Minule jsem psal o správcích hesel a slíbil jsem, že se vrátím k tomu, proč samotné heslo — jakkoli silné a jedinečné — nestačí být jedinou překážkou mezi útočníkem a Vaším účtem. Dnes se podíváme na tu druhou vrstvu: dvoufázové ověření, a proč není dvoufázové ověření jako dvoufázové ověření.
Proč heslo samo o sobě nestačí
I dokonalé heslo má jednu slabinu — Vy sami ho můžete zadat na nepravé stránce, aniž byste si toho všimli. Podvodný e-mail, falešná přihlašovací stránka, chvilka nepozornosti — a heslo je pryč, bez ohledu na to, jak bylo dlouhé a náhodné. Druhá vrstva ověření je pojistka přesně pro tenhle okamžik: i když heslo unikne, útočník se bez druhého faktoru dovnitř nedostane. Jenže ne všechny druhé faktory jsou stejně silné, a to je právě dnešní téma.
Čtyři úrovně, od nejslabší po nejsilnější
SMS kód je nejrozšířenější, ale zároveň nejslabší varianta. Útočník totiž nemusí prolomit nic technického — stačí mu zavolat Vašemu mobilnímu operátorovi, vydávat se za Vás, a přesvědčit ho, ať Vaše číslo převede na jinou SIM kartu. Tomu se říká SIM swapping a stal se z něj skutečný byznys — cílí hlavně na lidi, u kterých se dá čekat vyšší zisk. Jack Dorsey, tehdejší šéf Twitteru, takhle na pár desítek minut ztratil kontrolu nad vlastním účtem se čtyřmi miliony sledujících — útočníkům stačilo ovládnuté číslo, přes které z jeho účtu publikovali, aniž potřebovali heslo. A to byl jen jeden z veřejně známých případů. Jakmile útočník ovládne Vaše číslo, dostává Vaše SMS kódy místo Vás — a odtud je krůček k převzetí e-mailu, bankovnictví nebo kryptoměnového účtu.
Aplikace pro ověřovací kódy, jako je Google Authenticator nebo Aegis, jsou o krok dál — kód generuje přímo Vaše zařízení, ne SMS zpráva, takže SIM swapping na ně nefunguje. Mají ale jinou slabinu: pokud Vás útočník naláká na věrnou kopii přihlašovací stránky, umí přeposlat i Váš zadaný kód dál, v reálném čase, na tu skutečnou stránku. Znám jeden mimořádně nápaditý případ, kdy útočník kombinoval falešnou přihlašovací stránku s telefonátem, ve kterém dokonce napodobil hlas skutečného IT pracovníka pomocí AI, a přesvědčil zaměstnance, ať mu ověřovací kód nahlas přečte. Proti tomuhle typu útoku aplikace samy o sobě nechrání — chrání jen proti tomu, aby Vám kód přišel oklikou přes cizí SIM kartu.
Push notifikace — tedy když Vám aplikace jen pošle otázku „Jste to opravdu vy?“ a Vy kliknete ano — jsou pohodlné, ale mají vlastní slabinu, které se říká únava z ověřování. Útočník, který zatím zná jen Vaše heslo, spustí desítky žádostí o přihlášení za sebou, dokud Vás to neomrzí natolik, že jednu z nich schválíte, jen aby přestaly. Přesně takhle se v roce 2022 dostali útočníci do vnitřní sítě jedné z největších přepravních aplikací na světě — spamovali zaměstnance žádostmi o schválení, a když to nefungovalo, napsali mu rovnou na WhatsApp, že jsou IT podpora a ať to prostě schválí, že je to jinak bude pořád otravovat. Zaměstnanec to udělal. Stačila jediná chyba u jediného člověka.
Hardwarový klíč je čtvrtá a nejsilnější úroveň, a důvod je elegantní. Prohlížeč klíči při přihlášení předá skutečnou adresu stránky a klíč se podepíše jen pro tu, pro kterou byl zaregistrován. Podvodná kopie stránky, jakkoli věrná, má jinou adresu — a klíč jí prostě odmítne odpovědět. Ať je člověk oklamaný sebelíp nebo hlas v telefonu zní sebepřesvědčivěji, o přihlášení tady rozhoduje zařízení samo, podle skutečné adresy stránky — a právě to zužuje prostor pro klasický phishing na minimum. Nejnovější vývoj v tomhle směru jsou takzvané passkeys, o kterých jsem se zmínil minule u správců hesel — fungují na stejném principu, jen rovnou nahrazují heslo, ne že by byly jen druhým krokem navíc.
Hardwarové klíče — které a kolik
Mezi rozšířené možnosti patří řady YubiKey a Nitrokey, dostupné ve variantách s USB-A, USB-C nebo NFC. Před výběrem ověřte podporované standardy a kompatibilitu se svými zařízeními a účty. Platí také důležité pravidlo: pořiďte si dva klíče. Jeden noste s sebou a druhý uložte na bezpečném místě jako zálohu, protože obnova účtu po ztrátě jediného klíče může být složitá.
Proč jsou movití lidé konkrétním cílem
Mechanismus je vždycky stejný: telefonní číslo je klíč k obejití SMS ověření, a čím vyšší profil má oběť, tím větší je odměna za úspěšný útok a tím víc času je útočník ochotný investovat do přesvědčování konkrétního operátora. U klientů, kteří řeší vyšší úroveň expozice, doporučuji dvě věci navíc. Zaprvé, telefonicky si u svého operátora ověřit, jestli nabízí dodatečnou ochranu proti přenosu čísla na jinou SIM kartu — někteří operátoři takovou možnost mají, byť o ní často aktivně neinformují, takže se ptejte přímo. Zadruhé, kdekoli to jde, přesuňte se od SMS k aplikaci nebo rovnou k hardwarovému klíči — výrazně tím snížíte hodnotu telefonního čísla jako druhého faktoru. A tam, kde to služba dovolí, odeberte telefonní číslo i jako záložní metodu obnovy — jinak zůstává zadními vrátky.
Zálohovací kódy — kam s nimi
U většiny služeb dostanete se zapnutým dvoufázovým ověřením i sadu jednorázových záložních kódů pro případ, že byste ztratili telefon i klíč najednou. Vytiskněte je a uložte fyzicky odděleně od telefonu i klíče, které k přihlašování používáte — nejlépe tam, kde máte pas nebo jiné důležité dokumenty. Co rozhodně nedělat: nefotit je do galerie telefonu. Galerie se synchronizuje do cloudu, a pokud se někdy dostane do rukou útočníkovi telefon nebo cloudový účet, dostane s ním rovnou i klíč od druhých dveří, které jste se právě snažili ochránit.
„Heslo je zámek na dveřích. Druhý faktor je závora navíc. Ale i tu nejpevnější závoru musíte správně ukotvit — jinak jen visí na dveřích a nic nedrží.“— Robert Václavík




