Zatímco spíte, vaše zařízení se samo probudí a začne do okolí vysílat citlivé informace. Tichý společník v kapse prozrazuje, kde jste byli na dovolené, kam chodíte na kávu i kde bydlíte. A i když si myslíte, že jste ho bezpečně umlčeli, skrytý mechanismus jej každou noc znovu oživí.
Když se váš telefon připojí k cizí Wi-Fi dřív, než si toho všimnete
Cinknutí klíčů v kapse. Pohled na displej. Automatický pohyb ruky k ikoně Wi-Fi.
Možná to děláte každý den, když vcházíte do metra, sedáte si v kavárně nebo čekáte na letišti. Klepnete na Wi-Fi a myslíte si, že jste ji vypnuli.
U iPhonu ale takové klepnutí Wi-Fi úplně nevypne.
Apple uvádí, že klepnutím na ikonu Wi-Fi v Ovládacím centru se iPhone pouze odpojí od aktuální sítě. Wi-Fi zůstává aktivní například pro některé funkce systému, jako jsou AirDrop a lokalizační služby. K úplnému vypnutí Wi-Fi je potřeba otevřít Nastavení → Wi-Fi a vypnout ji tam.
A právě automatické připojování k dříve uloženým sítím může představovat bezpečnostní riziko.
Falešná známá tvář: Jak funguje Evil Twin
Technika má název Evil Twin, tedy „zlé dvojče“.
Princip je jednoduchý. Útočník vytvoří Wi-Fi síť, která má stejný nebo velmi podobný název jako legitimní síť – například hotelovou, letištní nebo kavárenskou Wi-Fi.
Představme si Jana. Před měsícem se na služební cestě připojil k síti s názvem Hotel_Guest_WiFi. Dnes sedí v kavárně na jiném místě.
Pokud má tuto síť stále uloženou a jeho telefon má zapnutou Wi-Fi s povoleným automatickým připojováním, může se k falešné síti za určitých podmínek připojit, aniž by Jan vědomě vybíral její název.
Právě na tento problém upozorňuje i NÚKIB. Ve svém materiálu o kybernetické bezpečnosti doporučuje mazat nepoužívané veřejné Wi-Fi sítě ze zařízení, protože útočník může vytvořit síť se stejným názvem a využít automatického připojení zařízení.
Po připojení k podvodnému hotspotu může útočník například provozovat falešný přihlašovací portál, který napodobuje legitimní stránku. Pokud do něj uživatel zadá své přihlašovací údaje, může je útočník získat.
Podobné případy nejsou jen teoretické. V roce 2024 australská policie obvinila muže, který měl podle vyšetřovatelů na letištích a v letadle provozovat falešné Wi-Fi sítě a jejich prostřednictvím získávat osobní údaje uživatelů.
Zrádná šedá ikonka: Proč vypnutí v Ovládacím centru nestačí
U iPhonu je právě tady důležitý rozdíl.
Když v Ovládacím centru klepnete na ikonu Wi-Fi, nejde o úplné vypnutí Wi-Fi rádia. Telefon se odpojí od právě používané sítě a automatické připojení je dočasně omezeno.
Apple uvádí, že se Wi-Fi může znovu aktivovat například:
- při změně místa,
- po restartu zařízení,
- v 5:00 místního času.
Pokud chcete Wi-Fi skutečně vypnout, musíte jít do Nastavení → Wi-Fi.
Tohle je tedy skutečné nastavení, nikoli chyba nebo „tajné zapínání“ telefonu.
A co neustálé vysílání názvů všech sítí?
Tady je potřeba dát pozor na jeden často opakovaný mýtus.
Není přesné tvrdit, že moderní smartphone při každém průchodu ulicí vysílá názvy všech Wi-Fi sítí, ke kterým se kdy připojil.
Telefony skutečně provádějí Wi-Fi skenování a mohou při něm vysílat tzv. probe requests. Moderní zařízení ale používají řadu mechanismů, které mají omezit sledování a únik informací.
Apple například uvádí, že jeho zařízení při Wi-Fi skenování mimo připojení používají randomizované MAC adresy. Apple zároveň randomizuje další údaje Wi-Fi komunikace, aby bylo obtížnější zařízení dlouhodobě sledovat.
U skrytých sítí je situace specifická: Apple uvádí, že pokud je síť skutečně skrytá, zařízení při jejím hledání může poslat probe request obsahující její SSID.
Z toho tedy neplyne, že každý telefon neustále veřejně vysílá seznam všech svých historických Wi-Fi sítí.
Bezpečnostní problém automatického připojování je ale reálný i bez tohoto dramatického scénáře.
Android: Automatické připojení může fungovat také
Ani majitelé Androidů nejsou mimo riziko.
Google uvádí, že pokud je Wi-Fi zapnutá, zařízení se automaticky připojuje k uloženým sítím, když jsou v dosahu. Android navíc umožňuje nastavit automatické zapínání Wi-Fi v blízkosti uložených sítí. Konkrétní možnosti se mohou lišit podle verze Androidu a výrobce telefonu.
Pokud tedy máte v telefonu desítky uložených veřejných sítí z hotelů, letišť, kaváren nebo restaurací, není ideální je tam nechávat navždy.
Čím méně nepotřebných sítí telefon zná, tím menší je prostor pro nechtěné automatické připojení.
A co randomizace MAC adres?
Moderní telefony používají tzv. randomizaci MAC adres, aby ztížily sledování zařízení prostřednictvím Wi-Fi.
Apple například standardně používá pro různé sítě různé soukromé Wi-Fi adresy a v novějších verzích systému nabízí režimy Pevná a Střídání. U slabších nebo otevřených sítí může být aktivní rotující soukromá adresa.
To je dobrá ochrana soukromí, ale před útokem Evil Twin sama o sobě nestačí.
Randomizace MAC adresy totiž řeší především možnost sledovat zařízení, nikoli otázku, zda se telefon připojí k podvodnému hotspotu.
Proto má smysl ponechat soukromou či randomizovanou MAC adresu zapnutou a současně řešit automatické připojování k nepotřebným sítím.
Dva mýty o veřejné Wi-Fi
„Mám HTTPS, takže mi nic nehrozí.“
HTTPS je velmi důležitá ochrana, protože šifruje komunikaci mezi zařízením a webovým serverem. Není ale správné tvrdit, že HTTPS nechrání před vším, nebo naopak, že vyřeší úplně všechna rizika veřejné Wi-Fi.
Útočník může například provozovat falešnou přihlašovací stránku, na které uživatel dobrovolně zadá své heslo. HTTPS samo o sobě neznamená, že stránka, na kterou jste se dostali, je legitimní.
Existuje také technika označovaná jako SSL stripping, která se snaží zabránit použití TLS. Tento útok však není univerzálně účinný – podle RFC 7457 je použitelný zejména v situacích, kdy klient nejprve přistupuje k serveru přes HTTP. Jednou z důležitých obran je HSTS.
„Když mám veřejnou Wi-Fi, musím ji vždy vypnout.“
Ne nutně. Nejbezpečnější je veřejnou nebo nedůvěryhodnou Wi-Fi vůbec nepoužívat, pokud ji nepotřebujete. Pokud ji ale použít musíte, existují další ochranné mechanismy.
NÚKIB doporučuje při používání nedůvěryhodných Wi-Fi mimo jiné využívat VPN a zároveň radí Wi-Fi vypínat, když ji nepoužíváte.
Tři jednoduché kroky k lepší ochraně
1. Vypínejte Wi-Fi skutečně
Na iPhonu použijte:
Nastavení → Wi-Fi → vypnout.
Pouhé klepnutí na Wi-Fi v Ovládacím centru znamená pouze dočasné odpojení.
U Androidu se přesná cesta liší podle výrobce a verze systému. Zkontrolujte zejména nastavení automatického zapínání Wi-Fi v blízkosti uložených sítí.
2. Mažte staré veřejné sítě
Máte v telefonu uloženou Wi-Fi z hotelu, ve kterém jste byli před třemi lety? Nebo síť z letiště, kavárny či nádraží, kam už se pravděpodobně nikdy nevrátíte?
Smažte ji.
NÚKIB tento postup přímo doporučuje. Smazáním nepotřebných sítí snížíte riziko, že se zařízení někdy v budoucnu automaticky připojí k podvodné síti se stejným názvem.
3. Když už veřejnou Wi-Fi potřebujete, zvažte VPN
VPN vytvoří mezi vaším zařízením a poskytovatelem VPN šifrovaný tunel. NÚKIB ji doporučuje jako ochranu při používání nedůvěryhodných Wi-Fi.
Je ale důležité vědět, co VPN umí a co ne.
VPN není kouzelný štít proti phishingu. Pokud se připojíte k falešné Wi-Fi a následně zadáte heslo do podvodné stránky, VPN vás před samotným podvodem nezachrání.
VPN také znamená, že část důvěry přesouváte z provozovatele Wi-Fi na poskytovatele VPN. Proto je důležité vybírat důvěryhodnou službu.
Bezplatná VPN? Jedna z možností existuje
Například Proton VPN nabízí bezplatný tarif bez datového limitu a deklaruje politiku neuchovávání záznamů o aktivitě. Společnost zároveň uvádí, že její aplikace jsou open source a prošly nezávislými audity.
To ale neznamená, že každá bezplatná VPN automaticky poskytuje kvalitní ochranu. U VPN je důvěryhodnost poskytovatele zásadní.
Co je tedy nejbezpečnější?
Pokud máte k dispozici mobilní data, bývá praktické použít mobilní síť místo neznámé veřejné Wi-Fi. Ani mobilní síť není absolutně bez rizika, ale odpadá jeden z hlavních problémů veřejných hotspotů – nutnost důvěřovat konkrétní Wi-Fi síti a jejímu provozovateli.
V Praze je navíc mobilní připojení dostupné i v celém systému metra. DPP uvádí, že od 22. prosince 2021 je v pražském metru dostupné LTE/5G připojení pro hlasové služby, SMS i data.
Pokud tedy potřebujete například v metru vyřídit bankovnictví nebo jinou citlivou operaci, není nutné hledat veřejnou Wi-Fi jen proto, abyste ušetřili několik megabajtů mobilních dat.
Jednoduché pravidlo na závěr
Nemusíte se veřejné Wi-Fi bát jako něčeho, co automaticky znamená hackerský útok. Ale neměli byste jí ani slepě důvěřovat.
Nejjednodušší ochrana vypadá takto:
Nepotřebujete Wi-Fi? Vypněte ji.
Nepotřebujete uloženou síť? Smažte ji.
Musíte použít nedůvěryhodnou Wi-Fi? Zvažte VPN a neprovádějte přes ni citlivé operace, pokud to není nutné.
A především: název Wi-Fi není důkaz, že síť skutečně provozuje hotel, kavárna nebo letiště, které tvrdí, že ji provozuje.
Moderní smartphone má řadu zabudovaných ochranných mechanismů, včetně randomizace MAC adres a dalších opatření na ochranu soukromí. Největší slabinou ale stále může být automatické připojování k sítím, kterým uživatel dávno nevěnuje pozornost.
