„Ak to funguje rovno z krabice, prečo to meniť?“ - lebo presne na to sa kyberzločinci spoliehajú.
Zadné vrátka (backdoor) sú akákoľvek skrytá alebo neúmyselná prístupová cesta do systému - či už ju úmyselne nastražil útočník, ostala otvorená kvôli zlému návrhu, alebo sa jednoducho po prvotnom nastavení nikdy nezavrela. Najčastejšie zadné vrátka na svete? Výrobcom prednastavené heslo, ktoré nikto nikdy nezmenil.
Nechať zariadenia v predvolenom stave je ako nasťahovať sa do nového domu a nikdy nevymeniť zámky. Podvodníci vedia, že výrobné nastavenia sú jedny z najľahšie priechodných dverí.
Hardvér - zabudnuté zámky:
🔌 Inteligentné kamery, routery a IoT zariadenia sa často dodávajú s rovnakým menom a heslom, ako „admin“ a „1234“. Neslávne známy botnet Mirai začal tým, že prehľadával internet a hľadal 64 známych kombinácií predvolených prihlasovacích údajov, nakazil vyše 600 000 zariadení a vyvolal vtedy rekordný DDoS útok s objemom 1,2 Tbps.[ref] Varianty Mirai sa vyvíjajú dodnes.
📶 Domáce routery s ponechanou vzdialenou správou možno uniesť a presmerovať prevádzku na falošné bankové či prihlasovacie stránky. Podnikové routery Juniper boli koncom roka 2024 zneužité, keď rozhrania smerujúce do internetu ostali s predvolenými prihlasovacími údajmi.
🐠 Hack cez akvárium v kasíne sa stal legendou - útočníci ukradli databázu vysokých hráčov jedného kasína v Las Vegas cez inteligentný akváriový teplomer s predvolenými údajmi a nezáplatovaným firmvérom.[ref]
🌍 Vyhľadávače pripojených zariadení ako Shodan umožňujú triviálne nájsť odhalené kamery, senzory a priemyselné riadiace systémy - mnohé stále bežia s predvolenými údajmi a ktokoľvek si tak môže pozrieť živé zábery z kancelárií, nemocníc či mestskej infraštruktúry.
Softvér - stavaný pre pohodlie, nie pre bezpečnosť:
🗄️ Databázy nechané dokorán - Desaťtisíce inštancií MongoDB a Elasticsearch boli vydierané, pretože administrátori nikdy nezmenili predvolené účty ani nevypli neautentifikovaný prístup.
⚙️ Podnikový softvér a automatizačné nástroje - Platformy ako Jenkins a MOVEit boli kompromitované, keď po nasadení ostali testovacie účty. Únik MOVEit z rokov 2023 - 2024 zasiahol vyše 2 700 organizácií po celom svete, mnohé s predvolenými konfiguráciami.
🧑💻 Zálohovacie a monitorovacie nástroje - RansomHub, najaktívnejšia ransomvérová skupina roku 2024, získala prvotný prístup cez predvolené účty bežne sa vyskytujúce v inštaláciách zálohovacích riešení - testovala pritom tisíce bežných dvojíc údajov vo veľkom.[ref]
💾 RDP a cloudové služby - Útoky hrubou silou a útoky na predvolené údaje ostávajú globálne medzi najbežnejšími vektormi prvotného prístupu pre ransomvérové operácie a v roku 2024 tvorili približne 26 % prvotného prístupu súvisiaceho s ransomvérom.[ref]
Prečo podvodníci milujú predvolené nastavenia? Lebo šetria čas. Netreba žiadny exploit, žiadne zložité sociálne inžinierstvo - stačí sa prihlásiť údajmi, ktoré prišli v krabici.
Čo môžeme urobiť:
Pre jednotlivcov:
- Zmeňte každé predvolené heslo ihneď po inštalácii akéhokoľvek nového zariadenia - kamery, routera, smart TV či pripojeného spotrebiča.
- Vypnite vzdialený prístup alebo „inteligentné“ funkcie, ktoré aktívne nepoužívate.
- Umiestnite IoT zariadenia do samostatného segmentu siete, oddeleného od zariadení s citlivými údajmi.
- Tam, kde je to možné, zapnite automatické aktualizácie firmvéru.
Pre organizácie:
- Vyžadujte zmenu hesla predtým, než sa akékoľvek zariadenie alebo softvér pripojí do siete. Nech je to brána, nie odporúčanie.
- Pravidelne skenujte systémy používajúce predvolené alebo slabé údaje - nástroje ako podnikový monitoring Shodan vám ukážu to, čo útočníci už vidia.
- Vymeňte alebo izolujte zariadenia, ktoré nedokážu zmeniť výrobné údaje ani prijímať bezpečnostné aktualizácie.
- Zaraďte „žiadne predvolené nastavenia“ ako povinnú položku kontrolného zoznamu predtým, než čokoľvek spustíte do prevádzky - softvér, hardvér aj cloudovú infraštruktúru.
Ak vaša kamera, router alebo podnikový nástroj stále používa „admin/admin“, nechráni vás. Pomáha niekomu inému sledovať, kradnúť alebo šifrovať vaše dáta.