Napadený router může útočníkům otevřít cestu k vašemu účtu
Přihlásíte se v hotelu, otevřete notebook a připojíte se k místní Wi-Fi. Zobrazí se obvyklá přihlašovací stránka a vy potvrdíte podmínky použití. Krátce nato se otevře stránka společnosti Microsoft s dotazem, zda chcete přihlášení povolit. Kliknete na „Ano“. Ani netušíte, že jste útočníkovi právě povolili přístup k vašemu účtu.
Přesně toto popisuje ve své studii americká společnost ReliaQuest. Její bezpečnostní experti narazili na zmanipulované Wi-Fi sítě v hotelech a konferenčních centrech. Bylo to v několika amerických městech, v Indii a Saúdské Arábii. Podle zveřejněné zprávy jsou v provozu minimálně od června 2026.
Mohlo by vás zajímat
Aktivista si smazal obsah telefonu při letištní kontrole. Využil tísňové heslo a teď mu hrozí vězení
Jedno zařízení, všichni hosté
Klíčovým bodem útoku je zařízení, které vás v hotelové Wi-Fi síti nejprve přesměruje na přihlašovací stránku a poté řídí datový provoz všech hostů. Společnost ReliaQuest nedokázala objasnit, jak se útočníci do systému dostali.
Bezpečnostní experti podezírají špatně zabezpečené přístupy pro vzdálenou správu a slabá hesla. Riziko však klasifikuje pouze jako nízké až střední. Kdo ovládá klíčové zařízení, může ovlivňovat překlad internetových adres (DNS) pro všechny hosty.
Když zadáte webovou adresu do svého prohlížeče, váš počítač či smartphone se nejprve zeptá zařízení na adresu serveru. Je-li zařízení zmanipulováno, odpoví adresou útočníků.
Ve sledovaném případě nebyly přesměrovány jednotlivé cíle, ale všechny dotazy. Jako návnady sloužily čtyři speciálně zaregistrované internetové adresy, mezi nimi m365-owa[.]com a ms365-live[.]com. Samotný ReliaQuest hodnotí pravděpodobnost, že se jednalo o napodobeniny stránek společnosti Microsoft, pouze jako střední.
Trik s kódem zařízení
Pozoruhodné ovšem bylo, co se dělo dále. Útočníci částečně zneužili postup s kódem zařízení od Microsoftu. Jedná se o běžnou funkci určenou pro televizory nebo herní konzole bez klávesnice: Zařízení zobrazí kód, který se zadá na skutečné stránce Microsoftu. Právě tuto funkci útočníci obrátili proti oběti. Spustí přihlašovací proces a oběť jej potvrdí.
Jelikož se to odehrává na skutečné stránce Microsoftu, je dvoufaktorová autentizace považována za splněnou. Microsoft následně vydá platné přístupové tokeny, tedy digitální průkazy k účtu. Ne pro oběť, ale pro útočníky. Není odcizeno žádné heslo. Není odeslán žádný podvodný e-mail. Není prolomen žádný šifrovací algoritmus.
Proč běžná doporučení nefungují
Obvyklá rada pro podobné případy zní: Dávejte si pozor na adresní řádek. V tomto případě však moc nepomůže, protože rozhodující kliknutí se odehraje na skutečné stránce. Ani druhá rada, tedy nastavení jiného jmenného serveru, nestačí. Žádost opouští počítač v nešifrované podobě a může na ni odpovědět zmanipulované zařízení.
Společnost ReliaQuest tuší podobnosti s kampaní, která byla odhalena v dubnu 2026 a je připisována skupině APT28. Přímému určení odpovědnosti se však firma vyhýbá.
Podobný trik se zneužívá i na WhatsApp
Kdo nepoužívá účet Microsoft, není bez rizika. Bezpečnostní komunita už v únoru 2026 varovala před podvodem zvaným GhostPairing. Zločinci při něm zneužívají propojení zařízení v aplikaci WhatsApp.
Postup je následující: Zpráva od známého kontaktu odkazuje na falešnou stránku. Tam je třeba potvrdit číslo mobilního telefonu. Poté se zobrazí číselný kód pro WhatsApp. To, co vypadá jako běžná bezpečnostní kontrola, ve skutečnosti propojí zařízení pachatele s účtem. Od toho okamžiku pachatelé mohou číst vaši korespondenci.
Tuto bezpečnostní mezeru odhalila česká bezpečnostní firma Gen. A proč na to tak snadno naletíme? Jsme na to zvyklí. Televize, streamovací zařízení, herní konzole a další technika: Všude zadáváme kódy, které nám zařízení zobrazuje. Působí to dojmem zabezpečení, ve skutečnosti je to přesně naopak.
Co tedy pomáhá
Nejdůležitějším pravidlem je zadávat kódy pouze v případě, že jste daný proces spustili sami. Jinak v žádném případě. V hotelu je zpravidla nejbezpečnější volbou použít vlastní mobilní telefon jako hotspot a dalšími zařízeními se k němu připojit. Spotřebuje to sice několik set megabajtů, ale na druhou stranu budete v bezpečí.
U aplikace WhatsApp se také vyplatí podívat se do nastavení do sekce „Propojená zařízení“. Vše, co tam neznáte, odstraňte. Dobré je si zapnout dvoufázové ověření. A tam, kde je to možné, nejlépe fungují přístupové klíče: Například sken obličeje či prstu. Jsou pevně vázány na skutečnou internetovou adresu a na falešných stránkách nefungují.
Mohlo by vás zajímat
Máte levný router této značky? Pozor na kritickou zranitelnost, musíte ho ihned přenastavit
Pro pracovní záležitosti ReliaQuest doporučuje trvale aktivní VPN. Výrazně snižuje riziko, protože po navázání spojení probíhá datový provoz šifrovaně přes firemní síť. Nechráněný zůstává pouze krátký okamžik předtím, než se zařízení připojí k hotelové Wi-Fi. Kromě toho lze zablokovat postup zadávání kódu zařízení.
Je třeba si zapamatovat následující: Kód, který zadáváte, neověřuje, kdo jste. Pouze uděluje povolení.
Zdroj: ReliaQuest, Infosecurity Magazine, PC Mag