Většina z nás má v hlavě jakýsi drát na hackernutí účtu: e-mail o obnovení hesla, který jsme si nevyžádali, SMS o přihlášení z neznámého města, náhle zamčený účet. Tento poplašný mechanismus dával smysl, když hlavní hrozbou bylo, že si někdo vaše heslo uhodne nebo prolomí hrubou silou. Proti přístupovým metodám, které se objevují v posledních incidentech, ale skoro nic nezmůže – jsou totiž stavěné přesně tak, aby ho neaktivovaly.
Poslední týdny nabídly dva příklady, které tento vzorec ilustrují. Malwarebytes zdokumentoval podvod na WhatsAppu (zveřejněno 3. srpna 2026), kdy jsou oběti provedeny čímsi, co vypadá jako „nastavení WhatsApp Web“ – někdy dokonce na skutečné doméně wa.me – a nakonec zadají kód, který propojí zařízení útočníka s jejich účtem. Heslo se nikde nezadává, takže nepřijde žádný e-mail o obnovení hesla ani neproběhne žádné upozornění na neúspěšné přihlášení. Zařízení útočníka se prostě tiše přidá do seznamu propojených zařízení účtu, s plným přístupem ke čtení i odesílání zpráv, který pak útočník využije k tomu, aby stejný podvod spustil na kontaktech oběti. Samostatně Microsoft varoval před kampaní, kterou nazývá „CaptiveCrunch“ a která zachytává cestující na Wi-Fi přihlašovacích portálech v hotelech a na konferencích – přesměruje je na falešné přihlašovací stránky, jež nesbírají jen hesla, ale i kódy zařízení a OAuth tokeny – přihlašovací údaje, které poskytují přístup, aniž by kdy vyvolaly takové upozornění na „nové přihlášení“, jaké by spustila změna hesla.
Společným jmenovatelem je, že oba útoky cílí na mechanismy relací a autorizace – propojená zařízení, OAuth oprávnění, kódy zařízení – nikoli na samotné heslo. Vestavěné upozorňování vašeho účtu bylo navrženo tak, aby hlídalo hlavní vchod. Tyto metody se dostávají dovnitř bočními dveřmi, které nesleduje.
Co s tím skutečně dělat
Nemůžete čekat na oznámení, které nepřijde. Místo toho berte kontrolu vlastních propojených zařízení a autorizovaných aplikací jako rutinu, kterou provádíte sami – podobně jako byste kontrolovali baterie v hlásiči kouře. Zde je konkrétní postup, v pořadí:
1. Zkontrolujte propojená/aktivní zařízení v messengerech
- WhatsApp: Nastavení → Propojená zařízení. Cokoli nepoznáváte, klepněte na to a zvolte „Odhlásit“.
- Telegram: Nastavení → Zařízení. Stejný princip – ukončete každou relaci, která nepatří zařízení, jež právě fyzicky držíte v ruce.
- Signal: Nastavení → Propojená zařízení, stejná kontrola.
2. Zkontrolujte aktivní relace a přístup aplikací třetích stran u svých hlavních účtů
- Google: myaccount.google.com/security → „Vaše zařízení“ a „Aplikace třetích stran s přístupem k účtu“. Zrušte přístup čemukoli neznámému a věnujte zvláštní pozornost aplikacím, kterým jste udělili přístup před měsíci či lety a na které jste zapomněli – starý souhlas je pro útočníka stejně použitelný jako čerstvý.
- Microsoft: account.microsoft.com/security → „Aktivita přihlašování“ a „Oprávnění aplikací“.
- Apple ID: Nastavení → [vaše jméno] → zkontrolujte seznam zařízení dole.
- Facebook/Instagram: Nastavení → „Kde jste přihlášeni“ / „Aktivní relace“, plus „Aplikace a webové stránky“ pro propojený přístup třetích stran.
3. Buďte podezřívaví ke každému postupu, který po vás žádá zadání kódu místo hesla
Legitimní postupy „propojit toto zařízení“ kódy skutečně používají – to samo o sobě není varovný signál. Co by vás mělo zastavit, je spouštěč: pokud se výzva k zadání kódu objeví kvůli zprávě od kontaktu („hlasuj pro mě“, „mrkni na tohle“), kvůli přihlašovacímu portálu veřejné Wi-Fi nebo jakémukoli odkazu, který jste sami neiniciovali, považujte to za nepřátelské, dokud se neprokáže opak. Zavřete to a přejděte do aplikace nebo účtu přímo, místo abyste pokračovali z odkazu.
4. Zkontrolujte, zda se váš e-mail neobjevil při některém známém úniku dat
Have I Been Pwned (haveibeenpwned.com), který provozuje bezpečnostní výzkumník Troy Hunt, je bezplatná, dobře zavedená služba pro ověření, zda se vaše e-mailová adresa objevuje ve známých únicích dat – je natolik důvěryhodná, že ji pro vlastní domény používají i národní vlády (nepálské národní centrum kybernetické bezpečnosti se podle letošního zpravodajství stalo 47. vládou, která tuto službu zavedla). Neodhalí kompromitaci propojeného zařízení, ale jde o rychlou a bezplatnou kontrolu, kterou se vyplatí spustit na vašich hlavních e-mailových adresách, a je to správný první krok, pokud máte podezření na problém s účtem a nevíte, kde začít.
5. Na nedůvěryhodných sítích – hotelová Wi-Fi, konferenční Wi-Fi, letištní Wi-Fi – se vyhněte přihlašování k čemukoli citlivému přímo přes stránku přihlašovacího portálu
Pokud vás přihlašovací stránka hotelové nebo jiné veřejné Wi-Fi vyzve k aktualizaci softwaru, zobrazí dialog „bezpečnostní kontroly“ nebo přihlášení přes Microsoft/Google ještě předtím, než vám umožní přístup k internetu, buďte na pozoru – nejprve se připojte a své skutečné přihlašování proveďte přes mobilní data telefonu nebo VPN, ne přes stránku, kterou vám síť předloží.
Zapište si to do kalendáře
Jednorázová kontrola vyřeší dnešní problém, ale ne ten příští čtvrtletí. Vyberte si pravidelnou připomínku – čtvrtletní interval je rozumná volba, nebo si ji navažte na něco, co už pravidelně děláte, třeba na změnu ročního období nebo opakovanou platbu – a projděte kroky 1 a 2 výše u svých dvou až tří nejdůležitějších účtů: hlavního e-mailu, messengeru, který používáte nejčastěji, a jakéhokoli účtu spojeného s financemi. Jakmile víte, kde jsou příslušné nabídky, zabere to méně než patnáct minut, a je to jediný spolehlivý způsob, jak odhalit přístup, který byl záměrně navržen tak, aby vás neupozornil.