Ze záznamu rozhovoru Jindřicha Karáska, lovce kybernetických hrozeb, nás zaujala jedna myšlenka: Hackerům je úplně jedno, jestli jste máma na dovolené, politik, podnikatel nebo státní úředník, hackerům jde prostě o prachy. Získat je co nejrychleji a zmizet.
Říjen je měsícem kyberbezpečnosti. Pojďme si ale říct, že nehledě na datum, pozornost bychom bezpečnosti na internetu měli věnovat každý den. Kyberútokům totiž v dnešní době internetové podléhají i mobilní telefony a ty, jak víme, máme všichni neustále po ruce. Navíc ani nemusíme na nic kliknout, aby nás hackeři dostali.
Jelikož osvětu o bezpečnosti rádi šíříme dál, sepsali jsme vše, co nesmí uniknout vaší pozornosti. Řekneme si, co je dobré dělat, abychom mohli s klidem využívat moderní technologie, komunikovat s přáteli, nakupovat online nebo spravovat své finance, aniž bychom se museli obávat.
VPS Centrum
Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.
Malé intro: Co je to kyberbezpečnost?
Už jste někdy přemýšleli o tom, co se děje v zákulisí, když surfujete po internetu? Kyberbezpečnost je něco jako neviditelný superhrdina, který neúnavně bdí nad vašimi daty a chrání je před nebezpečnými padouchy digitálního světa. V tomto virtuálním vesmíru totiž číhají hackeři, viry a další kybernetické hrozby, které se snaží získat přístup k vašim osobním informacím, ukrást vaše hesla nebo jiné citlivé údaje a někdy dokonce i peníze.
V dnešní době člověk bohužel strašně snadno naletí, hackeři jsou čím dál víc vynalézavější a nepředvídatelnější. Právě kyberbezpečnost má za cíl zajistit, aby informace zůstaly důvěrné, nezměněné a dostupné tehdy, kdy je potřebujete.
Necíleným útokům na internetu se lze úspěšně a snadno vyhýbat (stačí zapojit kritické myšlení). Těm cíleným se jde bránit jen stěží, ale rozhodně to není nemožné. Čtěte dál.
Na co si dát v dnešní době největší pozor
Phishing, aneb zákeřné zprávy
Phishing je ve stručnosti podvodná zpráva rozesílaná e-mailem, SMS nebo zprávou v chatu. Snahou útočníků je nalákat potenciální oběť ke kliknutí na odkaz, který však vede na nebezpečnou stránku. Na ní už netrpělivě čeká žádost o vyplnění osobních údajů, které ale končí v rukou hackerů.
Masivní nárůst různých forem Phishingu někteří odborníci spojují s rozmachem umělé inteligence. Jak víme, AI už dnes umí psát uvěřitelné texty s minimem pravopisných chyb, a to dává hackerům do rukou silnou zbraň, kterou stále častěji zaměřují na firmy a jejich zaměstnance.
Bacha na dokumenty, na které klikáte
A právě ve firmách se rozmohl takový nešvar, hackeři umí nachytat zaměstnance rozesíláním falešných firemních dokumentů – například v běžně používaných formátech jako PDF a Excel. Do souborů zamaskují škodlivý kód, který se po kliknutí stáhne do jejich zařízení. Antiviry pak nejsou schopné tento malware odhalit a nechají jej být. Už jen kvůli tomu, že takovou akci berou jako legitimní, protože přišla ze strany uživatele.
Zásilky, které raději nechte vrátit odesílateli
Nejčastěji jde o Českou poštu, Zásilkovnu a mnoho dalších známých společností, které vám avizují, že na vás čeká balíček, u kterého je nutné provést poslední krok k doručení. Kopie webů bývají tak autentické, že je jen stěží rozeznáte. Zpozornět byste určitě měli v případě, kdy vám dorazí SMS nebo zpráva do chatu s výzvou o doplacení částky za doručení nebo celního poplatku, případně upřesnění osobních údajů.
Freelo - Nástroj na řízení úkolů a projektů
Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.
AI scamy
Poslední rok a půl zažívá umělá inteligence snad největší boom. Přestože například OpenAI přímo říká, že jejich nástroj ChatGPT může dělat chyby a že doporučují důležité informace kontrolovat, jakoby to šlo jedním uchem tam a druhým ven.
Na koleni vznikají narychlo spíchnuté články, často plné neověřených informací. To by samo o sobě nebylo to nejhorší. Horší je, že AI se zdokonaluje raketovou rychlostí a dá se čím dál více zneužít.
Dochází k šíření dezinformací, napodobují se hlasy, vznikají deep fake videa známých osobností, kdy se jejich tváře přenesou na tělo někoho jiného nebo se přímo napodobují jejich výroky. Snad ale nejšílenější je, že se dá oklamat dokonce i přístup do zařízení pomocí face-ID (s využitím fotek, co veřejně sdílíme).
Naštěstí existují nástroje, které pomáhají lživé informace a deep fake videa odhalovat. Existují také organizace zabývající se bojem proti dezinformacím. Mezi přední programy a společnosti, které se tímto zabývají patří DeepTrace Technologies, Sensity, Truepic nebo také AI Foundation.
Jak poznat, že jde o AI scam:
Bacha, co sdílíte: Tajné věci není dobré psát do e-mailu, ani na Facebook, ani se na ně ptát jazykového modelu
Online komunity existují od vynálezu internetu a dávají lidem na celém světě příležitost se spojit, komunikovat a sdílet. Ačkoli jsou sociální sítě skvělým způsobem, jak podporovat sociální interakci a sbližovat lidi, mají i svou stinnou stránku – ohrožují naše soukromí.
Sociálních sítě vlastní soukromé korporace, které na nich vydělávají peníze. Shromažďují údaje o jednotlivcích a ty často prodávají inzerentům třetích stran. Zabezpečit svůj účet a nastavit si ochranu osobních údajů je jedna věc, ale mějte na paměti, že i poté jsou všechna záměrně i neúmyslně nahraná data fakticky veřejná a trvalá. Pokud je to možné, vyhněte se používání běžných sociálních sítí.
Vyhýbejte se podezřelým nezabezpečeným stránkám
Stránkám bez šifrované komunikace (zabezpečeným HTTPS) byste se měli okamžitě vyhnout. Pokud na takových stránkách zadáte informace, kvůli nešifrovanému přenosu se k nim může dostat v podstatě kdokoliv, kdo je zachytí.
K identifikaci, že jste na správné stránce, může posloužit ikona v adresním řádku. Po jejím rozkliknutí si můžete prohlédnout, zda má stránka zabezpečené připojení či přečíst další údaje o stránce.
Bacha na internetový prohlížeč (i v mobilu)
“Aby vás napadl hacker, musíte na něco kliknout”. Jeden z největších mýtů, který doufejme tímto odstavcem rozbijeme. Konkrétně máme na mysli internetový prohlížeč, a to nejen v PC, ale i v mobilu. Stačí navštívit podezřelou stránku obsahující škodlivý kód a rázem jste hackerovi vytvořili cestičku, jak se dostat k informacím o vás. To je ten lepší případ. V horším případě vás na stránce přinutí vykonat další akci, například stáhnout si aplikaci, kterou vás může dokonale ovládat.
Samozřejmě takový scénář zrealizujete v případě, že váš mobil vykazuje známky zranitelnosti. Proto udržujte operační systém v aktuální verzi. Pomoci může i pravidelný restart celého zařízení, kterým vymažete operační paměť telefonu a cokoliv škodlivého, co se v ní mohlo udržet.
Bacha na přehnaně levné (čínské) produkty chytré domácnosti
Vždycky dbejte na to, aby dodavatel měl dobrou pověst. Zbytečně levné a neověřené e-shopy mohou nasadit do vašich zařízení škodlivý firmware, který se může spustit až s postupem času. Útočníci se například mohou do zařízení napojit vzdáleně, využít jej jako takzvané proxy a odposlouchávat vás či nadrobit jinou neplechu.
Navíc, spousta levných čínských e-shopů neřeší aktualizace svých produktů, čímž zvyšují jejich zranitelnost. Věřte, že těch pár ušetřených korun z Aliexpressu za to peklo, co to rozpoutá, rozhodně nestojí a blbě se to pak hasí.
Pokud i tak toužíte po high-tech domácnosti a chcete v noci klidně spát, řešením může být napojit mezi internetový kabel a vaši Wi-Fi speciální router sloužící jako firewall. Ten by měl ideálně fungovat jako Intrusion Prevention System, tzn. že monitoruje veškerý provoz na vaší síti a včas odhaluje podezřelé aktivity. Mrkněte se po takovém, který má přívětivé UI (displej, na kterém si vše snadno naklikáte sami).
Nejčastější situace, do kterých uživatelé spadnou
- Následky veřejného ovlivňování pomocí dezinformací a lží (deep fake news jako například šokující výroky politiků a jiných známých osobností). Což může mít vážné dopady na politické procesy, společenskou stabilitu a důvěru ve veřejnou sféru.
- Krádeže identity – profilů na sociálních sítích nebo přímo e-mailů. První znamením bývá, že se uživatel nemůžete do účtu přihlásit, profil nejde zobrazit či se na něm začnou pomocí spambotů zveřejňovat různé nevhodné posty. Často se stává, že útočníci zároveň vysají budget na reklamu nebo za návrat profilu vyžadují peníze.
- Finanční scamy – Útočníci vydávající se za důvěryhodné autority využívají podvodných autorizačních sms nebo e-mailů, se kterými (bohužel s naším svolením) snadno napadnou a vyrabují bankovní účet.
- Sofistikované útoky přímo mířené na konkrétní (vlivné) osoby – týkající se politicky exponovaných osob nebo státních úředníků.
Co můžeme pro kyberbezpečí udělat? Aneb tipy, které jsme si odnesli a pomohou i vám
Antiviry a Antimalvare systémy jsou nutný základ
Antivir a Antimalware systémy bojují doslova v první linií ve válce s kyberzločinem. Jsou jako neúnavní strážci, kteří chrání vaše počítače a celé sítě před zákeřnými hrozbami, jako jsou viry, ransomware nebo spyware. Tyto škodlivé programy mohou způsobit nejen ztrátu důležitých dat, ale také vážné finanční škody či úplné ochromení provozu systémů.
Jak to celé funguje? Antivirové programy neustále skenují soubory a aplikace v reálném čase. Díky rozsáhlým databázím virových signatur dokážou rychle identifikovat už známé hrozby. Ale tím to nekončí. Pomocí heuristické analýzy jsou schopny odhalit i nové, dosud neznámé formy malwaru. Právě proto je klíčové je pravidelně aktualizovat – kyberzločinci totiž nikdy nespí a neustále hledají nové způsoby, jak vaše systémy napadnout.
Jindřich Karásek o nich řekl jednu zásadní věc:
Antivir je určitě dobrá a nutná věc, ale sami si zvažte, kam až ho pustíte. Často vyžaduje velké oprávnění a ne vždy s tím můžete souhlasit a není to potřeba.
Zároveň zmínil důležité podmínky, kterými oddělíte dobrej antivir od toho, který ve vašem PC nemá co dělat:
Základní vlastnosti dobrého antiviru:
- Antivir na PC musí umět scanovat operační paměť.
- Musí se umět na začátku zapnout s nějakým oprávněním a projít i Boot sector (součást pevného disku, která obsahuje pro uživatele zranitelný a nepřístupný program hned po instalaci OS) a odhalit v něm případné škodlivé kódy (rootkity).
- Musí umět najít klasický malware.
- Mít přístup k reputační databázi a dokázal nás ochránit před finančními scamy.
Apple je také zranitelný jako android i jiné operační systémy. Používejte proto ochranu i v mobilu (firewall). Například Lockdown, Pro Android můžete využít například NetGuard.
Používejte password managery, klidně i víc najednou
Pokud jste doteď měli ve svých heslech systém v podobě lepíků na monitoru, tak je zahoďte a raději sáhněte po správci hesel. V podstatě jde o trezor (aplikaci), ve kterém můžete bezpečně ukládat, spravovat a vytvářet svá hesla pro každou online službu, co máte.
Správci hesel často obsahují i generátory silných hesel, které vám pomohou vytvořit téměř neprolomitelná hesla – kombinují velká a malá písmena, čísla a speciální znaky. Tím se minimalizuje riziko, že někdo vaše heslo prolomí hrubou silou (Brute force útokem) nebo ho jednoduše uhodne.
Ideálně používejte ty, co můžete mít schované v cloudu a lze je kdykoliv obnovit ze zálohy. Jindřich Karásek dokonce doporučuje používat i více správců hesel najednou, a to v případě, že máte nějaké velmi citlivé údaje a nebo disponujete větší sumou v kryptoměnách.
Využívejte autentifikační přihlašování pomocí otisku prstu
Autentizace pomocí otisku prstu je nejúčinnější forma biometrického zabezpečení. Využívá jedinečné charakteristiky vašeho otisku prstu k ověření vaší identity. Když to zjednodušíme, je v poměru cena vs. výkon to nejlepší, co si může uživatel vybrat, a to hned z několika důvodů:
- Váš otisk je jedinečný a jen těžko se padělá: Každý člověk má unikátní otisky prstů, což ztěžuje hackerům práci s paděláním nebo neoprávněným kopírováním. Je tedy velmi nepravděpodobné, že by někdo jiný mohl získat přístup k vašemu zařízení nebo účtu pomocí falešného otisku.
- Účinná ochrana proti tradičním útokům na hesla: Biometrická autentizace je odolná vůči útokům, jako jsou phishing nebo keylogging, které cílí na získání hesel.
- Slouží jako vícefaktorová autentizace: Otisk prstu můžete kombinovat s dalšími bezpečnostními prvky, jako je PIN kód nebo heslo, což výrazně zvyšuje celkovou úroveň zabezpečení.
- Minimalizace “prolomení”: Na rozdíl od hesel nebo PIN kódů, které se dají sdílet a také snadno odhadnout, otisk prstu je osobní a nelze jej jednoduše předat někomu jinému.
- Je to pohodlné a rychlé: Přihlašování otiskem prstu nevyžaduje zapamatování složitých hesel. Což je komfortní a zároveň to snižuje riziko používání slabých nebo opakovaně použitých hesel.
Je však důležité mít na paměti, že žádný bezpečnostní systém není stoprocentně neprolomitelný. Biometrická data jsou citlivá a pokud je někdo “odhalí”, není možné je změnit jako heslo. Proto je klíčové, aby systémy využívající otisky prstů zajišťovaly bezpečné ukládání a zpracování pomocí šifrování a bezpečných úložišť na zařízení.
Pravidelně svůj mobil restartujte
Mobilní zařízení má po restartu vše zašifrované. Většina spywarů nemá dobře udělanou resistenci. Po restartu telefonu jednoduše zmizí a nebo se vypne. I když se do mobilu někdo dostane, tak pokud uživatel neprovede první přihlášení, útočník nezíská vůbec nic (Jindřich Karásek jej doporučuje klidně jednou denně).
Bezpečnostní checklist pro strýčka příhodu
Informací, které je dobré si pamatovat, není zrovna málo. Abyste měli jistotu, že na nic nezapomenete, určitě pomůže vytvořit si checklist a nebo sledovat ten, který doporučuje přímo Jindřich Karásek. My jsme si z něj dovolil zdůraznit pár tipů, které zaujaly přímo nás. Určitě však doporučujeme neponechat nic náhodě a nastudovat i zbytek:
Závěrem
Buďte obezřetní. Zapojujte kritické myšlení a udělejte pro svou kyberbezpečnost maximum. Hlavně nic nenechávejte náhodě. Chceme zdůraznit, že článek nemá vyvolat paniku a strach, ale pouze pomoci šířit osvětu o něčem, co nám přijde dobré nepodceňovat. Informace v něm popisují pouze špičku ledovce, jen velmi stručně shrnují vše, co se nám zdálo důležité říct nahlas. Berte ho jako odrazový můstek k vlastnímu zamyšlení a samostudiu.
Zdroje:
- JINDŘICH KARÁSEK – Nemusíš na nic klikat, aby tě hacker dostal, stačí mít mobilní telefon…
- https://www.lifehacky.cz/zaznam-28-q-a-callu-s-etickym-hackerem-jindrichem-karaskem/?ref=lifehacky-cz-newsletter
- https://help.eset.com/glossary/cs-CZ/rootkits.html
- https://www.arws.cz/novinky-v-arrows/deep-fake-a-dezinformace-jak-ai-ovlivnuje-sireni-lzivych-informaci
- https://o2cybernews.cz/clanky/o2-security-report-za-rok-2023-odvratili-jsme-vice-nez-1-5-miliardy-hrozeb
- https://www.lupa.cz/aktuality/ap-ochrana-proti-hacknuti-telefonu-pomaha-i-pravidelny-restart-smartphonu/
- https://www.youtube.com/watch?v=K1Z4zMmBcEc&ab_channel=Tonejlep%C5%A1%C3%ADzINSPIRA