Přehled: co znamená „oznámení o úniku“ a proč ho není radno ignorovat
Oznámení o úniku informuje, že účty nebo hesla mohly uniknout z databáze nějaké služby. Jeho cílem je dát vám vědět, abyste podnikli kroky ke snížení rizika zneužití. Únik hesel je kritický, protože útočníci běžně zkoušejí kombinace e-mail + heslo i na jiných stránkách (tzv. credential stuffing), a to automatizovaně. Reakce v řádu hodin až několika dnů výrazně snižuje pravděpodobnost škod.
První kroky do 60 minut od zjištění
- Ověřte legitimitu oznámení. Neklikejte na odkazy v e-mailu. Otevřete službu ručně v prohlížeči a zkontrolujte centrum zabezpečení nebo oficiální blog.
- Okamžitě změňte heslo k dotčené službě. Vytvořte unikátní, silné heslo (ideálně pomocí správce hesel); pokud služba podporuje passkeys, aktivujte je.
- Odhlaste aktivní relace a zrušte „zapamatovaná“ zařízení. V nastavení účtu vyberte možnost „odhlásit všude“ a zrušte přístup pro všechny prohlížeče a aplikace.
- Zapněte nebo posilte 2FA/MFA. Upřednostněte aplikaci (TOTP) nebo hardwarový klíč před SMS. Uložte si záložní kódy offline.
- Zkontrolujte schránku a účty, zda nevykazují podezřelou aktivitu. Hledejte doručené e-maily o resetování hesla, neznámá přihlášení, změny záložních e-mailů či telefonních čísel.
Do 24 hodin: zastavte řetězová rizika
- Opakovaně používaná hesla: pokud jste někde použili stejné nebo podobné heslo, změňte ho všude. Správce hesel vám pomůže najít duplicity.
- Zrušte oprávnění připojených aplikací a klíčů API: v dotčené službě i v propojených účtech (Google/Microsoft/Apple, GitHub apod.). Zneplatněte tokeny OAuth.
- Zkontrolujte přeposílání a pravidla v e-mailu: útočníci si nastavují přeposílání a filtry, aby skryli oznámení.
- Obnovte bezpečnostní otázky a sekundární e-maily: pokud existují, změňte je – často představují slabý článek.
- Zkontrolujte uložené karty a fakturační údaje: u finančních služeb sledujte transakce a zvažte zrušení karty a její opětovné přidání.
Ověřte rozsah: jaká data unikla a jak to mění reakci
| Kategorie | Dopad | Doporučené kroky |
|---|---|---|
| Hesla (hashovaná se solí) | Nižší riziko okamžitého dešifrování, ale ne nulové | Reset hesla, MFA, sledování přihlášení; změna všude, kde bylo heslo opakovaně použito |
| Hesla v čitelné podobě | Vysoké riziko | Okamžitý reset všude, kde bylo heslo použito; zrušení relací a tokenů |
| E-mail, jméno, telefon | Zvýšené riziko phishingu a útoků typu SIM swap | Obezřetnost vůči SMS/e-mailům, PIN u operátora, MFA bez SMS |
| Adresy, data narození | Riziko útoků typu identity proofing | Zpřísnit ověřování identity, omezit sdílení „osobních údajů pro ověření“ |
| Platební údaje | Finanční ztráta | Kontaktovat banku, chargeback, nové karty, monitorování |
| Tokeny/cookies relací | Přístup bez hesla | „Odhlásit všude“, rotace klíčů API a webhooků |
Správce hesel: náprava a posílení do budoucna
- Audit trezoru: vyhledejte duplicity, slabá a stará hesla; nahraďte je unikátními a dlouhými hesly (min. 14–16 znaků).
- Přechod na passkeys: tam, kde jsou podporovány, vytvořte passkey – minimalizuje riziko phishingu a úniku hesel.
- Bezpečnostní nastavení trezoru: zapněte 2FA pro správce hesel, zkontrolujte mechanismy obnovy přístupu a exporty zabezpečte nebo zakažte.
Ochrana před credential stuffingem: techniky a signály
- Povinné MFA u klíčových účtů (e-mail, banky, cloud, sociální sítě).
- Upozornění na přihlášení: zapněte oznámení při přihlášení z nového zařízení nebo místa.
- Klíče zařízení a FIDO2: fyzické klíče pro účty správce a finanční účty.
- Oddělené e-maily: jiné přihlašovací údaje pro banky a jiné pro sociální sítě – snižuje možnost jejich propojení.
Phishing a sociální inženýrství po úniku
Po úniku, o kterém se píše v médiích, přicházejí vlny falešných e-mailů s výzvou k „resetování hesla“. Vždy přejděte přímo na web služby přes záložku nebo ručním zadáním adresy. Dávejte pozor na domény, překlepy, přílohy a požadavky na zadání kódů 2FA mimo legitimní stránky.
Kontrola zařízení: vylučte lokální kompromitaci
- Antivirová kontrola/sken EDR: spusťte ji na stolních počítačích i mobilech, na kterých používáte dotčený účet.
- Prohlížeče a rozšíření: odinstalujte neznámé doplňky, aktualizujte prohlížeč a odstraňte škodlivé profily.
- Hesla uložená v prohlížeči: zkontrolujte, co je uloženo; zvažte migraci do specializovaného správce hesel.
- Aktualizace systému: nainstalujte bezpečnostní záplaty a restartujte zařízení.
Zvláštní kroky pro klíčové účty
- E-mail (primární identifikátor): změňte heslo, zkontrolujte adresy/telefonní čísla pro obnovení přístupu, vypněte podezřelé filtry a přeposílání, zapněte „rozšířenou ochranu“, pokud je k dispozici.
- Banky a platby: sledujte transakce, nastavte limity a oznámení, zvažte vydání nových karet; při podezření kontaktujte podporu.
- Vývojářské a cloudové účty: vyměňte SSH klíče a tokeny API, osobní přístupové údaje v CI/CD a omezte oprávnění.
Minimalizace údajů: méně dat, menší škody
- Neukládejte do profilů zbytečné osobní údaje; vyplňujte jen povinná pole.
- Používejte e-mailové aliasy pro méně důvěryhodné služby.
- Vypínejte trvalé přihlášení na sdílených nebo málo zabezpečených zařízeních.
Organizační kontext (pro firmy): reakce na incident a komunikace
- Identifikace a klasifikace incidentu: co uniklo (hashy, tokeny, PII), kdy a komu.
- Technická opatření: vynucený reset hesel, zneplatnění relací, rotace tajemství, zvýšení prahových hodnot pro 2FA.
- Právní povinnosti: posouzení oznamovací povinnosti vůči dozorovému orgánu a dotčeným osobám; zaznamenání rozhodnutí a lhůt.
- Transparentní komunikace: jasně popište dopad, doporučené kroky pro uživatele, kontakt na podporu a FAQ. Vyhněte se zlehčování situace.
- Analýza po incidentu a prevence: audit hashovacích schémat (argon2/bcrypt/scrypt, sůl, faktor náročnosti), principy zero trust, tajemství v trezorech, posílení zabezpečení SSO/MFA.
Rozhodovací strom: co dělat podle typu oznámení
- „Vaše heslo mohlo uniknout“ (neurčité): resetovat heslo, zapnout MFA, zkontrolovat, zda nebylo použito opakovaně, sledovat přihlášení.
- „Vaše heslo v čitelné podobě uniklo“: okamžitě resetovat heslo všude, kde bylo použito; odhlásit všude; vyměnit klíče a zkontrolovat e-mailová pravidla.
- „Neznámé přihlášení“: zrušit relace, resetovat heslo, povolit 2FA, zkontrolovat zařízení a doplňky prohlížeče.
- „Únik kontaktních údajů a telefonních čísel“: posílit ochranu u operátora (PIN/heslo k SIM), přejít z 2FA přes SMS na TOTP/FIDO2 a být obezřetný vůči cílenému phishingu.
Co nedělat: časté chyby po úniku
- Neodkládejte reset a MFA – rozhodují hodiny.
- Nepoužívejte obměny starého hesla (přidání „!“ nebo číslice nepomůže).
- Neklikejte na odkazy z neověřených e-mailů – přejděte přímo na web služby.
- Nepodceňujte e-mail – je klíčem k resetování ostatních účtů.
Kontrolní seznam (TL;DR)
- Ověřit oznámení, nepoužívat odkazy z e-mailu.
- Resetovat heslo v dotčené službě; odhlásit relace; zapnout MFA; uložit záložní kódy.
- Změnit opakovaně používaná hesla jinde; provést audit správce hesel; přejít na passkeys, kde je to možné.
- Zrušit oprávnění připojených aplikací, klíčů API a webhooků; zkontrolovat přeposílání a filtry v e-mailu.
- Zkontrolovat zařízení, doplňky prohlížeče a aktualizace; prověřit podezřelá přihlášení a upozornění.
- V případě finančních údajů kontaktovat banku a sledovat transakce.
Únik hesel nemusí vést ke ztrátě účtů, pokud zareagujete rychle a systematicky. Klíčem je okamžitý reset, povinné vícefaktorové ověřování, odstranění opakovaně používaných hesel a kontrola propojených přístupů. Z dlouhodobého hlediska se vyplatí disciplinovaně používat správce hesel a passkeys, minimalizovat sdílené údaje a průběžně sledovat bezpečnostní upozornění. Tím zmírníte následky dnešního incidentu a zároveň posílíte odolnost do budoucna.
