Únik hesel: jak si ho ověřit a co dělat potom
Únik hesel není otázka, jestli se vás týká, ale kolika vašich účtů se už týkal. Databáze uživatelů unikají z e-shopů, fór, herních služeb i velkých firem prakticky nepřetržitě a v drtivé většině případů se o tom oběť nedozví od provozovatele, ale až ve chvíli, kdy jí někdo změní heslo. Přitom se dá během deseti minut zjistit, kde vaše adresa v úniku byla, a hlavně omezit škodu, kterou to může způsobit.
Tenhle text popisuje, jak úniky vznikají, jak si je ověřit, co znamenají jednotlivé pojmy z upozornění a co dělat, když se váš účet mezi uniklými objeví.
Typy úniků a jejich dopad
| Co uniklo | Jak vážné | Co hrozí |
|---|---|---|
| Jen e-mailová adresa | nízké | víc spamu a cílený phishing |
| Adresa a heslo v čitelné podobě | velmi vysoké | okamžité zneužití účtu |
| Adresa a slabě zahašované heslo | vysoké | heslo se dá dopočítat |
| Adresa a silně zahašované heslo | střední | slabá hesla se stejně prolomí |
| Telefonní číslo | střední | podvodné zprávy a přenos čísla |
| Adresa bydliště a datum narození | vysoké | ověřování totožnosti u podpory |
| Historie objednávek | střední | velmi věrohodný phishing |
| Údaje o platební kartě | velmi vysoké | neoprávněné transakce |
Jak úniky vznikají
Nejčastěji chybou na straně provozovatele, ne uživatele. Zranitelnost v aplikaci, špatně zabezpečená databáze vystavená do internetu, kompromitovaný účet zaměstnance nebo útok na dodavatele, který pro službu zpracovává data.
Druhou cestou je infikované zařízení uživatele. Škodlivý program sbírá hesla přímo z prohlížeče a odesílá je. Tyhle sběry se pak prodávají jako balíky přihlašovacích údajů a jsou nebezpečnější než úniky z databází, protože obsahují hesla v čitelné podobě.
Třetí kategorií jsou takzvané kompilace, tedy sloučené balíky ze stovek starších úniků. Objevují se pravidelně jako senzační zprávy o miliardách hesel, ale obvykle nejde o nový únik, jen o přebalení starých dat.
Jak si únik ověřit
Nejznámější veřejnou službou je Have I Been Pwned, kde po zadání e-mailové adresy uvidíte seznam úniků, ve kterých se objevila, včetně toho, jaké údaje v nich byly. Služba umí i upozorňovat na budoucí úniky.
Druhou cestou jsou vestavěné kontroly. Prohlížeče Chrome, Firefox i Safari a správci hesel dnes hlásí, že některé z uložených hesel bylo v úniku, a nabídnou jeho změnu. Je to pohodlnější, protože kontrola běží průběžně.
Zásadní zásada: nikdy nezadávejte do žádné takové služby heslo. Solidní nástroje pracují s adresou nebo s částí otisku hesla, ne s heslem samotným. Stránka, která chce vaše heslo pro kontrolu, je podvod.
Proč je opakované heslo největší problém
Samotný únik z jedné služby by nebyl tak zlý. Nebezpečné je, že útočníci vezmou dvojice adresa a heslo a automaticky je zkoušejí na stovkách dalších služeb. Téhle metodě se říká credential stuffing a funguje právě proto, že většina lidí používá jedno heslo na víc míst.
Prakticky to znamená, že únik z bezvýznamného diskusního fóra může vést ke ztrátě e-mailu a přes něj všeho ostatního. Proto je jedinečné heslo pro každou službu důležitější než jeho složitost. Nástrojům na jejich správu se věnuje samostatný text na sesterském magazínu moonday.
Pojmy z upozornění a co znamenají
| Pojem | Význam | Proč na tom záleží |
|---|---|---|
| Hash | jednosměrný otisk hesla | z dobrého hashe se heslo nedopočítá |
| Sůl | náhodný přídavek ke každému heslu | brání hromadnému prolomení |
| Plaintext | heslo uložené čitelně | nejhorší možná varianta |
| Credential stuffing | zkoušení uniklých dvojic jinde | hlavní důsledek úniků |
| Infostealer | program sbírající hesla ze zařízení | hesla jsou čitelná |
| Kompilace | sloučené starší úniky | bývá to stará data v novém obalu |
| Sensitive breach | citlivý únik, veřejně se nevypisuje | ověřuje se jen vlastník adresy |
| Pastebin únik | data zveřejněná na sdílecí stránce | bývá malý, ale čerstvý |
| Přenos čísla | převedení čísla na cizí SIM | obchází ověření přes SMS |
| Záložní kódy | jednorázové kódy pro obnovu | uschovat mimo zařízení |
Rozdíl mezi plaintextem a dobře zahašovaným heslem rozhoduje o naléhavosti. Pokud služba přizná, že hesla ukládala čitelně nebo se zastaralým algoritmem, je potřeba jednat okamžitě. U moderního hashování se solí máte víc času, ale změna hesla je stejně namístě.
Co dělat, když jste v úniku
Postup má pořadí a to je důležitější než rychlost. Nejdřív změňte heslo u dotčené služby. Potom u všech míst, kde jste stejné nebo podobné heslo použili, přičemž začněte e-mailem, protože přes něj se obnovuje zbytek.
Pak zapněte dvoufázové ověření nebo passkey všude, kde to jde, jak popisuje text o přihlášení bez hesla. Zkontrolujte seznam aktivních přihlášení a odhlaste neznámá zařízení.
Nakonec projděte nastavení účtu, jestli tam někdo nepřidal cizí e-mail pro obnovu, přeposílání pošty nebo aplikaci s přístupem. Právě tyhle změny útočníci dělají, aby si přístup udrželi i po změně hesla, a lidé je přehlédnou.
Když unikly i další údaje
U telefonního čísla počítejte s podvodnými zprávami a zvažte u operátora ochranu proti neoprávněnému přenosu čísla. U adresy a data narození buďte obezřetní při telefonátech, které se tváří jako z banky, protože znalost těchto údajů dnes není žádný důkaz totožnosti.
U údajů o platební kartě kontaktujte banku a kartu nechte zablokovat. Sledování transakcí nestačí, protože zneužití přijde často až po měsících. Placení na internetu se věnuje samostatný text na sesterském magazínu newslife.
Průběžné hlídání místo jednorázové kontroly
Jednorázová kontrola adresy má omezenou cenu, protože další únik přijde. Užitečnější je nastavit si upozornění, které přijde samo. Veřejné služby to nabízejí formou oznámení na adresu, prohlížeče a správci hesel průběžnou kontrolou uložených hesel.
K tomu se hodí zapnout u důležitých účtů oznámení o novém přihlášení. Přijde vám zpráva pokaždé, když se někdo přihlásí z neznámého zařízení, což je nejrychlejší způsob, jak se o problému dozvědět dřív, než se projeví.
Poslední vrstvou je pravidelný pohled na výpis z účtu a na potvrzení plateb. Zneužití uniklých platebních údajů se často projeví malou transakcí, kterou útočník zkouší, jestli karta funguje, a až potom větší.
Prevence, která opravdu funguje
Jedinečné heslo pro každou službu, druhý faktor nebo passkey u důležitých účtů a samostatná e-mailová adresa pro registrace, které nejsou důležité. Poslední bod je podceňovaný: když e-shopy dostanou jinou adresu než banka, únik z e-shopu se k bance nedostane.
Druhá vrstva je omezit, co o sobě službám dáváte. Datum narození, rodné příjmení nebo adresa se v úniku objeví jen tehdy, když je služba má. U nepovinných polí se vyplatí je nevyplňovat.
Přehled a srovnání
Souhrn podle naléhavosti.
Okamžitě, do hodiny
- Heslo bylo čitelné. Změnit u dotčené služby i všude, kde se opakuje.
- Unikly údaje o kartě. Zablokovat kartu u banky.
- Přístup k e-mailu. Nejcitlivější účet ze všech.
- Odhlásit neznámá zařízení. A zkontrolovat aktivní relace.
Do několika dnů
- Zapnout druhý faktor. Nebo passkey, kde to jde.
- Projít nastavení obnovy. Cizí e-mail nebo číslo je varování.
- Zkontrolovat přeposílání pošty. Oblíbený způsob, jak si udržet přístup.
- Odebrat nepoužívané aplikace. Které mají přístup k účtu.
Dlouhodobě
- Jedinečné heslo všude. Důležitější než jeho složitost.
- Samostatná adresa na registrace. Odděluje bezvýznamné od důležitého.
- Nevyplňovat nepovinná pole. Co služba nemá, to neunikne.
- Zapnout upozornění na úniky. V prohlížeči nebo ve správci hesel.
Čemu nevěřit
- Stránkám, které chtějí heslo. Kontrola se dělá adresou.
- Zprávám o miliardách hesel. Obvykle jde o přebalené starší úniky.
- E-mailu o úniku s odkazem. Ověřte si to sami na známé adrese.
- Vydírání s vaším starým heslem. Pochází z úniku, ne z hacknuté kamery.
Časté otázky
Jak zjistím, jestli se mě únik týká?
Zadáním e-mailové adresy do veřejné služby Have I Been Pwned, která ukáže seznam úniků včetně toho, jaké údaje v nich byly. Kontrolu nabízejí i prohlížeče a správci hesel, kteří hlásí, že uložené heslo bylo v úniku.
Můžu do kontroly zadat heslo?
Nikdy. Solidní nástroje pracují s adresou nebo s částí otisku hesla, ne s heslem samotným. Stránka, která po vás chce celé heslo pro ověření, je podvod bez ohledu na to, jak vypadá.
Proč je opakované heslo takový problém?
Protože útočníci zkoušejí uniklé dvojice adresa a heslo automaticky na stovkách dalších služeb. Téhle metodě se říká credential stuffing. Únik z bezvýznamného fóra pak může vést ke ztrátě e-mailu a přes něj všeho ostatního.
Co je hash a sůl?
Hash je jednosměrný otisk hesla, ze kterého se u dobrého algoritmu heslo nedopočítá. Sůl je náhodný přídavek ke každému heslu, který brání hromadnému prolomení. Nejhorší je uložení v čitelné podobě, tedy plaintext.
Co udělat jako první, když jsem v úniku?
Změnit heslo u dotčené služby a hned potom všude, kde jste stejné nebo podobné heslo použili, počínaje e-mailem. Pak zapnout druhý faktor a zkontrolovat aktivní přihlášení a nastavení obnovy účtu.
Proč kontrolovat nastavení obnovy?
Protože útočníci si často přidají vlastní e-mail nebo telefon pro obnovu, zapnou přeposílání pošty nebo přidají aplikaci s přístupem. Tím si udrží přístup i po změně hesla a lidé to při nápravě přehlédnou.
Dostal jsem vyděračský e-mail s mým starým heslem, co s tím?
Heslo pochází z úniku, ne z napadeného zařízení. Je to standardní podvod, který má působit věrohodně. Na zprávu nereagujte, neplaťte a heslo změňte všude, kde ho ještě používáte.
Pomůže samostatná adresa na registrace?
Pomůže výrazně. Když e-shopy a fóra dostanou jinou adresu než banka a e-mailová schránka, únik z bezvýznamné služby se k důležitým účtům nedostane a nedá se použít k jejich obnově.
Text je obecný přehled k únikům přihlašovacích údajů. Jmenované služby a nástroje jsou příklady, ne pořadí ani doporučení. Při podezření na zneužití platebních údajů kontaktujte svoji banku.
