Bezpečnost na cestách

    Veřejná Wi-Fi na dovolené: jak se nenechat okrást o hesla a čísla karet

    Jak poznat nebezpečnou síť na letišti, v hotelu nebo kavárně, kdy zapnout VPN a co dělat, když už jste zadali heslo na podezřelé Wi-Fi.

    Srpen 20269 min čteníVlaďka Dudák

    Loni v srpnu jsem na letišti sledovala ženu, která se přes otevřenou letištní síť přihlašovala do internetového bankovnictví, telefon položený na kolenou, žádné zaváhání. Chtěla jsem ji upozornit, ale odešla dřív, než jsem stihla cokoliv říct. Přesně tahle chvíle, otevřená síť plus přihlášení k účtu s penězi, je scénář, ve kterém útočníci na veřejné Wi-Fi nejvíc vydělávají.

    Proč je veřejná Wi-Fi rizikové místo

    Otevřená síť na letišti, v hotelu nebo v kavárně obvykle nešifruje provoz mezi vaším telefonem a routerem, nebo šifruje jen část cesty. Kdokoli další v téže síti může se snadno dostupnými nástroji odchytávat data, která posíláte a přijímáte.

    Nejčastější technika se jmenuje man-in-the-middle: útočník se technicky vloží mezi vaše zařízení a router, takže veškerá komunikace prochází přes jeho zařízení dřív, než dorazí na cílový server. Weby bez HTTPS jsou v takové situaci čitelné v otevřeném textu, včetně zadaných hesel. U HTTPS webů útočník obsah nepřečte, ale vidí, na jaké servery se připojujete a kdy, což mu stačí k profilování cíle.

    Druhá varianta je falešný hotspot, takzvaný Evil Twin: síť se stejným nebo velmi podobným názvem jako ta legitimní, na kterou se telefon připojí automaticky, protože si podobný název pamatuje z minula. Od té chvíle jde veškerý provoz přes zařízení útočníka.

    Podle NÚKIB patří sociální inženýrství a odchytávání dat na nezabezpečených sítích mezi trvale rostoucí hrozby, se kterými se čeští uživatelé setkávají i mimo firemní prostředí. Zvlášť v létě, kdy je na cestách nejvíc lidí, útočníci vědí, že pozornost klesá a spěch roste.

    5 varovných signálů nebezpečné sítě

    Ne každou hrozbu poznáte na první pohled, ale těchto pět signálů by vás mělo zastavit dřív, než se připojíte nebo než na připojené síti zadáte cokoliv citlivého.

    1. Síť nevyžaduje žádné heslo ani přihlašovací stránku

    Kompletně otevřená síť bez jakéhokoli ověření je nejsnazší k odposlechu. Legitimní hotely a letiště dnes většinou používají alespoň captive portal s heslem na účtence.

    2. V seznamu sítí vidíte dva téměř identické názvy

    „Hotel_Guest" a „Hotel_Guest_5G" nebo „Cafe_WiFi" a „Cafe-WiFi_Free" ve stejném prostoru je klasický signál Evil Twin útoku. Legitimní síť s podobným duplicitním názvem obvykle nemá důvod existovat.

    3. Prohlížeč hlásí problém s certifikátem HTTPS

    Pokud se objeví varování, že spojení není zabezpečené, nebo že certifikát webu neodpovídá, na téhle síti přerušte cokoliv, co jste zrovna dělali. Na legitimní síti se to běžně nestává.

    4. Po připojení vás síť přesměruje na stránku, která chce přihlašovací údaje k Google, Facebooku nebo bankovnictví

    Legitimní captive portal chce jméno a pokojové číslo v hotelu, maximálně e-mail. Nikdy nechce heslo k vašemu bankovnímu účtu nebo e-mailové schránce.

    5. Zařízení se připojilo samo, aniž jste to čekali

    Pokud máte v telefonu uloženou historii sítí a najednou vidíte, že jste online, aniž jste síť vybrali, telefon se pravděpodobně připojil k uložené síti se stejným jménem, jaké má aktuální falešný hotspot.

    Jednoduché pravidlo: Pokud narazíte na jeden z těchto signálů, přepněte na mobilní data a k dané síti se nepřipojujte vůbec.

    Kdy je VPN nutnost, ne luxus

    VPN zašifruje provoz mezi vaším zařízením a internetem ještě před tím, než opustí telefon nebo notebook. Na otevřené síti to znamená, že i kdyby někdo odposlouchával celý provoz v síti, viděl by jen nečitelná data.

    VPN přestává být volitelný doplněk ve chvíli, kdy na veřejné síti otevíráte cokoliv, co obsahuje přihlašovací údaje, platební informace nebo firemní data: internetové bankovnictví, e-mail s pracovní poštou, e-shop s uloženou kartou. Pro běžné prohlížení zpráv nebo mapy riziko není tak vysoké, ale jakmile se blížíte k platbě nebo přihlášení, zapnutá VPN je rozdíl mezi zašifrovaným provozem a otevřenými dveřmi.

    Podrobný přehled, jak přesně VPN funguje a na co si dát pozor při výběru, najdete v článku Co je VPN a jak funguje. Konkrétní srovnání sítí, které vyzkoušet přímo na dovolenou, včetně toho, kdy dává větší smysl eSIM než VPN, popisujeme v článku o bezpečném připojení na cestách.

    Praktický checklist před připojením

    Než se na dovolené k jakékoli veřejné síti připojíte, projděte si tyhle čtyři body. Zabere to pár minut, ideálně už doma před odjezdem.

    Zapněte dvoufaktorové ověření (2FA)

    I kdyby útočník získal vaše heslo z otevřené sítě, bez druhého faktoru se do účtu nedostane. Jak 2FA funguje a jak ho nastavit, najdete v článku Co je 2FA.

    Kontrolujte HTTPS u každé stránky, kam zadáváte údaje

    Zámek vedle adresy v prohlížeči neznamená stoprocentní bezpečí, ale jeho absence je jasný signál, že cokoliv napíšete, jde v otevřeném textu.

    Aktualizujte telefon a notebook ještě před odjezdem

    Aktualizace často opravují bezpečnostní díry, které útočníci na veřejných sítích aktivně zkoušejí. Zařízení se zastaralým systémem je snazší cíl.

    Používejte správce hesel místo zapamatovaných nebo uložených v prohlížeči

    Pokud máte na každém účtu jiné dlouhé heslo generované správcem, únik jednoho hesla neohrozí zbytek účtů. Přehled, jak správce hesel vybrat, najdete v článku Jak vybrat správce hesel.

    Z nástrojů, které tenhle checklist podporují, dává smysl mít nastavené ještě před odjezdem:

    NordPass

    Ukládá hesla i platební karty v šifrovaném trezoru a automaticky je vyplňuje jen na správných doménách, což samo o sobě chrání proti falešným přihlašovacím stránkám na Evil Twin sítích.

    Vyzkoušet NordPass →

    Surfshark VPN

    Šifruje provoz na neomezeném počtu zařízení v rámci jednoho tarifu, což se hodí, pokud na dovolené chráníte telefon, tablet i notebook současně.

    Vyzkoušet Surfshark VPN →

    Co dělat, pokud máte podezření, že už jste byli napadeni

    Pokud jste na veřejné Wi-Fi zadali heslo nebo číslo karty a něco vám na chování sítě nesedělo, nečekejte na návrat domů.

    Změňte heslo z jiné, důvěryhodné sítě

    Ideálně z mobilních dat, ne z té stejné veřejné Wi-Fi. Pokud používáte stejné heslo na více místech, změňte ho všude, kde se opakuje.

    Zkontrolujte výpisy z karty přes bankovní aplikaci

    Menší testovací transakce v řádu desítek korun bývají první signál, že útočník kartu ověřuje, než ji použije na větší nákup.

    Zablokujte kartu přes aplikaci nebo linku banky

    Pokud vidíte transakci, kterou neznáte. Většina bank umí kartu dočasně zamknout přímo v appce bez nutnosti volat.

    Odhlaste všechna aktivní zařízení v nastavení účtu

    Hlavně u e-mailu a bankovnictví. Tím zneplatníte i případný ukradený session token, se kterým by se útočník mohl přihlásit bez hesla.

    Nahlaste podezřelou aktivitu Policii ČR

    Přehled, jak postupovat u podvodů typu phishing nebo krádeže platebních údajů, popisuje Policie ČR.

    Rychlost hraje roli. Čím dřív heslo změníte a kartu zablokujete, tím kratší okno má útočník na to, aby ukradená data reálně použil.

    Časté dotazy

    Je hotelová Wi-Fi s heslem na účtence bezpečná?

    Heslo na účtence chrání jen vstup do sítě, ne komunikaci uvnitř ní. Ostatní hosté ve stejné síti se na sebe technicky vidí a Evil Twin útok funguje i na síti chráněné heslem. Samotné heslo riziko nesnižuje na nulu.

    Pozná běžný uživatel Evil Twin síť od skutečné?

    Zvenčí prakticky ne, oba hotspoty mohou mít identický název i sílu signálu. Jediná spolehlivá obrana je zapnutá VPN nebo úplné vyhnutí se sítím, které vykazují některý z pěti varovných signálů popsaných výše.

    Stačí zadávat údaje jen na HTTPS stránkách?

    HTTPS ochrání obsah přenosu, ale ne metadata o tom, na jaké servery se připojujete. Pokud je síť napadená Evil Twin útokem už na úrovni DNS, můžete být přesměrováni i na podvodnou kopii stránky, která HTTPS zámek také zobrazuje.

    Jak dlouho po podezřelém připojení mám sledovat výpis z karty?

    Minimálně dva až tři týdny. Útočníci často nepoužijí ukradená data hned, ale počkají, až oběť ztratí ostražitost, a pak provedou vyšší transakci.

    Závěr

    Veřejná Wi-Fi na dovolené není důvod nechat telefon v hotelovém trezoru, ale je to místo, kde se vyplatí dodržet pár konkrétních kroků: znát varovné signály nebezpečné sítě, mít zapnuté 2FA a aktuální software ještě před odjezdem, a na cokoliv citlivého používat VPN nebo raději mobilní data. Podobné téma z jiného úhlu najdete v článku Dovolená a Wi-Fi zdarma: Proč je to největší bezpečnostní chyba léta. Pokud řešíte, jaký nástroj na cesty vybrat konkrétně, mrkněte na srovnání bezpečného připojení na cestách.