E-mail je hlavní klíč
Téměř každá online služba nabízí obnovení účtu přes e-mail: „Zapomněli jste heslo?“. Kdokoli ovládá vaši e-mailovou adresu, ovládá tedy potenciálně i váš účet na Amazonu, vaši bankovní aplikaci, sociální sítě, cloudové úložiště, vaše Apple ID nebo účet Google.
Útočník, který se dostane k vašemu Gmailu nebo Outlooku, může spustit obnovení hesla u jakékoli navázané služby: aniž by znal jediné z vašich hesel. Síla vašeho hesla ke Gmailu je nekonečně důležitější než síla vašeho hesla ke Spotify.
Právě tomu bezpečnostní odborníci říkají „nejslabší článek“: útočníci se nezaměřují na nejlépe chráněnou službu, míří na nejhůře chráněnou službu, která se dokáže dostat k těm ostatním.
Běžné útoky na e-mailové účty
Za drtivou většinou kompromitovaných e-mailů stojí čtyři útočné vektory.
Cílený phishing je nejčastější: e-mail napodobující Google, Microsoft nebo Apple vás vyzve, abyste se znovu přihlásili. Phishingová stránka zachytí vaše přihlašovací údaje v reálném čase. Credential stuffing zneužívá databáze hesel ukradených z jiných služeb (Have I Been Pwned eviduje přes 15 miliard vystavených účtů), pokud používáte totéž heslo, útočníci ho automaticky vyzkoušejí na vašem e-mailu. SIM swapping unese vaše telefonní číslo od operátora, aby zachytil ověřovací SMS. Brute force cílí na účty bez 2FA, které používají jednoduchá hesla.
Jak chránit svůj e-mail
Pět konkrétních kroků, seřazených podle účinku:
- →Zapněte dvoufaktorové ověření (2FA): nejlépe prostřednictvím ověřovací aplikace (Google Authenticator, Authy, Aegis) místo SMS, která je zranitelná vůči SIM swappingu.
- →Používejte jedinečné, dlouhé heslo (20+ znaků) vygenerované správcem hesel (Bitwarden, 1Password): nikdy ho nepoužívejte nikde jinde.
- →Pravidelně kontrolujte aktivní relace: v Gmailu klikněte dole na stránce na „Aktivita účtu“, kde zobrazíte a ukončíte jakákoliv podezřelá připojení.
- →Zapněte upozornění na přihlášení z nových zařízení: Gmail i Outlook posílají e-mail nebo oznámení při každém novém přihlášení.
- →Vyhněte se používání své hlavní e-mailové adresy jako přihlašovacího jména na neznámých webech: raději použijte aliasovou adresu (SimpleLogin, Apple Hide My Email).
Digitální bezpečnost je řetěz. Jeho nejslabším článkem bývá často e-mail, nikoli služba, kterou se snažíte chránit. Věnujte dnes pět minut zapnutí 2FA na svém hlavním e-mailovém účtu: je to jediný krok s nejvyšším poměrem ochrany k vynaloženému úsilí v osobní digitální bezpečnosti.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Zkontrolovat zabezpečení účtu