Jak zjistím, jestli se někdo cizí dostal do mého mailu a čte mé zprávy?

Katka Fejková dnes 17:48 • 5 min. čtení
macbook pro on black textile
Zdroj obrázku: Photo by Solen Feyissa on Unsplash

Útočník ve vaší schránce nemusí zanechat žádnou zjevnou stopu. Žádné podezřelé přihlášení, žádný varovný e-mail. Přesto čte každou zprávu. Jak takový průnik odhalit?

E-mailová schránka působí jako soukromý prostor. Heslo znáte jen vy, dvoufaktorové ověření máte zapnuté, žádné podezřelé aktivity nevidíte. Jenže právě v tom spočívá problém – nejnebezpečnější útoky jsou ty, které nezanechávají viditelné stopy. A těch v posledních letech dramaticky přibývá.

Statistiky FBI hovoří jasně: útoky označované jako Business Email Compromise způsobily jen v roce 2023 škody přesahující 2,9 miliardy dolarů. Většina z nich přitom začala nenápadným průnikem do e-mailové schránky, o kterém oběť dlouhé týdny nebo měsíce vůbec nevěděla.

Digitální klíče, které vám někdo může ukrást

Představte si situaci: přihlásíte se do e-mailu, systém vám vygeneruje přihlašovací token – jakýsi digitální klíč, který potvrzuje vaši identitu. Dokud je tento token platný, nemusíte zadávat heslo znovu. Útočník, který tento token získá, nepotřebuje znát vaše heslo. Prostě vejde dovnitř s vaším klíčem.

Tomuto typu útoku se říká Session Hijacking a jeho detekce patří k nejobtížnějším výzvám kybernetické bezpečnosti. Útočník se nemusí znovu autentizovat, takže v logu přihlášení neuvidíte nic podezřelého.

Jak tedy poznat, že se něco děje? Bezpečnostní systémy sledují anomálie během aktivní relace. Když se uživatel přihlásí z Brna a o pět minut později je tentýž účet aktivní z Tokia bez použití VPN, je to jasný varovný signál. Podobně podezřelá je náhlá změna prohlížeče nebo e-mailového klienta uprostřed relace.

Zadní vrátka, která jste si možná sami otevřeli

Existuje však ještě záludnější způsob, jak si útočník zajistí dlouhodobý přístup k vaší schránce. A tady přichází ta nepříjemná část – většina uživatelů o těchto funkcích vůbec neví.

První z nich jsou pravidla pro automatické přeposílání zpráv. Útočník vytvoří jednoduché pravidlo, které tiše kopíruje všechny příchozí e-maily na jeho adresu. Vy nic nepoznáte, zprávy vám normálně chodí, ale někdo jiný je čte současně s vámi.

Druhým trikem je delegování oprávnění. Útočník si udělí práva pro přístup k vaší schránce, což mu umožní číst a posílat e-maily vaším jménem, aniž by se musel přihlašovat pod vaším účtem.

Třetí možností jsou pravidla doručené pošty nastavená tak, aby přesouvala citlivé e-maily do skrytých složek nebo je rovnou označovala jako přečtené. Zpráva od banky o podezřelé transakci? Automaticky přesunuta do složky, kam se nikdy nepodíváte.

„Měl jsem kompromitovaný firemní účet tři měsíce a vůbec jsem o tom nevěděl. Útočník si nastavil přeposílání jen na e-maily obsahující slova jako faktura nebo platba. Zbytek nechával být, aby nevzbudil podezření,“ popisuje svou zkušenost IT administrátor z pražské firmy na bezpečnostním fóru.

Když ani dvoufaktorové ověření nestačí

Tady se dostáváme k části, která mnohé překvapí. Dvoufaktorová autentizace je považována za zlatý standard zabezpečení. Jenže existují útoky, které ji dokážou obejít.

Říká se jim Adversary-in-the-Middle a fungují tak, že se útočník v reálném čase postaví mezi vás a legitimní službu. Zadáte heslo – útočník ho zachytí a okamžitě použije. Zadáte kód z SMS – útočník ho zachytí a okamžitě použije. Systém zaznamená úspěšné přihlášení, protože z jeho pohledu bylo všechno v pořádku.

Nástroje jako EvilProxy tyto útoky automatizují a zpřístupňují i méně technicky zdatným útočníkům. Detekce je extrémně náročná, protože token byl skutečně platný – jen ho použil někdo jiný.

Co vlastně můžete udělat

Moderní bezpečnostní systémy využívají analýzu chování uživatelů. Vytvářejí profil vašeho normálního chování – kdy se přihlašujete, odkud, jaké zařízení používáte, jaké akce obvykle provádíte. Když se pak objeví odchylka, systém zpozorní.

Pro běžné uživatele je situace složitější. Mnoho poskytovatelů e-mailu nabízí pouze omezené rozhraní bez podrobných logů. V takovém případě zbývá několik možností: pravidelně kontrolovat nastavení přeposílání a pravidla pro doručenou poštu, sledovat složku odeslaných zpráv, zda tam nejsou e-maily, které jste neposlali, a podle GDPR máte právo požádat poskytovatele o logy přístupů k vašemu účtu.

Pokud používáte lokálního e-mailového klienta jako Outlook nebo Thunderbird, ten často ukládá vlastní záznamy o připojení, které mohou odhalit neoprávněný přístup.

Doba, kdy stačilo silné heslo, je pryč. A upřímně řečeno, ani dvoufaktorové ověření už není zárukou. Co zbývá, je kombinace technických opatření a zdravé paranoi – pravidelně kontrolovat nastavení, všímat si anomálií a nepodceňovat žádný varovný signál. Protože ten nejhorší útok je ten, o kterém nevíte.

Nejnovější články