Útoky na přístupové údaje
Útoky na přístupové údaje jsou zaměřeny na získání, prolomení nebo zneužití uživatelských jmen, hesel, PINů, jednorázových kódů, bezpečnostních otázek, tokenů nebo jiných údajů sloužících k ověření identity.
Přístupové údaje jsou pro pachatele velmi cenné, protože jim mohou umožnit vstup do e-mailu, sociálních sítí, internetového bankovnictví, firemních systémů, cloudových úložišť nebo zákaznických účtů.
K jejich získání útočníci používají
phishing,
falešné přihlašovací stránky,
škodlivý software,
úniky databází,
hádání slabých hesel,
opakované zkoušení hesel z jiných služeb,
zneužití stejného hesla na více místech nebo
manipulaci uživatele, aby sám předal ověřovací kód.
Častým problémem je používání jednoduchých hesel, například jména, data narození, názvu firmy nebo opakovaných kombinací.
Příkladem je situace, kdy uživatel používá stejné heslo pro soukromý e-mail, sociální síť a pracovní službu. Pokud dojde k úniku hesla z jedné méně zabezpečené služby, pachatel jej může vyzkoušet i jinde a získat přístup k dalším účtům. Převzetí e-mailové schránky je zvlášť nebezpečné, protože přes ni lze často obnovovat hesla k dalším službám.
Prevencí je
používání jedinečných a silných hesel pro každý účet,
správce hesel,
vícefaktorové ověřování,
pravidelná kontrola přihlášených zařízení,
okamžitá změna hesla při podezření na únik,
opatrnost při zadávání údajů na přihlašovacích stránkách a odmítání požadavků na sdělení ověřovacích kódů.
U organizací je vhodné
zavést zásady bezpečného ověřování,
monitoring podezřelých přihlášení a
školení zaměstnanců.
Obecná doporučení pro veřejnost
Každý uživatel by měl přistupovat k digitálnímu prostředí s vědomím, že opatrnost je stejně důležitá jako technické zabezpečení. Je vhodné pravidelně aktualizovat zařízení, používat silná a jedinečná hesla, zapnout vícefaktorové ověřování, neklikat na podezřelé odkazy, neotevírat nevyžádané přílohy, zálohovat důležitá data a ověřovat si podezřelé požadavky jinou cestou.
Při podezření na kybernetický útok je důležité nepanikařit, neplatit bez rozmyslu požadované částky, nekomunikovat zbytečně s pachatelem, uchovat důkazy, například e-maily, SMS, čísla účtů, telefonní čísla, adresy webových stránek nebo snímky obrazovky, a obrátit se na Policii České republiky nebo příslušné odborné pracoviště.