Jak hackeři získávají hesla a co proti tomu pomáhá
Shrnutí: Útočník nemusí heslo složitě prolamovat. Může je vylákat na podvodné stránce, převzít z úniku jiné služby nebo ukrást již přihlášenou relaci. Dlouhé náhodné heslo brání hádání; proti ostatním cestám potřebujete také samostatná hesla, bezpečné přihlašování a chráněné zařízení.
- Jedno heslo používejte pouze u jedné služby.
- Kde je to možné, zapněte další ověření nebo přístupový klíč.
- Při známkách cizího přístupu přejděte rovnou na postup pro napadený účet.
Obsah článku
Jak funguje podvodná přihlašovací stránka?
Dostanete zprávu, že je potřeba obnovit přístup k poště. Odkaz otevře stránku se známým logem a formulářem. Zadáte heslo, ale stránku ovládá útočník. Právě jste mu ho předali, ať už mělo osm, nebo čtyřicet znaků.
To je phishing: podvod, jehož cílem je přimět vás k akci ve prospěch útočníka. Návnada může přijít e-mailem, zprávou i přes odkaz ve výsledcích hledání. Hezký vzhled ani šifrované spojení HTTPS nepotvrzují, že stránka patří očekávané službě. HTTPS chrání spojení s doménou, kterou jste otevřeli; podvodník může mít šifrovaný web také.
Účinná obrana: nečekanou výzvu k přihlášení řešte otevřením známé aplikace nebo uložené adresy služby. Podívejte se, zda se stejný problém ukazuje i tam. Pokud správce hesel na stránce nenabízí běžně uložené přihlášení, nepřepisujte heslo automaticky ručně. Nevyplnění může mít i nevinný důvod, ale je to podnět zkontrolovat adresu.
Podvodná stránka může chtít i jednorázový kód. Útočník ho předá skutečné službě dřív, než vyprší. Pokročilejší podvody přeposílají celé přihlašování a zachytí jeho výsledek. Microsoft takto popsal krádež přihlášené relace při útoku označovaném AiTM, kdy podvodník stojí mezi uživatelem a pravou službou.
Pro tento problém jsou podstatné passkeys a bezpečnostní klíče FIDO: ověření je vázané na správnou službu a nelze je jen opsat do falešného formuláře jako kód z SMS. Tato odolnost se týká přihlášení, nikoli každého možného zneužití zařízení nebo obnovy účtu.
Co se stane s heslem z úniku jiné služby?
Představte si, že u malého e-shopu používáte stejný e-mail a heslo jako u pošty. E-shop přijde o databázi přístupů a útočník získá vaše heslo v použitelné podobě. Následně stejnou dvojici vyzkouší u e-mailu. Vaši poštovní službu vůbec nemusel napadnout.
Tento postup se nazývá credential stuffing, tedy zkoušení již získaných přihlašovacích údajů. Útočník pracuje s hotovými dvojicemi jména a hesla, nemusí začínat jejich hádáním. OWASP jej rozlišuje od útoků, které teprve hledají správné heslo.
Účinná obrana: každému účtu přidělte jiné heslo. Ani dlouhé náhodné heslo používané na pěti místech tento problém neřeší. Pravidlo „stejný základ a na konci název webu“ také není dobrá náhrada: po odhalení jednoho hesla dává útočníkovi vodítko k dalším.
Při upozornění na únik zjistěte, kterého účtu a jakých údajů se týká. Kontrola uniklých hesel pomůže výsledek správně vyložit. Pokud jste zasažené heslo opakovali, vyměňte je i u ostatních účtů. Samostatný přístup je zvlášť důležitý u schránky, přes kterou ostatní hesla obnovujete.
Proč někdo zkouší jedno heslo u stovek účtů?
Útočník může postup obrátit: místo mnoha odhadů proti jednomu účtu zkusí jedno slabé heslo proti mnoha lidem. U každého ověří například stejný název ročního období s letopočtem. Tento útok se označuje jako password spraying.
Smyslem je najít uživatele, který běžný vzor použil, aniž by na jednom účtu vznikla dlouhá série chybných pokusů. Neznamená to, že každý takový útok obejde ochranu služby. Vysvětluje to ale, proč samotné pravidlo „po několika chybách přihlášení zamknout“ není úplnou obranou.
Účinná obrana: vlastní heslo netvořte z názvu firmy, sezóny, jména nebo známého slova doplněného číslicí. Pomáhá také dvoufázové ověření, protože znalost samotného hesla pak k běžnému novému přihlášení nestačí. U pracovního účtu nahlaste nečekané žádosti o potvrzení přihlášení správci a žádnou z nich nepotvrzujte jen proto, aby přestaly chodit.
Co znamená skutečné prolamování hesla?
Při hádání útočník zkouší kandidáty: běžná hesla, slovníkové výrazy, známé obměny nebo celé kombinace znaků. Pokud je zadává do přihlašování služby, jde o online útok. Služba ho může zpomalovat, omezovat nebo vyžadovat další ověření.
Jiná situace nastane po úniku databáze s hashi, tedy jednosměrnými otisky hesel. Správně navržená služba nepřechovává čitelné heslo, ale údaje, podle kterých ověří, že jste zadali správnou hodnotu. Útočník se získanou kopií může počítat otisky vlastních kandidátů a hledat shodu. Nemusí přitom posílat každý pokus původnímu webu.
Takový offline útok podstatně ovlivňuje způsob uložení hesel. OWASP doporučuje speciální algoritmy pro ukládání hesel, které dělají každý pokus náročnější. Uživatel ale jejich výběr a nastavení obvykle neřídí.
Účinná obrana: používejte dostatečně dlouhé náhodné heslo, které nemáte nikde jinde. Můžete ho vytvořit generátorem a uložit do správce. Pokud si je musíte pamatovat, použijte náhodně sestavenou frázi. Konkrétní čas bez znalosti útoku, uložení i vzniku hesla nelze poctivě určit; tomu se věnuje vysvětlení doby prolomení.
Jak lze účet ukrást bez znalosti hesla?
Po přihlášení si web obvykle udržuje relaci, díky které vás při každém dalším kliknutí nežádá znovu o heslo. Prohlížeč při tom může posílat přihlašovací cookie, tedy údaj potvrzující již ověřené přihlášení. Není to totéž co heslo, přesto může mít pro útočníka podobnou hodnotu.
Škodlivý program v počítači může takový údaj odcizit. Pokud jej služba ještě přijme z jiného zařízení, útočník naváže na existující relaci. Google popisuje právě tento mechanismus krádeže cookies. Existují ochrany vázající relaci na zařízení, jejich dostupnost však závisí na službě a prohlížeči.
Modelová situace: stáhnete soubor vydávaný za přílohu a otevřete ho. Místo dokumentu se spustí škodlivý program, který z prohlížeče odešle přihlašovací cookie útočníkovi. Přihlášení s druhým faktorem jste původně provedli vy; nyní někdo zneužívá jeho přetrvávající výsledek. Není to důkaz, že druhý faktor postrádá smysl.
Účinná obrana: instalujte software z důvěryhodných zdrojů, udržujte systém i prohlížeč aktualizované a věnujte pozornost varováním před staženými soubory. Při podezření na škodlivý program měňte přístupy z jiného důvěryhodného zařízení. Nestačí jen vymyslet složitější heslo: podle možností služby je potřeba také zrušit cizí relace a vyřešit napadené zařízení.
Často kladené otázky
Může útočník heslo zjistit, když zná můj e-mail?
Samotná znalost adresy heslo neodhaluje. Poskytuje ale přihlašovací jméno pro pokusy o přístup a adresu pro podvodné zprávy. E-mail proto nemusíte považovat za tajemství; zabezpečení účtu má stát na silném samostatném přihlášení a dalších ochranách.
Pomůže proti těmto útokům VPN?
VPN neřeší předání hesla podvodné stránce, použití stejného hesla na více místech ani škodlivý program v zařízení. Zabezpečení síťového spojení může být užitečné pro jiné účely, ale tyto cesty k účtu potřebují vlastní obranu.
Použité zdroje a metodika
Mechanismy útoků a odpovídající ochrany vycházejí z dokumentace bezpečnostních standardů a původních technických analýz. Situace v textu jsou modelové příklady.
- OWASP. Credential Stuffing Prevention Cheat Sheet. Rozlišení útoků a ochrany přihlášení. Přístup dne 23. 9. 2026.
- OWASP. Password Storage Cheat Sheet. Hashování a offline útoky. Přístup dne 23. 9. 2026.
- Microsoft Threat Intelligence. From cookie theft to BEC: Attackers use AiTM phishing sites as entry point to further financial fraud. Analýza phishingu a krádeže relací. Publikováno 12. 7. 2022, přístup dne 23. 9. 2026.
- Google. Fighting cookie theft using device bound sessions. Mechanismus zneužití cookies. Přístup dne 23. 9. 2026.
- FIDO Alliance. Passkeys. Vlastnosti přístupových klíčů. Přístup dne 23. 9. 2026.
- NIST. Digital Identity Guidelines: Authentication and Authenticator Management, SP 800-63B-4. Autentizace, phishing a správa relací. Přístup dne 23. 9. 2026.
- Electronic Frontier Foundation. How to: Avoid Phishing Attacks. Rozpoznání phishingu a obrana. Přístup dne 23. 9. 2026.
- Google. Protecting Cookies with Device Bound Session Credentials. Ochrana relací vazbou na zařízení. Publikováno 9. 4. 2026, přístup dne 23. 9. 2026.