Aká je najkratšia odpoveď?
Bezpečnosť účtu stojí na jednej myšlienke: útočník potrebuje získať všetko, čo na prihlásenie potrebujete vy. Vašou úlohou je urobiť aspoň jednu z tých vecí takou, ktorú nemožno ukradnúť na diaľku. Preto je poradie kvality druhého faktora: hardvérový kľúč alebo passkey > aplikácia s jednorazovými kódmi > SMS. SMS je najslabšia z toho, čo sa bežne ponúka.
Táto lekcia hovorí o účtoch (burza, e-mail, cloud), nie o samostatnej peňaženke. Pri neúschovnej (non-custodial) peňaženke rozhoduje seed fráza, a tú vysvetľujeme zvlášť v slovníčku pod heslom seed-phrase.
Čo je vlastne 2FA a prečo na jeho type záleží?
2FA (dvojfaktorové overenie) znamená, že sa prihlasujete dvoma nezávislými vecami: obvykle niečím, čo poznáte (heslo), a niečím, čo máte (telefón, kľúč). Zmyslom je, že samotné ukradnuté heslo nestačí.
Háčik je v tom, že nie každý "druhý faktor" je rovnako silný. Rozdiel je konkrétny:
| Typ 2FA | Čo útočník potrebuje | Slabina |
|---|---|---|
| SMS kód | Presmerovať vaše telefónne číslo alebo odchytiť kód | Zraniteľné voči SIM swapu a phishingu |
| Aplikácia s kódmi (TOTP) | Dostať z vás šesťmiestny kód v reálnom čase | Kód možno vylákať na falošnej stránke |
| Hardvérový kľúč / passkey | Fyzicky mať kľúč a byť na pravej doméne | Prakticky odolné proti diaľkovému phishingu |
Kľúčový detail pri hardvérovom kľúči a passkey: overenie je zviazané s adresou webu. Keď vás phishingová stránka napodobní, kľúč sa odmietne overiť, pretože doména nesúhlasí. Tým padá útok, ktorý pri SMS aj TOTP kódoch funguje.
Ako vyzerá phishing v praxi, na jednom scenári?
Predstavte si e-mail: "Zaznamenali sme neobvyklé prihlásenie, potvrďte účet do 24 hodín." Odkaz vedie na stránku, ktorá vyzerá ako vaša burza. Zadáte heslo. Stránka potom povie "zadajte 2FA kód". Zadáte aj ten šesťmiestny kód z aplikácie.
Čo sa práve stalo: útočník sedí uprostred. Vaše heslo aj kód okamžite prepošle na pravú stránku a prihlási sa za vás. TOTP kód platí len krátko, ale tých pár desiatok sekúnd stačí. Preto hovoríme, že aplikácia s kódmi je lepšia než SMS, ale phishing sama o sebe nezastaví.
Dva návyky, ktoré tento scenár rozbijú:
- Nikdy neklikať na odkaz z výzvy a prihlasovať sa len cez vlastnú záložku alebo ručne napísanú adresu.
- Používať hardvérový kľúč alebo passkey, pretože ten na falošnej doméne nefunguje, aj keby ste na odkaz klikli.
Čo je SIM swap a prečo rozbíja SMS ochranu?
SIM swap je podvod, pri ktorom útočník presvedčí (alebo podplatí) operátora, aby vaše telefónne číslo previedol na svoju SIM kartu. Od tej chvíle chodia vaše SMS kódy jemu, nie vám. Váš telefón obvykle stratí signál, to je často prvý viditeľný signál.
Hneď ako má číslo, môže spustiť "zabudnuté heslo" na e-maile a účtoch, kde ide reset cez SMS, a postupne preberať všetko naviazané na to číslo. Preto je nebezpečné mať telefónne číslo ako záchranný spôsob obnovy dôležitých účtov.
Obrana, ktorá tu skutočne mení situáciu:
- Odobrať SMS ako 2FA a ako spôsob obnovy tam, kde to ide.
- U operátora si nastaviť ochranu čísla proti prenosu (PIN / heslo k účtu, ak to ponúka).
- Najcitlivejší účet, teda váš hlavný e-mail, chrániť tým najsilnejším faktorom, pretože cez neho sa resetuje takmer všetko ostatné.
Ktorý účet chrániť ako prvý?
Nie burzu. E-mail. Váš hlavný e-mail je kostra celej vašej online identity: cez neho beží obnova hesiel k väčšine ostatných služieb. Keď útočník ovládne e-mail, ovládne reťaz. Poradie priorít v praxi:
- Hlavný e-mail (najsilnejšie 2FA, unikátne heslo).
- Účty na burzách a finančných službách.
- Cloud / správca hesiel, ak v ňom držíte citlivé veci.
Čo urobiť ako prvé, keď sa niečo pokazí?
Cieľ prvých minút je jednoduchý: odpojiť útočníkovi prístup. Nie presúvať prostriedky v panike, pretože unáhlený prevod na zlú adresu je ďalšia, samostatná chyba.
Rozumné poradie krokov:
- Zmeniť heslo pri napadnutom účte a hlavne pri e-maile, ku ktorému je naviazaný.
- Odhlásiť všetky zariadenia / aktívne relácie, ak to služba vie. Inak útočník zostáva prihlásený, aj keď zmeníte heslo.
- Skontrolovať a odobrať cudzie 2FA a API kľúče, ktoré mohol útočník pridať, aby si udržal prístup.
- Stratili ste signál? Zavolať operátorovi z iného telefónu a riešiť možný SIM swap, obnoviť svoje číslo.
- Skontrolovať pravidlá e-mailu (preposielanie, filtre). Útočníci si často nastavia tiché preposielanie pošty, aby videli obnovovacie kódy aj po vašej zmene hesla.
- Kontaktovať podporu služby oficiálnou cestou z overenej adresy, nie cez odkaz, ktorý vám niekto poslal.
Upozornenie na hranicu, ktorú charliedesk nikdy neprekračuje: neexistuje "linka podpory", ktorá by po vás chcela seed frázu, kódy alebo vzdialený prístup k obrazovke. Ktokoľvek o toto žiada, je útok. Skutočná podpora tieto veci nikdy nepotrebuje.
Čo by ste teraz mali vedieť?
Po tejto lekcii by ste mali:
- rozlíšiť tri typy 2FA a vedieť, prečo je SMS najslabšia,
- spoznať phishingový a SIM swap scenár na konkrétnom priebehu,
- vedieť, že hlavný e-mail je účet číslo jeden,
- mať v hlave poradie prvých krokov, keď sa niečo pokazí, počnúc odpojením prístupu, nie presunmi.
Čo zostáva neisté?
Bezpečnosť nie je stav, ale preteky. Konkrétne techniky útokov sa menia a to, čo je dnes "dosť dobré", nemusí platiť navždy. Nemáme živé číslo o tom, ako často ktorá metóda zlyháva, a zámerne si žiadne nevymýšľame. Tiež platí, že žiadna kombinácia opatrení nedáva 100 % istotu; cieľom je zdražiť útok natoľko, aby sa neoplatil. A pozor na zamieňanie dvoch svetov: táto lekcia je o účtoch, kde vám môže pomôcť podpora a obnova. Pri neúschovnej peňaženke nič také neexistuje, tam rozhoduje seed fráza, ktorú preberáme v slovníčku.

