení. Podvodná relace jen tiše sedí ve vašem seznamu zařízení jako další položka.
Microsoft nezávisle varoval před kampaní zneužívající přihlašovací portály (captive portals) hotelové a konferenční Wi-Fi — tu stránku „souhlasím s podmínkami“, kterou vidíte při připojení. Útočníci na síťové cestě přesměrují oběti na falešné přihlašovací stránky nebo falešné výzvy k zadání „kódu zařízení“, které po dokončení předají autorizační tokeny místo hesel. Výsledek je stejný: relace, která službě připadá legitimní, protože technicky vzato legitimní je — jen teď patří někomu jinému.
Proč vám vaše obvyklá obrana toto nezachytí
Správce hesel chrání heslo. Dvoufaktorové ověření chrání okamžik přihlášení. Ani jedno z toho nesleduje, co se stane poté, co je relace nebo zařízení autorizováno — a přesně na tuto mezeru jsou tyto útoky postavené. Jediný spolehlivý způsob, jak tento typ narušení odhalit, je pravidelně ručně kontrolovat, jaká zařízení a aplikace mají aktuálně trvalý přístup k vašim účtům — ne čekat na upozornění, které tyto útoky vysloveně navrhují tak, aby ho nespustily.
15minutová kontrola relací
Udělejte to u účtů, na kterých nejvíc záleží (e-mail, WhatsApp/Telegram, bankovnictví a cokoliv spojené s vaší identitou nebo penězi), a nastavte si opakující se připomínku, abyste to dělali pravidelně. Pokud se názvy položek v menu časem mění, hledejte formulace jako „zařízení“, „relace“ nebo „připojené aplikace“:
- WhatsApp: Nastavení → Propojená zařízení. Pokud narazíte na cokoliv, co nepoznáváte, klepněte na to a okamžitě to odhlaste.
- Google: myaccount.google.com/security → „Vaše zařízení“ a samostatně „Aplikace a služby třetích stran“ (někdy označené jako „Přihlásit se přes Google“). Zrušte přístup všemu, co aktivně nepoužíváte.
- Účet Microsoft: account.microsoft.com/devices pro seznam zařízení; account.microsoft.com/activity pro historii přihlášení.
- Apple ID: Nastavení → [vaše jméno] na iPhonu/iPadu, nebo Systémová nastavení na Macu, zobrazí všechna zařízení přihlášená k vašemu Apple ID.
- Facebook/Instagram (Meta): Nastavení → Centrum účtů → Heslo a zabezpečení → Kde jste přihlášeni.
- Bankovní a finanční aplikace: většina má v nastavení zabezpečení obrazovku „spravovat zařízení“ nebo „aktivní relace“, i když se formulace u jednotlivých institucí liší — zkontrolujte si to u té svojí hned teď, abyste věděli, kde to najít, až to budete potřebovat.
Když už v těchto menu budete, mrkněte i na seznam „připojených aplikací“ nebo udělených OAuth oprávnění — staré aplikace a rozšíření prohlížeče, které jste kdysi před lety autorizovali a pak na ně zapomněli, jsou přesně ten typ trvalého přístupu, jaký se tento druh útoku snaží nově vytvořit.
Pokud najdete něco, co nepoznáváte
Nejdřív odstraňte nebo odhlaste neznámé zařízení či aplikaci — nečekejte. Pak, i když útočník vaše heslo možná vůbec nepotřeboval, ho pro jistotu stejně změňte a znovu zapněte dvoufaktorové ověření, pokud bylo vypnuté (některé druhy převzetí účtu ho vypnou, aby se útočník mohl snadněji vrátit zpět). Zkontrolujte, jestli útočník nenastavil něco pro trvalejší přístup — třeba nová přeposílací pravidla v e-mailu, nová obnovovací telefonní čísla nebo e-maily, nebo nově přidaná zařízení jinde — napadená relace se často používá k vytvoření druhého opěrného bodu ještě předtím, než se odhalí ten první. A nakonec, pokud je napadený účet takový, kterému lidé důvěřují (třeba WhatsApp), dejte kontaktům vědět, že zprávy od vás z nedávné doby — obzvlášť cokoliv, co žádá o peníze, hlasy nebo kódy — od vás možná nebyly.
Past specifická pro cestování, na kterou stojí za to upozornit
Pokud se připojujete k Wi-Fi v hotelu, na letišti nebo na konferenci a přihlašovací portál vás požádá, abyste se „přihlásili“ k účtu Microsoft, Google nebo podobnému, nebo vám zobrazí kód zařízení k zadání, buďte automaticky podezřívaví — legitimní hotelová Wi-Fi si téměř nikdy nevyžaduje ověření osobního cloudového účtu, abyste se dostali online. Zavřete prohlížeč a připojte se raději přes mobilní data (hotspot) nebo VPN, a pokud hotelovou Wi-Fi opravdu musíte použít, vyhněte se na ní přihlašování do čehokoliv citlivého.
Ještě jedna perlička pro ty, kdo píší nebo publikují kód
Stejná logika — „nejde o heslo, jde o vaši relaci/token“ — platí i pro vývojářské přihlašovací údaje. Nedávný incident v dodavatelském řetězci s otráveným npm balíčkem konkrétně sledoval rotaci přihlašovacích údajů a mohl na ni reagovat — takže instinktivní první krok (rotace tokenů) byl v tomto případě špatný první krok. Pokud máte podezření, že unikla přihlašovací údaje pro build nebo CI, nejdřív zjistěte, co napadený balíček skutečně dělal, než cokoliv zrotujete — nepředpokládejte, že samotná rotace problém vyřeší.
Zapište si to do kalendáře
Nic z tohoto není jednorázová oprava — je to návyk, stejně jako je návykem kontrola bankovního výpisu. Vyberte si opakující se datum (skvěle funguje první den v měsíci) a projděte si výše uvedené seznamy zařízení a relací. Je to patnáctiminutová kontrola, která odhalí přesně ten druh tichého převzetí účtu bez hesla, který je celé vaše zabezpečení navržené tak, aby přehlédlo.