Přejít k hlavnímu obsahu

Nový podvod na hotelových Wi-Fi: Hackeři se můžou snadno dostat do vašeho účtu

Jiří Palyza 10.08.2026
Tablet na hotelové recepci
Zdroj: Proxyclick Visitor Management System / Unsplash

Bezpečnostní výzkumníci odhalili zmanipulované hotelové routery, které útočí na zařízení hostů. Proč je v takovém případě důležitá dvoufaktorová autentizace a co můžete udělat pro svou ochranu?

Kapitoly článku

Napadený router může útočníkům otevřít cestu k vašemu účtu

Přihlásíte se v hotelu, otevřete notebook a připojíte se k místní Wi-Fi. Zobrazí se obvyklá přihlašovací stránka a vy potvrdíte podmínky použití. Krátce nato se otevře stránka společnosti Microsoft s dotazem, zda chcete přihlášení povolit. Kliknete na „Ano“. Ani netušíte, že jste útočníkovi právě povolili přístup k vašemu účtu.

Přesně toto popisuje ve své studii americká společnost ReliaQuest. Její bezpečnostní experti narazili na zmanipulované Wi-Fi sítě v hotelech a konferenčních centrech. Bylo to v několika amerických městech, v Indii a Saúdské Arábii. Podle zveřejněné zprávy jsou v provozu minimálně od června 2026.

Mohlo by vás zajímat

Jedno zařízení, všichni hosté

Klíčovým bodem útoku je zařízení, které vás v hotelové Wi-Fi síti nejprve přesměruje na přihlašovací stránku a poté řídí datový provoz všech hostů. Společnost ReliaQuest nedokázala objasnit, jak se útočníci do systému dostali.

Bezpečnostní experti podezírají špatně zabezpečené přístupy pro vzdálenou správu a slabá hesla. Riziko však klasifikuje pouze jako nízké až střední. Kdo ovládá klíčové zařízení, může ovlivňovat překlad internetových adres (DNS) pro všechny hosty.

Mohlo by vás zajímat

Když zadáte webovou adresu do svého prohlížeče, váš počítač či smartphone se nejprve zeptá zařízení na adresu serveru. Je-li zařízení zmanipulováno, odpoví adresou útočníků.

Ve sledovaném případě nebyly přesměrovány jednotlivé cíle, ale všechny dotazy. Jako návnady sloužily čtyři speciálně zaregistrované internetové adresy, mezi nimi m365-owa[.]com a ms365-live[.]com. Samotný ReliaQuest hodnotí pravděpodobnost, že se jednalo o napodobeniny stránek společnosti Microsoft, pouze jako střední.

Uživatel přikládá svůj QR kód ke čtečce
Zdroj: Proxyclick Visitor Management System / Unsplash
V souvislosti s odhalením podvodů na hotelových Wi-Fi je dobré si zapamatovat: Kód, který zadáváte, neověřuje, kdo jste. Uděluje pouze povolení.

Trik s kódem zařízení

Pozoruhodné ovšem bylo, co se dělo dále. Útočníci částečně zneužili postup s kódem zařízení od Microsoftu. Jedná se o běžnou funkci určenou pro televizory nebo herní konzole bez klávesnice: Zařízení zobrazí kód, který se zadá na skutečné stránce Microsoftu. Právě tuto funkci útočníci obrátili proti oběti. Spustí přihlašovací proces a oběť jej potvrdí.

Jelikož se to odehrává na skutečné stránce Microsoftu, je dvoufaktorová autentizace považována za splněnou. Microsoft následně vydá platné přístupové tokeny, tedy digitální průkazy k účtu. Ne pro oběť, ale pro útočníky. Není odcizeno žádné heslo. Není odeslán žádný podvodný e-mail. Není prolomen žádný šifrovací algoritmus.

Mohlo by vás zajímat

Proč běžná doporučení nefungují

Obvyklá rada pro podobné případy zní: Dávejte si pozor na adresní řádek. V tomto případě však moc nepomůže, protože rozhodující kliknutí se odehraje na skutečné stránce. Ani druhá rada, tedy nastavení jiného jmenného serveru, nestačí. Žádost opouští počítač v nešifrované podobě a může na ni odpovědět zmanipulované zařízení.

Společnost ReliaQuest tuší podobnosti s kampaní, která byla odhalena v dubnu 2026 a je připisována skupině APT28. Přímému určení odpovědnosti se však firma vyhýbá.

Mohlo by vás zajímat

Podobný trik se zneužívá i na WhatsApp

Kdo nepoužívá účet Microsoft, není bez rizika. Bezpečnostní komunita už v únoru 2026 varovala před podvodem zvaným GhostPairing. Zločinci při něm zneužívají propojení zařízení v aplikaci WhatsApp.

Postup je následující: Zpráva od známého kontaktu odkazuje na falešnou stránku. Tam je třeba potvrdit číslo mobilního telefonu. Poté se zobrazí číselný kód pro WhatsApp. To, co vypadá jako běžná bezpečnostní kontrola, ve skutečnosti propojí zařízení pachatele s účtem. Od toho okamžiku pachatelé mohou číst vaši korespondenci.

Tuto bezpečnostní mezeru odhalila česká bezpečnostní firma Gen. A proč na to tak snadno naletíme? Jsme na to zvyklí. Televize, streamovací zařízení, herní konzole a další technika: Všude zadáváme kódy, které nám zařízení zobrazuje. Působí to dojmem zabezpečení, ve skutečnosti je to přesně naopak.

Speedtest na mobilním telefonu
Zdroj: Duc Trinh / Unsplash
Bezpečnou metodou je aktivovat hotspot na smartphonu a ostatními zařízeními se k internetu připojovat jeho prostřednictvím. Pokud není zbytí a k veřejné hotelové Wi-Fi se musíte připojit, doporučujeme některou z ověřených služeb VPN.

Co tedy pomáhá

Nejdůležitějším pravidlem je zadávat kódy pouze v případě, že jste daný proces spustili sami. Jinak v žádném případě. V hotelu je zpravidla nejbezpečnější volbou použít vlastní mobilní telefon jako hotspot a dalšími zařízeními se k němu připojit. Spotřebuje to sice několik set megabajtů, ale na druhou stranu budete v bezpečí.

U aplikace WhatsApp se také vyplatí podívat se do nastavení do sekce „Propojená zařízení“. Vše, co tam neznáte, odstraňte. Dobré je si zapnout dvoufázové ověření. A tam, kde je to možné, nejlépe fungují přístupové klíče: Například sken obličeje či prstu. Jsou pevně vázány na skutečnou internetovou adresu a na falešných stránkách nefungují.

Mohlo by vás zajímat

Pro pracovní záležitosti ReliaQuest doporučuje trvale aktivní VPN. Výrazně snižuje riziko, protože po navázání spojení probíhá datový provoz šifrovaně přes firemní síť. Nechráněný zůstává pouze krátký okamžik předtím, než se zařízení připojí k hotelové Wi-Fi. Kromě toho lze zablokovat postup zadávání kódu zařízení.

Je třeba si zapamatovat následující: Kód, který zadáváte, neověřuje, kdo jste. Pouze uděluje povolení.

Zdroj: ReliaQuest, Infosecurity Magazine, PC Mag

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

bezpečnost

Tipy a triky