Jak poznám, že mi opravdu uniklo heslo
Signálem bývá e-mail od služby o úniku dat, upozornění správce hesel nebo prohlížeče na „kompromitované heslo“, případně podivná aktivita na účtu, kterou jste nevyvolali. Spolehlivější je ale aktivní ověření · nečekat, až vás informuje někdo jiný.
Zadejte svůj e-mail na stránce Have I Been Pwned. Služba porovná vaši adresu s databázemi známých úniků dat a ukáže, ze kterých služeb a kdy vaše údaje unikly, případně jestli šlo i o hesla. Podobnou kontrolu nabízí i některé správce hesel, například přímo v rozhraní Chromu, Firefoxu nebo v aplikacích typu Bitwarden.
Co udělat hned v prvních minutách
- Změňte heslo na účtu, kterého se únik týká · ideálně přímo z webu služby, ne přes odkaz v podezřelém e-mailu.
- Zkontrolujte, kde jste stejné heslo použili znovu. Pokud jste ho recyklovali, což je bohužel běžné, změňte ho i tam. Únik jednoho účtu tak často znamená riziko pro víc služeb najednou.
- Zapněte dvoufaktorové ověření (2FA), pokud ho účet nabízí a zatím jste ho nepoužívali. Nejbezpečnější je autentizační aplikace jako Google Authenticator nebo Aegis, případně fyzický klíč; SMS kódy jsou lepší než nic, ale v ojedinělých případech se dají obejít.
- Zkontrolujte historii přihlášení a aktivní relace. Většina služeb, ať už Google, Seznam.cz, Facebook nebo bankovní aplikace, umožňuje zobrazit seznam zařízení a míst, odkud byl účet použit, a neznámá zařízení odhlásit na dálku.
- Projděte nastavení účtu · přesměrování e-mailů, propojené aplikace, obnovovací e-mail nebo telefon. Útočník po vniknutí do účtu často nenápadně přidá vlastní obnovovací kontakt, aby si udržel přístup i po změně hesla.
Kdy jde o vážnější problém a kdy stačí jen změna hesla
Rozsah reakce se odvíjí od toho, o jaký účet jde a co přes něj lze udělat. U diskusního fóra bez platebních údajů stačí změna hesla a kontrola přihlášení. U e-mailu, bankovnictví nebo účtu, přes který se přihlašujete jinam, třeba Google, Apple ID nebo Facebook login, je riziko výrazně vyšší · útočník přes něj může resetovat hesla i k dalším službám.
Modelový příklad: uživatel dostane upozornění, že jeho e-mailová adresa figuruje v úniku dat spojeném s dávno zapomenutým e-shopem. Na první pohled to vypadá jako málo podstatná událost. Problém nastane, pokud stejné heslo použil i pro svůj e-mail · útočník ho tam zkusí a v případě shody získá přístup ke schránce, přes kterou pak resetuje hesla k bankovnictví, sociálním sítím i dalším službám. Právě tady se ukazuje, proč je opakované použití hesla rizikovější, než se na první pohled zdá.
Pokud máte podezření, že přes napadený účet mohlo dojít i k finanční škodě · neautorizovaná platba nebo změna platebních údajů · kontaktujte okamžitě banku. V případě podezření na trestný čin zvažte oznámení Policii ČR.
Jak se podobné situaci vyhnout příště
Prevence stojí na třech pilířích: unikátní hesla, správce hesel a dvoufaktorové ověření všude, kde je to možné.
- Používejte pro každý účet jiné heslo. Zapamatovat si desítky unikátních hesel není reálné, proto se vyplatí správce hesel, například Bitwarden, 1Password nebo KeePass, který hesla generuje a bezpečně ukládá.
- Zapněte 2FA aspoň u e-mailu, bankovnictví a hlavních sociálních sítí · to jsou účty, jejichž zneužití má nejširší dopad.
- Pravidelně, třeba jednou za čtvrt roku, zkontrolujte svůj e-mail na Have I Been Pwned nebo si nastavte automatické upozornění, které tato služba nabízí.
- Nepoužívejte pracovní e-mail pro registrace na weby, které nesouvisí s prací · omezíte tím riziko, že únik z nesouvisející služby ohrozí firemní účet. V auditech CIAD se opakovaně ukazuje, že právě recyklace hesel mezi osobními a pracovními účty patří k nejčastějším slabinám, které firmy podceňují.
Co to znamená: Únik hesla sám o sobě nemusí být katastrofa, pokud zareagujete rychle a heslo jste nikde jinde neopakovali. Klíčové je změnit heslo, zkontrolovat přihlášení a zapnout 2FA · a do budoucna používat pro každý účet jiné, silné heslo uložené ve správci hesel.
Časté dotazy
Jak zjistím, jestli mi uniklo heslo?
Nejrychleji zadáním e-mailu do vyhledávače na Have I Been Pwned, který porovná adresu s databázemi známých úniků. Doplňkově sledujte upozornění od prohlížeče nebo správce hesel, které kompromitovaná hesla umí sama rozpoznat.
Musím měnit heslo, i když mi z účtu nic nezmizelo?
Ano, změna se doporučuje i bez viditelné škody, protože únik znamená, že heslo mohl získat někdo neoprávněný a může ho zneužít později. Čekání na projev problému riziko jen prodlužuje.
Stačí místo změny hesla jen zapnout dvoufaktorové ověření?
Nestačí, 2FA je doplněk, ne náhrada za změnu unikátního hesla. Pokud útočník heslo zná, může se pokusit 2FA obejít nebo zneužít jiné služby, kde jste stejné heslo použili znovu.
Co mám dělat, když mi uniklo heslo k e-mailu?
E-mail změňte přednostně a hned, protože přes něj lze resetovat hesla k dalším účtům. Zkontrolujte pravidla přesměrování, obnovovací kontakty a aktivní relace a zapněte 2FA pomocí autentizační aplikace.