Rizika softwaru pro vzdálený přístup

Software pro vzdálený přístup umožňuje někomu jinému zobrazit nebo ovládat Vaše zařízení odkudkoli na světě. Má legitimní využití – IT týmy ho používají k opravě počítačů, aniž by musely být přímo na místě. Předat tuto kontrolu nesprávné osobě je však jeden z nejrychlejších způsobů, jak ztratit přístup ke svým účtům a kryptoměnám.

Podvody s využitím vzdáleného přístupu dnes patří mezi nejúčinnější útoky proti držitelům kryptoměn, protože promění Vaše vlastní důvěryhodné zařízení v nástroj použitý proti Vám. Kraken Vás nikdy nepožádá o instalaci softwaru pro vzdálený přístup a žádná legitimní banka, burza ani státní úřad Vás nebude bez předchozího upozornění kontaktovat s takovou žádostí.

Software pro vzdálený přístup se do Vašeho zařízení dostane jedním ze tří způsobů: nainstalujete ho záměrně z legitimního důvodu, někdo Vás přesvědčí, abyste ho nainstalovali, protože Vás chce okrást, nebo se nainstaluje bez Vašeho vědomí. Tento článek pokrývá všechny tři možnosti.

Pod stejným označením se často skrývají tři různé věci a jejich rozdíly jsou důležité:

Sdílení obrazovky umožňuje jiné osobě sledovat Vaši obrazovku v reálném čase. Tuto funkci nabízejí například nástroje Zoom, Microsoft Teams a Google Meet. Vaše zařízení sice nemohou ovládat, ale sledující osoba může číst vše, co zobrazujete – včetně hesel, která zadáváte, jednorázových kódů, které Vám přicházejí, a seed fráze, pokud otevřete zálohu své peněženky.

Vzdálené ovládání poskytuje jiné osobě kontrolu nad Vaší myší a klávesnicí. Tuto funkci nabízejí například nástroje AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk a Windows Quick Assist. Připojená osoba může otevírat Vaše soubory, instalovat další software, měnit nastavení a ovládat Vaše účty, jako kdyby seděla u Vašeho stolu.

Trojan pro vzdálený přístup (RAT) dělá totéž co nástroj pro vzdálené ovládání, ale skrytě. Nainstaluje se bez Vašeho svolení, tiše běží na pozadí a je navržen tak, aby se nezobrazoval na místech, kde byste ho očekávali. Útočníci za tímto účelem instalují také legitimní nástroje pro vzdálené monitorování – například ScreenConnect, Atera nebo SimpleHelp, které používají IT oddělení – protože tyto nástroje mají digitální podpis, jsou důvěryhodné a je nepravděpodobné, že budou zablokovány.

První dva typy představují široce používané legitimní aplikace. Právě proto jsou pro škodlivé aktéry atraktivní: Váš antivirus je nemusí označit jako hrozbu a jejich stažení nevypadá podezřele. Nebezpečí obvykle nespočívá v samotném softwaru – jde o to, kdo se ocitne na druhém konci připojení.

Jakmile se škodlivý aktér připojí k Vašemu zařízení, může:

  • Číst vše na Vaší obrazovce, včetně hesla, které zadáváte, kódů dvoufaktorového ověřování (2FA), kódů pro schválení zařízení a obnovovacích frází.
  • Otevírat, kopírovat nebo mazat Vaše soubory – včetně snímků obrazovky, exportů z password managerů a záloh peněženek.
  • Ovládat účty, ke kterým jste již přihlášeni, aniž by kdy potřeboval Vaše heslo.
  • Instalovat malware nebo nechat nástroj pro vzdálený přístup tiše běžet, aby se mohl vrátit o několik dní či týdnů později.
  • Vypnout antivirus nebo změnit nastavení zabezpečení.
  • Vypnout či zamrznout obrazovku, abyste neviděli, co dělá.

Pro používání těchto nástrojů mohou existovat legitimní důvody. Možná se připojujete z domova ke svému pracovnímu počítači, necháváte kolegu prezentovat obsah, pomáháte rodinnému příslušníkovi s jeho zařízením nebo spolupracujete s IT technikem, kterého jste sami kontaktovali. Důležité je, kdo je na druhém konci připojení a co je během připojení viditelné. Pokud tento software používáte:

  • Přijímejte pouze relace, které jste sami domluvili s osobou nebo společností, kterou jste kontaktovali.
  • Nejprve zavřete vše citlivé – účty na burzách, bankovnictví, e-mail, password managery a zálohy peněženek. Předpokládejte, že vše na obrazovce lze přečíst a zkopírovat.
  • Nikdy se během aktivní relace nepřihlašujte ke Krakenu, neschvalujte výběr ani neotevírejte zálohu peněženky.
  • Zůstaňte u zařízení, relaci sledujte a ukončete ji, jakmile je práce hotová.
  • Jakmile software přestanete potřebovat, odinstalujte ho nebo vypněte přístup bez obsluhy, aby se nikdo nemohl znovu připojit bez Vašeho schválení.
  • Pokud je to možné, nepoužívejte ho na žádném zařízení, které využíváte k držení nebo převodu kryptoměn.

Téměř každá varianta podvodu se vzdáleným přístupem probíhá podle stejných čtyř kroků.

  1. Důvod k instalaci. Někdo Vás nečekaně kontaktuje – telefonicky, e-mailem, textovou zprávou, vyskakovacím oknem v prohlížeči nebo zprávou na sociální síti – a tvrdí, že nastal naléhavý problém, který lze vyřešit pouze pomocí vzdálené podpory.
  2. Instalace. Krok za krokem Vás provede stažením nástroje pro vzdálený přístup nebo sdílení obrazovky a udělením oprávnění. Volající zůstává po celou dobu přátelský, trpělivý a uklidňující.
  3. Krádež. Útočník buď převezme ovládání klávesnice a přesune prostředky, zatímco je Vaše obrazovka zčernalá, nebo Vás provede převodem tak, abyste jej autorizovali sami. Tato forma pomoci je běžná, protože obejde bezpečnostní kontroly, kterými byste jinak museli projít.
  4. Zakrývání stop. Udrží Vás na hovoru, vysvětlí veškerá upozornění, která obdržíte, a hovor ukončí, jakmile dojde k přesunu prostředků. Software často zůstane nainstalovaný, aby se k němu útočníci mohli vrátit.
  • Falešná technická podpora: vyskakovací okno, telefonát nebo reklama ve vyhledávači Vás upozorní, že je Vaše zařízení napadené, a nabídne jeho vyčištění.
  • Vrácení peněz nebo přeplatek: někdo Vám oznámí, že Vám náleží vrácení peněz, poté Vám ukáže „chybu“, kvůli které Vám bylo vráceno příliš mnoho, a požádá Vás, abyste rozdíl vrátili v kryptoměně.
  • Falešný bezpečnostní tým: někdo, kdo tvrdí, že zastupuje důvěryhodný zdroj (Vaši banku, finanční úřad, poskytovatele e-mailu nebo podporu kryptoměnové burzy), prohlásí, že je Váš účet napaden, a nabídne jeho zabezpečení na dálku.
  • Investiční nebo správce obchodního účtu: „makléř“ nabídne, že Vám založí obchodní účet nebo za Vás provede obchody, a k tomu potřebuje přístup. Legitimní makléři nevyžadují vzdálený přístup k Vašemu zařízení.
  • Podvody s obnovením prostředků: poté, co již přijdete o prostředky, Vám někdo nabídne, že je získá zpět – a požádá o vzdálený přístup k Vašemu zařízení nebo peněžence.

O kontrolu nad svým zařízením můžete přijít, i když Vás nikdo nepřemluví k instalaci softwaru pro vzdálený přístup. Vzdálený přístup lze nainstalovat také skrytě jediným kliknutím a nemusí Vás k tomu přesvědčovat vůbec žádná osoba. V takových případech bývá prvním příznakem problému často neoprávněný výběr.

Nejběžnější způsoby doručení jsou:

  • Falešné výzvy k ověření. Stránka zobrazí něco, co vypadá jako CAPTCHA nebo kontrola „ověřte, že jste člověk“, a poté Vás požádá, abyste stiskli klávesovou zkratku a vložili něco do okna Spustit systému Windows nebo okna Terminálu v počítači Mac, čímž kontrolu dokončíte. Vložením tohoto příkazu si malware nainstalujete sami. Skutečná CAPTCHA Vás nikdy nepožádá o otevření příkazového okna ani o spuštění čehokoli.
  • Phishingové přílohy a odkazy. E-mail nebo zpráva – pozvánka na schůzku, faktura, oznámení o doručení, QR kód nebo dopis od státního úřadu – vede k souboru, který na pozadí tiše nainstaluje nástroj pro vzdálené monitorování. Tyto instalační programy bývají správně podepsané, takže při spuštění nevyvolají žádné varování.
  • Falešné stránky pro stažení a reklamy ve vyhledávání. Placené reklamy a podvodné stránky napodobující oblíbený software, včetně nástrojů pro vzdálený přístup a kryptoměnových peněženek, se mohou ve výsledcích zobrazit výše než skutečný dodavatel. Instalační program funguje podle očekávání, ale zároveň nainstaluje ještě něco dalšího. Adresu dodavatele vždy zadávejte ručně nebo si ji uložte do záložek, místo abyste klikali na reklamu či výsledek vyhledávání.
  • Falešné aktualizace prohlížeče nebo aplikace. Vyskakovací okno na legitimním, ale napadeném webu tvrdí, že je Váš prohlížeč, přehrávač videa nebo rozšíření peněženky zastaralé. „Aktualizací“ je ve skutečnosti malware. Software aktualizujte pouze přímo v aplikaci nebo na webu dodavatele.
  • Falešné pracovní nabídky a programátorské testy. Někdo, kdo se vydává za náboráře společnosti, Vás pozve na pohovor a poté Vás požádá, abyste nainstalovali jeho software pro pohovor či hodnocení nebo stáhli a spustili domácí úkol. Tato taktika často cílí konkrétně na lidi, kteří pracují s kryptoměnami nebo je vlastní.
  • Rozšíření prohlížeče, včetně těch, kterým již důvěřujete. Falešné rozšíření napodobující peněženku, nástroj pro sledování cen nebo bezpečnostní nástroj může být umístěné v oficiálním obchodě a požádat o oprávnění číst vše, co v prohlížeči děláte. Nenápadnější riziko představuje rozšíření, které jste si nainstalovali před lety a od té doby je bezpečně používáte: rozšíření mohou být prodána novému vlastníkovi nebo může dojít ke kompromitaci účtu jejich vývojáře. Protože se na pozadí tiše aktualizují, může se i rozšíření, kterému důvěřujete, změnit v hrozbu, aniž byste na cokoli klikli. Čas od času si zkontrolujte nainstalovaná rozšíření, odstraňte vše, co již nepoužíváte, a žádost o nová oprávnění považujte za důvod k důkladné kontrole.
  • Cracknutý software a nástroje pro aktivaci. Pirátské aplikace jsou dlouhodobě běžným způsobem šíření softwaru pro vzdálený přístup. U zařízení, na kterém držíte kryptoměny, toto riziko jen zřídka stojí za to.

Skrytý vzdálený přístup je navržen tak, aby byl obtížně odhalitelný, a žádný z těchto příznaků sám o sobě není důkazem. Pokud se jich objeví několik současně, berte to jako důvod k prověření:

  • Kurzor se pohybuje, otevírají se okna nebo se píše text, i když se zařízení nedotýkáte.
  • Obrazovka krátce zčerná, zamrzá nebo bliká, případně se zařízení samo probudí z režimu spánku.
  • Mezi nainstalovanými aplikacemi nebo položkami spouštění se objeví programy, které nepoznáváte.
  • Antivirový software byl vypnut nebo se změnilo jeho nastavení, aniž byste to provedli Vy.
  • Zařízení je pomalé, přehřívá se nebo jeho ventilátor intenzivně běží, i když ho nepoužíváte.
  • Dostáváte upozornění na přihlášení, žádosti o schválení zařízení nebo výzvy k zadání 2FA, které jste nevyvolali.
  • Ve Vašich účtech jsou odeslané e-maily, zprávy nebo e-maily pro obnovení hesla, které jste neodeslali ani nevyžádali.

Další informace o tom, jak se škodlivý software dostává do zařízení a jak ho odstranit, najdete v článku Pozor na počítačový malware. Pokud se domníváte, že je ve Vašem zařízení spuštěn software pro vzdálený přístup, postupujte podle kroků v níže uvedené části „Pokud se domníváte, že někdo získal přístup k Vašemu zařízení“ – platí bez ohledu na to, zda jste přístup udělili.

Každou z následujících situací považujte za důvod k okamžitému ukončení hovoru nebo konverzace:

  • Kontakt jste neiniciovali Vy.
  • Jste požádáni o instalaci AnyDesk, TeamViewer, Quick Assist, UltraViewer nebo podobného nástroje.
  • Jste požádáni o sdílení obrazovky při přihlašování k účtu.
  • Jste požádáni o přečtení kódu 2FA, kódu pro schválení zařízení, hesla nebo seed fráze.
  • Během kontaktu, který jste neiniciovali, jste požádáni o vypnutí 2FA, odstranění Master Key nebo vypnutí Global Settings Lock.
  • Je Vám řečeno, že obrazovka během „naší práce“ zčerná, nebo jste požádáni, abyste se nedívali.
  • Jste požádáni o přesun prostředků do „bezpečné“, „chráněné“ nebo „zabezpečené“ peněženky či účtu. Jde o scénář podvodu, nikoli o skutečný bezpečnostní postup.
  • Jste tlačeni k okamžitému jednání, je Vám řečeno, abyste o tom nikomu neříkali, dostáváte rady, jak odpovídat na legitimní e-maily podpory, nebo jste požádáni, abyste zůstali na lince, zatímco provádíte převod.
  • Číslo „podpory“ jste našli prostřednictvím vyhledávače, reklamy nebo odpovědi na sociální síti, nikoli na oficiálních webových stránkách.

Podpora Krakenu Vás nikdy nepožádá, abyste:

  • nainstalovali software pro vzdálený přístup nebo sdílení obrazovky ani udělili přístup ke svému zařízení;
  • sdělili své heslo, kód 2FA, kód pro schválení zařízení, Master Key nebo seed frázi k peněžence;
  • provedli jakoukoli změnu zabezpečení, když je někdo připojen k Vašemu zařízení nebo během hovoru či chatu, o který jste nepožádali;
  • přesunuli své prostředky do jiné peněženky nebo účtu, aby zůstaly v bezpečí.

Pokud obdržíte hovor od někoho, kdo tvrdí, že volá z Krakenu, a Vy jste o něj nepožádali, zavěste. Pomocí funkce ověření v aplikaci popsané v článku Jak kontaktovat hlasovou podporu si můžete ověřit, že hovoříte se skutečným specialistou podpory Krakenu.

Tyto kroky platí bez ohledu na to, zda jste během hovoru udělili přístup, nebo se domníváte, že bylo něco nainstalováno bez Vašeho vědomí. Jednejte rychle a pro vše, co vyžaduje přihlášení, použijte jiné důvěryhodné zařízení.

  1. Odpojte napadené zařízení od internetu a ukončete vzdálenou relaci, pokud je stále aktivní.
  2. Software pro vzdálený přístup zcela odinstalujte. Projděte nainstalované aplikace a položky spouštění a vyhledejte vše, co nepoznáváte – nejen nástroj, jehož instalaci po Vás někdo požadoval.
  3. Na jiném důvěryhodném zařízení změňte heslo k e-mailové adrese propojené s Vaším účtem Krakenu i ke všem ostatním účtům, které byly během relace viditelné.
  4. Změňte heslo ke Krakenu a odhlaste se ze všech aktivních relací. Viz Zabezpečení účtu Kraken a digitálního života.
  5. Prověřte svůj účet Krakenu a vyhledejte změny, které jste neprovedli: nové nebo odstraněné metody 2FA, nové klíče API, nové výběrové adresy v adresáři a aktualizované kontaktní údaje.
  6. Na napadeném zařízení spusťte úplnou antivirovou kontrolu. Pokud jste udělili úplnou kontrolu nad zařízením na dálku, nejbezpečnější je přeinstalovat operační systém – kontrola nemůže zaručit, že po sobě software nic nezanechal.
  7. Pokud někdo získal přístup k Vašemu bankovnictví nebo ho během relace viděl, kontaktujte banku a požádejte ji o kontrolu nedávné aktivity.
  8. Nahlaste nám to prostřednictvím formuláře pro nahlášení podezřelé aktivity.
  9. Pokud jste na tomto zařízení měli peněženku mimo Kraken, považujte seed frázi za kompromitovanou a přesuňte tyto prostředky do nové peněženky s nově vygenerovanou seed frází.
  • Aktivujte Passkeys. Passkeys jsou odolné vůči phishingu a na rozdíl od kódu 2FA je nelze odečíst z obrazovky ani zopakovat volajícímu. Viz Co je Passkey?.
  • Aktivujte Master Key. Master Key zabrání resetování Vašeho hesla ke Krakenu, i když dojde ke kompromitaci Vašeho e-mailu. Viz Co je Master Key?.
  • Aktivujte Global Settings Lock (GSL). GSL blokuje změny nastavení Vašeho účtu a výběrových adres a skrývá citlivé informace o účtu. Pokud dojde ke kompromitaci Vašeho hesla a 2FA, představuje Vaši poslední obrannou linii. Viz Co je Global Settings Lock (GSL)?.
  • Nikdy neinstalujte software na žádost cizí osoby. Pokud potřebujete technickou pomoc, kontaktujte danou společnost sami prostřednictvím telefonního čísla nebo odkazu, který jste našli na jejích oficiálních webových stránkách – nikoli prostřednictvím údajů, které Vám někdo poskytl.
  • Nikdy nevkládejte příkaz, který jste nenapsali. Žádný legitimní web, ověření ani proces podpory nevyžaduje, abyste spouštěli příkaz v aplikaci Terminal, PowerShell nebo v dialogu Spustit systému Windows.
  • Stahujte software přímo ze zdroje. Adresu dodavatele zadejte ručně nebo si ji uložte do záložek, místo abyste klikali na výsledek vyhledávání či reklamu, a aktualizace instalujte přímo v dané aplikaci.
  • Udržujte své zařízení a prohlížeč aktualizované a nechte zapnutý důvěryhodný bezpečnostní software. Ani jedno nezastaví každý útok, ale obojí zvyšuje náklady na to, aby se k Vám útočníci dostali.
  • Nespěchejte. Právě naléhavost umožňuje tomuto podvodu fungovat. Ukončení hovoru Vás nic nestojí; pokud byl hovor skutečný, vždy můžete zavolat zpět na ověřené číslo.

Potřebujete další pomoc?