Celé roky nám vtloukali do hlavy jedno základní pravidlo internetové bezpečnosti: „Vždycky se podívejte, jestli svítí zámeček.
Velká lež, které připravila o peníze tisíce lidí: Jak poznat podvodný či zavirovaný soubor na počítači?
Iluze, která stála tisíce lidí úspory
Desítky let žila veřejnost v hlubokém omylu. Internetová média masivně šířila mýtus, že přítomnost ikony zámku v adresním řádku prohlížeče je spolehlivým znakem bezpečného webu.
Lidé věřili, že pokud zámek svítí, stahovaný soubor nemůže obsahovat virus a stránka je stoprocentně důvěryhodná. Tato představa byla bohužel fatálním omylem.
Technická podstata ikony zámku je totiž zcela odlišná. Indikuje pouze to, že spojení mezi uživatelem a serverem probíhá šifrovaně přes protokol HTTPS. Zámeček neříká vůbec nic o tom, zda je samotný web legitimní. Nechrání vás před tím, že jste právě vstoupili na podvodnou phishingovou stránku, která se z vás snaží vylákat celoživotní úspory.
Dokonalé maskování pro kyberzločince
Útočníci si toto nepochopení velmi rychle uvědomili a začali ho masivně zneužívat ve svůj prospěch. Dnes platí šokující statistika.
Více než 80 až 90 procent phishingových a podvodných webů běžně používá šifrované připojení HTTPS. Disponují tak platným SSL/TLS certifikátem, který si podvodníci dokážou obstarat zcela zdarma a automaticky během několika málo sekund. Stačí k tomu služby jako Let’s Encrypt.
Protokol HTTPS sice šifruje data při přenosu a chrání je před odposlechem na síti, ale to je vše. Pokud útočník na svůj web umístí škodlivý soubor, jako je virus, trojský kůň nebo vyděračský ransomware, protokol HTTPS tento škodlivý kód pouze bezpečně a šifrovaně doručí přímo do vašeho zařízení.
Šifrování totiž neznamená bezpečnost obsahu, ale pouze bezpečnost samotné cesty.
Past v praxi: Jak snadno se necháme chytit
Představte si modelovou situaci, která se denně děje tisícům uživatelů po celém světě. Útočník vytvoří podvodný web napodobující rozhraní známé banky nebo doručovací služby na doméně s drobným překlepem, například ceskaposta-zasilka.cz.
Pro tento web si během okamžiku zdarma vygeneruje SSL/TLS certifikát. Uživatel, který se stále řídí zastaralými radami, zkontroluje adresní řádek. Uvidí protokol HTTPS, případně ikonu zámku ve starším prohlížeči, a okamžitě nabude falešného pocitu bezpečí.
Bez obav klikne na tlačítko a stáhne si soubor s názvem faktura_zasilka.pdf.exe. V tuto chvíli se past definitivně uzavírá. Šifrované spojení HTTPS v tomto případě uživatele nejenže neochránilo, ale navíc zabránilo jednodušším síťovým firewallům v odhalení škodlivého kódu během stahování.
Hlas podvedených a varování tajných služeb
Frustrace mezi oklamanými uživateli neustále roste. Slova jednoho z nich mluví za vše:
„Celé roky nám vtloukali do hlavy, že máme kontrolovat zámeček v adresním řádku, než někam zadáme kartu nebo něco stáhneme. Teď se dozvídám, že si ten zámeček může pořídit jakýkoliv podvodník za pět vteřin a úplně zadarmo. Člověk už nemůže věřit vůbec ničemu, co v tom prohlížeči svítí“, píše uživatel v diskusi na bezpečnostním fóru.
Tento hluboký rozpor mezi uživatelským očekáváním a technickou realitou nenechal chladnými ani bezpečnostní složky. Oficiální varování Federálního úřadu pro vyšetřování (FBI) a jeho centra pro kybernetickou kriminalitu IC3 před zneužíváním certifikátů útočníky situaci popisuje zcela jasně.
Odborníci upozorňují, že přítomnost protokolu HTTPS a ikony zámku má indikovat pouze to, že síťový provoz je šifrovaný a návštěvníci mohou bezpečně sdílet data s daným serverem. Kyberzločinci však záměrně těží z důvěry veřejnosti v tyto symboly a běžně je využívají u svých phishingových kampaní.
Ikona zámku rozhodně není ukazatelem toho, že je web bezpečný.
Radikální konec jedné éry
Na tento nebezpečný stav museli nakonec reagovat samotní tvůrci webových prohlížečů. Společnost Google se odhodlala k radikálnímu kroku.
V září roku 2023, konkrétně od verze Chrome 117, ikonu zámku z adresního řádku zcela odstranila. Nahradila ji neutrální ikonou nastavení a ladění.
Důvodem bylo zjištění z rozsáhlého výzkumu, který odhalil alarmující skutečnost. Pouze 11 procent uživatelů skutečně rozumělo pravému významu zámku. Zbytek dotázaných jej mylně považoval za certifikát celkové bezpečnosti a důvěryhodnosti webu.
Na platformě iOS byla tato ikona odstraněna dokonce zcela bez náhrady. Éra slepé důvěry v malý zelený nebo šedý zámeček tak definitivně skončila.