Jedna ikonka na iPhonu nefunguje tak, jak si mnozí myslí. Týká se Wi-Fi

Jedna ikonka na iPhonu nefunguje tak, jak si mnozí myslí. Týká se Wi-Fi

Zdroj obrázku: shutterstock

Zatímco spíte, vaše zařízení se samo probudí a začne do okolí vysílat citlivé informace. Tichý společník v kapse prozrazuje, kde jste byli na dovolené, kam chodíte na kávu i kde bydlíte. A i když si myslíte, že jste ho bezpečně umlčeli, skrytý mechanismus jej každou noc znovu oživí.


Když se váš telefon připojí k cizí Wi-Fi dřív, než si toho všimnete

Cinknutí klíčů v kapse. Pohled na displej. Automatický pohyb ruky k ikoně Wi-Fi.

Možná to děláte každý den, když vcházíte do metra, sedáte si v kavárně nebo čekáte na letišti. Klepnete na Wi-Fi a myslíte si, že jste ji vypnuli.

U iPhonu ale takové klepnutí Wi-Fi úplně nevypne.

Apple uvádí, že klepnutím na ikonu Wi-Fi v Ovládacím centru se iPhone pouze odpojí od aktuální sítě. Wi-Fi zůstává aktivní například pro některé funkce systému, jako jsou AirDrop a lokalizační služby. K úplnému vypnutí Wi-Fi je potřeba otevřít Nastavení → Wi-Fi a vypnout ji tam.

A právě automatické připojování k dříve uloženým sítím může představovat bezpečnostní riziko.

Falešná známá tvář: Jak funguje Evil Twin

Technika má název Evil Twin, tedy „zlé dvojče“.

Princip je jednoduchý. Útočník vytvoří Wi-Fi síť, která má stejný nebo velmi podobný název jako legitimní síť – například hotelovou, letištní nebo kavárenskou Wi-Fi.

Představme si Jana. Před měsícem se na služební cestě připojil k síti s názvem Hotel_Guest_WiFi. Dnes sedí v kavárně na jiném místě.

Pokud má tuto síť stále uloženou a jeho telefon má zapnutou Wi-Fi s povoleným automatickým připojováním, může se k falešné síti za určitých podmínek připojit, aniž by Jan vědomě vybíral její název.

Právě na tento problém upozorňuje i NÚKIB. Ve svém materiálu o kybernetické bezpečnosti doporučuje mazat nepoužívané veřejné Wi-Fi sítě ze zařízení, protože útočník může vytvořit síť se stejným názvem a využít automatického připojení zařízení.

Po připojení k podvodnému hotspotu může útočník například provozovat falešný přihlašovací portál, který napodobuje legitimní stránku. Pokud do něj uživatel zadá své přihlašovací údaje, může je útočník získat.

Podobné případy nejsou jen teoretické. V roce 2024 australská policie obvinila muže, který měl podle vyšetřovatelů na letištích a v letadle provozovat falešné Wi-Fi sítě a jejich prostřednictvím získávat osobní údaje uživatelů.

Zrádná šedá ikonka: Proč vypnutí v Ovládacím centru nestačí

U iPhonu je právě tady důležitý rozdíl.

Když v Ovládacím centru klepnete na ikonu Wi-Fi, nejde o úplné vypnutí Wi-Fi rádia. Telefon se odpojí od právě používané sítě a automatické připojení je dočasně omezeno.

Apple uvádí, že se Wi-Fi může znovu aktivovat například:

  • při změně místa,
  • po restartu zařízení,
  • v 5:00 místního času.

Pokud chcete Wi-Fi skutečně vypnout, musíte jít do Nastavení → Wi-Fi.

Tohle je tedy skutečné nastavení, nikoli chyba nebo „tajné zapínání“ telefonu.

A co neustálé vysílání názvů všech sítí?

Tady je potřeba dát pozor na jeden často opakovaný mýtus.

Není přesné tvrdit, že moderní smartphone při každém průchodu ulicí vysílá názvy všech Wi-Fi sítí, ke kterým se kdy připojil.

Telefony skutečně provádějí Wi-Fi skenování a mohou při něm vysílat tzv. probe requests. Moderní zařízení ale používají řadu mechanismů, které mají omezit sledování a únik informací.

Apple například uvádí, že jeho zařízení při Wi-Fi skenování mimo připojení používají randomizované MAC adresy. Apple zároveň randomizuje další údaje Wi-Fi komunikace, aby bylo obtížnější zařízení dlouhodobě sledovat.

U skrytých sítí je situace specifická: Apple uvádí, že pokud je síť skutečně skrytá, zařízení při jejím hledání může poslat probe request obsahující její SSID.

Z toho tedy neplyne, že každý telefon neustále veřejně vysílá seznam všech svých historických Wi-Fi sítí.

Bezpečnostní problém automatického připojování je ale reálný i bez tohoto dramatického scénáře.

Android: Automatické připojení může fungovat také

Ani majitelé Androidů nejsou mimo riziko.

Google uvádí, že pokud je Wi-Fi zapnutá, zařízení se automaticky připojuje k uloženým sítím, když jsou v dosahu. Android navíc umožňuje nastavit automatické zapínání Wi-Fi v blízkosti uložených sítí. Konkrétní možnosti se mohou lišit podle verze Androidu a výrobce telefonu.

Pokud tedy máte v telefonu desítky uložených veřejných sítí z hotelů, letišť, kaváren nebo restaurací, není ideální je tam nechávat navždy.

Čím méně nepotřebných sítí telefon zná, tím menší je prostor pro nechtěné automatické připojení.

A co randomizace MAC adres?

Moderní telefony používají tzv. randomizaci MAC adres, aby ztížily sledování zařízení prostřednictvím Wi-Fi.

Apple například standardně používá pro různé sítě různé soukromé Wi-Fi adresy a v novějších verzích systému nabízí režimy Pevná a Střídání. U slabších nebo otevřených sítí může být aktivní rotující soukromá adresa.

To je dobrá ochrana soukromí, ale před útokem Evil Twin sama o sobě nestačí.

Randomizace MAC adresy totiž řeší především možnost sledovat zařízení, nikoli otázku, zda se telefon připojí k podvodnému hotspotu.

Proto má smysl ponechat soukromou či randomizovanou MAC adresu zapnutou a současně řešit automatické připojování k nepotřebným sítím.

Dva mýty o veřejné Wi-Fi

„Mám HTTPS, takže mi nic nehrozí.“

HTTPS je velmi důležitá ochrana, protože šifruje komunikaci mezi zařízením a webovým serverem. Není ale správné tvrdit, že HTTPS nechrání před vším, nebo naopak, že vyřeší úplně všechna rizika veřejné Wi-Fi.

Útočník může například provozovat falešnou přihlašovací stránku, na které uživatel dobrovolně zadá své heslo. HTTPS samo o sobě neznamená, že stránka, na kterou jste se dostali, je legitimní.

Existuje také technika označovaná jako SSL stripping, která se snaží zabránit použití TLS. Tento útok však není univerzálně účinný – podle RFC 7457 je použitelný zejména v situacích, kdy klient nejprve přistupuje k serveru přes HTTP. Jednou z důležitých obran je HSTS.

„Když mám veřejnou Wi-Fi, musím ji vždy vypnout.“

Ne nutně. Nejbezpečnější je veřejnou nebo nedůvěryhodnou Wi-Fi vůbec nepoužívat, pokud ji nepotřebujete. Pokud ji ale použít musíte, existují další ochranné mechanismy.

NÚKIB doporučuje při používání nedůvěryhodných Wi-Fi mimo jiné využívat VPN a zároveň radí Wi-Fi vypínat, když ji nepoužíváte.

Tři jednoduché kroky k lepší ochraně

1. Vypínejte Wi-Fi skutečně

Na iPhonu použijte:

Nastavení → Wi-Fi → vypnout.

Pouhé klepnutí na Wi-Fi v Ovládacím centru znamená pouze dočasné odpojení.

U Androidu se přesná cesta liší podle výrobce a verze systému. Zkontrolujte zejména nastavení automatického zapínání Wi-Fi v blízkosti uložených sítí.

2. Mažte staré veřejné sítě

Máte v telefonu uloženou Wi-Fi z hotelu, ve kterém jste byli před třemi lety? Nebo síť z letiště, kavárny či nádraží, kam už se pravděpodobně nikdy nevrátíte?

Smažte ji.

NÚKIB tento postup přímo doporučuje. Smazáním nepotřebných sítí snížíte riziko, že se zařízení někdy v budoucnu automaticky připojí k podvodné síti se stejným názvem.

3. Když už veřejnou Wi-Fi potřebujete, zvažte VPN

VPN vytvoří mezi vaším zařízením a poskytovatelem VPN šifrovaný tunel. NÚKIB ji doporučuje jako ochranu při používání nedůvěryhodných Wi-Fi.

Je ale důležité vědět, co VPN umí a co ne.

VPN není kouzelný štít proti phishingu. Pokud se připojíte k falešné Wi-Fi a následně zadáte heslo do podvodné stránky, VPN vás před samotným podvodem nezachrání.

VPN také znamená, že část důvěry přesouváte z provozovatele Wi-Fi na poskytovatele VPN. Proto je důležité vybírat důvěryhodnou službu.

Bezplatná VPN? Jedna z možností existuje

Například Proton VPN nabízí bezplatný tarif bez datového limitu a deklaruje politiku neuchovávání záznamů o aktivitě. Společnost zároveň uvádí, že její aplikace jsou open source a prošly nezávislými audity.

To ale neznamená, že každá bezplatná VPN automaticky poskytuje kvalitní ochranu. U VPN je důvěryhodnost poskytovatele zásadní.

Co je tedy nejbezpečnější?

Pokud máte k dispozici mobilní data, bývá praktické použít mobilní síť místo neznámé veřejné Wi-Fi. Ani mobilní síť není absolutně bez rizika, ale odpadá jeden z hlavních problémů veřejných hotspotů – nutnost důvěřovat konkrétní Wi-Fi síti a jejímu provozovateli.

V Praze je navíc mobilní připojení dostupné i v celém systému metra. DPP uvádí, že od 22. prosince 2021 je v pražském metru dostupné LTE/5G připojení pro hlasové služby, SMS i data.

Pokud tedy potřebujete například v metru vyřídit bankovnictví nebo jinou citlivou operaci, není nutné hledat veřejnou Wi-Fi jen proto, abyste ušetřili několik megabajtů mobilních dat.

Jednoduché pravidlo na závěr

Nemusíte se veřejné Wi-Fi bát jako něčeho, co automaticky znamená hackerský útok. Ale neměli byste jí ani slepě důvěřovat.

Nejjednodušší ochrana vypadá takto:

Nepotřebujete Wi-Fi? Vypněte ji.

Nepotřebujete uloženou síť? Smažte ji.

Musíte použít nedůvěryhodnou Wi-Fi? Zvažte VPN a neprovádějte přes ni citlivé operace, pokud to není nutné.

A především: název Wi-Fi není důkaz, že síť skutečně provozuje hotel, kavárna nebo letiště, které tvrdí, že ji provozuje.

Moderní smartphone má řadu zabudovaných ochranných mechanismů, včetně randomizace MAC adres a dalších opatření na ochranu soukromí. Největší slabinou ale stále může být automatické připojování k sítím, kterým uživatel dávno nevěnuje pozornost.

Reklama

Reklama

Reklama

 
#