Nejčastější hackerské techniky: phishing, exploity a útoky MITM

Nejčastější techniky hackingu: Phishing, exploit, MITM útoky

Proč rozumět phishingu, exploitům a MITM

Etický hacking (red teaming, penetrační testování) má za cíl zvyšovat bezpečnost tím, že simuluje reálné hrozby a odhaluje slabiny dříve, než je zneužijí útočníci. Mezi nejčastější techniky, které je třeba znát z obranného hlediska, patří phishing, exploity zranitelností a Man-in-the-Middle (MITM). Tento článek vysvětluje principy, typické indikátory kompromitace (IoC) a bezpečné obranné postupy. Neobsahuje návod k protiprávnímu jednání.

Etický rámec a odpovědné testování

  • Právní souhlas: testování pouze na základě písemného povolení, s jasně vymezeným rozsahem a časovým oknem.
  • Bezpečnost provozu: minimalizace dopadu na dostupnost, ohled na produkční data, schválené scénáře.
  • Evidence a reportování: průběžná dokumentace, sdělování nálezů formou responsible disclosure, doporučení nápravných opatření.

Přehled hrozeb: tři linie útoku

Technika Primární vektor Typické cíle Hlavní obranné prvky
Phishing Sociální inženýrství, e-mail/SMS/IM, podvodné stránky Uživatelé, přihlašovací údaje, OTP DMARC/SPF/DKIM, školení, MFA, anti-phishingové brány
Exploit Zranitelnost softwaru/OS/sítě Servery, aplikace, koncová zařízení Správa záplat, zabezpečení konfigurace, WAF/EDR, SDLC/DevSecOps
MITM Útok na komunikaci/rozlišení/důvěru Wi-Fi, lokální sítě, DNS, TLS TLS 1.3, HSTS, 802.1X, DNSSEC/DoH, segmentace

Phishing: princip, varianty a obrana

Phishing využívá psychologickou manipulaci k vylákání přihlašovacích údajů a platebních informací nebo k iniciaci škodlivé akce (např. spuštění přílohy). Útočníci napodobují důvěryhodné subjekty a pracují s naléhavostí, strachem či příslibem odměny.

Časté formy

  • Spear phishing: cílený na konkrétní osobu nebo roli (např. účetní, pracovník HR).
  • Business Email Compromise (BEC): napodobení identity manažera či dodavatele s cílem vynutit platbu.
  • Smishing/Vishing: SMS a telefonáty, často kombinované s falešnou technickou podporou.
  • Phishing přes OAuth/SSO: přesměrování na falešné dialogové okno aplikace pro udělení consent; získání tokenů namísto hesel.

Indikátory rizika

  • Neshoda domény odesílatele s doménou organizace, podvržené zobrazované jméno (display name spoofing).
  • Naléhavé výzvy k akci, požadavek na obcházení procesu (např. „rychlá platba“).
  • Odkazy skryté za zkracovači URL, neobvyklé přílohy (archivy, makra).
  • Netypické přístupy k účtu (geografická poloha, čas), nově udělená oprávnění aplikacím OAuth.

Obrana a zmírnění rizik

  • Ochrana e-mailové domény: DMARC v režimu quarantine/reject, vynucování zásad SPF a DKIM.
  • Brány a filtrování: sandboxová analýza příloh, reputační a heuristická analýza odkazů, přepis URL na bezpečné přesměrovací adresy.
  • Vícefaktorové ověřování (MFA): upřednostňovat metody odolné vůči phishingu (FIDO2/WebAuthn) před jednorázovými kódy zasílanými SMS.
  • Bezpečnostní osvěta: průběžné školení a bezpečné simulace; proces pro ověřování neobvyklých požadavků.
  • Detekce a reakce: korelace v SIEM (nové přesměrovávání pošty, impossible travel), rychlé zneplatnění relací a tokenů.

Exploity: zneužití zranitelností a prevence

Exploit je postup, který využívá zranitelnost (chybu v návrhu, implementaci nebo konfiguraci) k obejití bezpečnostních kontrol a provedení neoprávněné akce (spuštění kódu, eskalace oprávnění, únik dat). Z obranného hlediska je klíčové zranitelnostem předcházet, rychle je odhalovat a opravovat.

Typologie zranitelností

  • Chyby v paměti: přetečení bufferu, use-after-free, přístupy out-of-bounds.
  • Webové chyby: injekce (SQLi), XSS, nesprávná autorizace, deserializace, SSRF.
  • Slabiny v konfiguraci: výchozí hesla, veřejně přístupná úložiště S3, nadbytečná oprávnění v cloudu.
  • Řetězení chyb: initial foothold → laterální pohyb → privilege escalation → exfiltrace.

Prioritizace a řízení rizik

  • Včasné záplatování: záplatování založené na riziku (risk-based; CVSS + exploitability + míra vystavení). SLA pro kritické systémy.
  • Zabezpečení konfigurace: vypnutí nepotřebných služeb, minimální oprávnění, bezpečné konfigurace (CIS Benchmarks).
  • Ochrany za běhu: ASLR, DEP, sandboxing, AppLocker, SELinux; WAF/RASP pro aplikace.
  • Bezpečný vývoj (SSDLC): SAST/DAST/IAST, modelování hrozeb, skenování závislostí (dependency scanning) a SBOM.
  • Detekční vrstvy: EDR/XDR, NDR, honeypoty a klamné systémy (deception) pro včasné odhalení laterálního pohybu.

MITM (Man-in-the-Middle): útoky na důvěru v komunikaci

MITM cílí na integritu a důvěrnost přenosu mezi dvěma body. Útočník se staví „doprostřed“ a může přenos pasivně odposlouchávat nebo aktivně upravovat. Obrana stojí na silném šifrování, ověřování protistran a zabezpečení přístupových sítí.

Scénáře a rizika

  • Nezabezpečená Wi-Fi: připojení k otevřeným nebo napodobeným přístupovým bodům (evil twin) umožňuje zachytávat provoz nešifrovaných protokolů.
  • Manipulace s ARP/DNS v LAN: změna směrování či překladu doménových jmen vede k přesměrování na podvržené služby.
  • Snížení úrovně šifrování: SSL stripping u nezabezpečených připojení; zneužití chyb v implementaci TLS.
  • Slabá místa v síťovém dodavatelském řetězci: slabé články (proxy, load balancer, zastaralé certifikační autority) narušují chain of trust.

Doporučená obrana

  • TLS 1.2/1.3 s HSTS a moderními sadami šifer; vypnout zastaralé protokoly a slabé algoritmy, upřednostňovat forward secrecy.
  • Ověřování na vrstvách 2/3: 802.1X (EAP-TLS) pro kabelové sítě a Wi-Fi, WPA3-Enterprise, izolace klientů, segmentace VLAN.
  • Ochrana DNS: DNSSEC, DoT/DoH podle zásad, ověřování odpovědí na resolveru, zóny zásad odpovědí (response policy zones).
  • Silná identita aplikací: mTLS mezi službami, certificate pinning v mobilních aplikacích, rotace certifikátů.
  • Monitorování anomálií: NDR, detekce anomálií ARP/DNS, detekce podvodných přístupových bodů (rogue AP), ověřování integrity konfigurací.

Detekce, telemetrie a reakce na incident

  • Telemetrie: centralizované protokoly (SIEM), EDR/XDR na koncových zařízeních, NDR v síti, auditní záznamy (audit trails) systémů IAM.
  • Runbooky a playbooky: postupy pro phishing (izolace poštovní schránky, zneplatnění tokenů), exploity (záplatování, izolace), MITM (přerušení spojení, obnova klíčů).
  • Threat intelligence: blokování domén/IP, kanály IOC, sdílení informací v komunitě a s CSIRT/CERT.
  • Testování připravenosti: cvičení formou tabletop, purple teaming, měření MTTD/MTTR a průběžné zlepšování.

Bezpečnost identity a přístupu (IAM)

  • Princip nejnižších oprávnění a Zero Trust: průběžné ověřování, kontextové zásady přístupu, mikrosegmentace.
  • Silné přihlašování: FIDO2/WebAuthn, blokování zastaralých protokolů (legacy), detekce impossible travel.
  • Správa tajemství: trezory pro klíče a tokeny, rotace, krátká platnost přístupů (JIT/JEA).

Cloudová a moderní aplikační prostředí

  • Bezpečnost cloud-native prostředí: skenování šablon IaC, zásady v CSPM, kontrola kontejnerů (podepisování obrazů, ochrana za běhu).
  • Bezpečnost API: inventarizace API, ověřování a omezení počtu požadavků, detekce neobvyklých vzorců volání.
  • Distribuované identity služeb: service mesh s mTLS, zásady sidecar, minimální oprávnění mezi mikroslužbami.

Uživatelská osvěta a kultura bezpečnosti

Lidský faktor je při phishingu rozhodující. Úspěšnost obrany zvyšuje průběžné vzdělávání, otevřená komunikace a snadná možnost eskalovat podezření (tlačítko „Nahlásit phishing“ v e-mailovém klientovi, rychlý kontakt na bezpečnostní tým). Kultura bezpečnosti odměňuje hlášení chyb – nikoho za ně netrestá.

Soulad s regulacemi a standardy

  • ISO/IEC 27001/27002: řízení rizik, procesy a kontroly.
  • NIST CSF a SP 800-53/171: rámec pro identifikaci, ochranu, detekci, reakci a obnovu.
  • GDPR a ochrana osobních údajů: minimalizace dat, privacy by design, ohlašování incidentů.

Metriky vyspělosti a kontinuální zlepšování

  • MTTD/MTTR: doba detekce a reakce; cílem je zkracovat ji.
  • Dodržování zásad záplatování: procento systémů v rámci SLA, doba nasazení záplat.
  • Odolnost vůči phishingu: míra prokliků v bezpečných simulacích, rychlost hlášení.
  • Pokrytí detekcí: pokrytí případů použití v SIEM/XDR, gap analysis vůči rámcům (MITRE ATT&CK).

Závěr

Phishing, exploity a MITM představují základní spektrum útoků, s nimiž se organizace setkávají každý den. Udržitelná obrana stojí na kombinaci technických kontrol (šifrování, záplatování, segmentace, detekční vrstvy), procesů a správy (SLA, runbooky, řízení rizik) a lidí (osvěta, kultura bezpečnosti). Etický hacking má přinášet měřitelné zlepšení – včasné odhalení slabin, konkrétní doporučení a snížení dopadů incidentů.