Oficiálna stránka

Doména kyberportál.slovensko.sk

Nachádzate sa na oficiálnom webovom sídle orgánu verejnej moci SK - Centrálny portál kybernetickej bezpečnosti. Odkazy na jednotlivé webové sídla orgánov verejnej moci nájdete na tomto odkaze .

Táto stránka je zabezpečená

Buďte pozorní a vždy sa uistite, že zdieľate informácie iba cez zabezpečenú webovú stránku verejnej správy SR. Zabezpečená stránka vždy začína https:// pred názvom domény webového sídla.

Domov Aktuality Vzdelávanie Keď sa bezpečnosť stane návnadou: pozor na falošné výzvy k MFA a passkey
Aktualita

Keď sa bezpečnosť stane návnadou: pozor na falošné výzvy k MFA a passkey

Aktualizované 30.09.2026 - Vzdelávanie

„Pre zvýšenie bezpečnosti je potrebné aktualizovať spôsob prihlasovania.“

Na prvý pohľad nič zvláštne.

Organizácie menia bezpečnostné pravidlá. Zavádzajú viacfaktorové overovanie. Prechádzajú na nové spôsoby autentifikácie. Používateľ si už zvykol, že občas musí niečo potvrdiť, nastaviť alebo znovu overiť.

A práve tu vzniká priestor pre útočníka. Nie preto, že by boli MFA alebo passkeys nebezpečné.

Ale preto, že bezpečnostná výzva sama osebe pôsobí dôveryhodne.

„Zabezpečte si účet“

Útok nemusí začínať podozrivou prílohou ani výhrou v súťaži.

Môže začať správou, ktorá vyzerá zodpovedne:

Aktivujte nové bezpečnostné overenie.

Dokončite registráciu passkey.

Váš spôsob MFA je potrebné aktualizovať.

Potvrďte nové prihlasovanie.

Používateľ nemá pocit, že robí niečo riskantné. Práve naopak. Má pocit, že zvyšuje svoju bezpečnosť. A to je dôvod, prečo môže byť tento typ sociálneho inžinierstva účinný.

Passkey je bezpečný. Návnada nemusí byť.

Passkeys patria medzi moderné spôsoby prihlasovania, ktorých cieľom je znižovať závislosť od hesiel a lepšie odolávať klasickému phishingu.

Problém teda nie je v samotnom passkey. Problém nastáva vtedy, keď útočník vytvorí falošný proces jeho „aktivácie“. Používateľ môže dostať odkaz na stránku, ktorá pripomína legitímne prihlasovacie prostredie, prípadne byť vyzvaný na potvrdenie ďalšieho kroku autentifikácie.

To, čo vyzerá ako bezpečnostné nastavenie, tak môže byť v skutočnosti pokusom o získanie prístupu k účtu.

Útočník už nemusí potrebovať vaše heslo

Pri moderných útokoch na identitu nemusí byť cieľom iba heslo.

Útočníci sa môžu snažiť získať platnú reláciu, autentifikačný token alebo presvedčiť používateľa, aby schválil prihlasovací proces, ktorý v skutočnosti inicioval niekto iný.

Do hry vstupujú techniky ako adversary-in-the-middle (AiTM) alebo zneužitie autentifikácie pomocou device code.

Z pohľadu používateľa pritom môže všetko vyzerať pomerne obyčajne.

Otvorí stránku.

Prihlási sa.

Potvrdí požiadavku.

A pokračuje v práci.

Lenže v pozadí sa môže diať niečo úplne iné. „Potvrdiť“ nie je automaticky bezpečné.

Na obrazovkách sme si zvykli klikať na:

Povoliť.

Pokračovať.

Potvrdiť.

Áno, som to ja.

Tieto tlačidlá sa stali bežnou súčasťou pracovného dňa. Práve preto je dôležité nevnímať bezpečnostné overenie ako automatický reflex. Pred potvrdením má zmysel položiť si tri jednoduché otázky:

Začal som tento proces ja?

Očakával som túto požiadavku?

Som na stránke alebo v aplikácii, ktorú bežne používam?

Ak je odpoveď neistá, potvrdenie môže počkať.

Bezpečnostná výzva môže byť rovnako podozrivá ako faktúra

Pri phishingu sme sa naučili dávať pozor na faktúry, kuriérov, výhry či údajne zablokované účty. Útočníci však svoje scenáre menia. Ak používatelia dnes očakávajú viac MFA, passkeys a bezpečnostných kontrol, práve tieto pojmy sa môžu stať súčasťou návnady.

To je dôležitá zmena v myslení: správa nemusí vyzerať nebezpečne, aby bola nebezpečná.

Červené vlajky, ktoré sa oplatí všímať

Zbystrite pozornosť najmä vtedy, ak:

  • dostanete neočakávanú výzvu na zmenu MFA alebo prihlasovania,
  • vás odkaz vedie na stránku, ktorú bežne nepoužívate,
  • ste vyzvaní zadať alebo potvrdiť kód, ktorý ste sami nevyžiadali,
  • dostanete požiadavku na schválenie prihlásenia, hoci sa práve neprihlasujete,
  • je výzva spojená s časovým nátlakom alebo hrozbou zablokovania účtu,
  • alebo sa od vás očakáva bezpečnostná zmena bez predchádzajúcej komunikácie organizácie.

Jednotlivý signál ešte nemusí znamenať útok. Viaceré naraz však rozhodne stoja za overenie.

Čo by mali urobiť organizácie?

Pri zavádzaní nových autentifikačných mechanizmov nestačí iba technické nasadenie. Rovnako dôležitá je komunikácia.

Používateľ by mal vedieť: čo sa mení, kedy sa to mení, ako bude legitímny proces vyzerať, a najmä: čo od neho organizácia nikdy nebude požadovať.

Ak zamestnanci poznajú skutočný proces, podvodná verzia sa útočníkovi napodobňuje oveľa ťažšie.

Dôležitá je tiež kontrola neobvyklých prihlasovaní, nových autentifikačných metód, podozrivých relácií a neočakávaných zmien v používateľských účtoch.

Bezpečnostný nástroj nestačí. Potrebujeme aj bezpečnostný návyk.

MFA, passkeys či ďalšie moderné autentifikačné mechanizmy výrazne zvyšujú ochranu účtov. Ani najlepšia technológia však nevyrieši situáciu, keď používateľ potvrdí proces, ktorý v skutočnosti nezačal.

Preto si možno stačí zapamätať jednu vetu:

Ak ste prihlasovanie nezačali vy, nepotvrdzujte ho automaticky.

A ak vás niekto vyzýva, aby ste „kvôli bezpečnosti“ zmenili spôsob prihlasovania?

Najskôr si overte, že ide skutočne o bezpečnosť.