„Ak to funguje rovno z krabice, prečo to meniť?“ - lebo presne na to sa kyberzločinci spoliehajú.
Nechať zariadenia alebo softvér v predvolenom stave je ako nasťahovať sa do nového domu a nikdy nevymeniť zámky. Podvodníci vedia, že výrobné nastavenia sú jedny z najľahšie priechodných dverí.
Hardvér - zabudnuté zámky
🔌 Inteligentné kamery, routery a IoT zariadenia sa často dodávajú s rovnakým menom a heslom, ako „admin“ a „1234“. Neslávne známy botnet Mirai[ref] začal tým, že prehľadával internet a hľadal 64 známych predvolených kombinácií, a nakazil vyše 600 000 zariadení. Stále sa vyvíja a nedávno pri DDoS útokoch dosiahol 5,6 Tbps.
📶 Domáce routery s ponechaným „vzdialeným spravovaním“ alebo „plug-and-play“ možno uniesť a presmerovať prevádzku na falošné bankové či prihlasovacie stránky. Koncom roka 2024 boli skenované a zneužité aj routery Juniper, keď ostali s predvolenými prihlasovacími údajmi.
🐠 Hack cez akvárium v kasíne[ref] sa stal legendou - útočníci ukradli databázu vysokých hráčov jedného kasína v Las Vegas cez inteligentný teplomer, ktorý stále mal zraniteľné predvolené prihlasovacie údaje.
🔒 Inteligentné zámky a systémy budov často prichádzajú s predvolenými PIN kódmi ako 000000 alebo 123456. Testy ukazujú, že mnohí používatelia ich nikdy nezmenia, čo ktorémukoľvek umožní otvoriť „zabezpečené“ dvere bežnými kódmi.
🌍 Vyhľadávače pripojených zariadení ako Shodan uľahčujú nájsť odhalené kamery alebo senzory. Mnohé stále používajú predvolené prihlasovacie údaje, čo ktorémukoľvek umožňuje sledovať živé zábery z kancelárií, tovární alebo dokonca mestskej infraštruktúry.
📱 IoT únik spoločnosti Mars Hydro z roku 2024 odhalil 2,7 miliardy záznamov vrátane Wi-Fi hesiel a ID zariadení, keď nezabezpečená databáza obsahujúca používateľské dáta ostala verejne prístupná bez ochrany heslom.
Softvér - stavaný pre pohodlie, nie pre bezpečnosť
🗄️ Databázy nechané dokorán ostávajú ľahkým cieľom. Desaťtisíce inštancií MongoDB a Oracle boli vydierané, pretože administrátori nikdy nezmenili predvolené účty ani heslá.
⚙️ Podnikový softvér a automatizačné nástroje ako Jenkins či MOVEit boli kompromitované, keď testovacie alebo inštalačné účty ostali nezmenené. V rokoch 2023 - 2024 zasiahol únik MOVEit vyše 2 700 organizácií po celom svete.
🧑💻 Zálohovacie a monitorovacie nástroje boli obľúbeným cieľom ransomvérovej skupiny RansomHub v roku 2024 - vlámali sa cez predvolený účet často sa vyskytujúci v zálohovacích riešeniach a testovali 5 000 bežných dvojíc meno-heslo.
💾 RDP a cloudové služby sú opakovane zneužívané cez útoky hrubou silou a na predvolené údaje. Tieto metódy ostávajú medzi najrozšírenejšími vektormi prvotného prístupu pre ransomvérové operácie.
🤖 Imúnne nie sú ani AI chatboty - náborový chatbot McDonald’s bol v roku 2025 prelomený heslom „123456“, čím odhalil osobné údaje 64 miliónov uchádzačov o prácu.
Prečo podvodníci milujú predvolené nastavenia? Lebo šetria čas. Netreba „hackovať“, keď sa stačí prihlásiť. Správy naznačujú, že 57 % IoT zariadení ostáva zraniteľných pre zastaraný softvér alebo nezmenené výrobné nastavenia a 15 % majiteľov nikdy nezmení svoje predvolené heslá. To isté platí pre firmy, ktoré pod časovým tlakom preskočia inštalačné kroky - a útočníci to vedia.
🚨 Čo s tým môžeme urobiť?
Pre jednotlivcov:
- Zmeňte každé predvolené heslo ihneď po inštalácii nového zariadenia.
- Vypnite vzdialený prístup alebo „inteligentné“ funkcie, ktoré nepotrebujete.
- Oddeľte svoje zariadenia inteligentnej domácnosti od notebookov a telefónov vo svojej Wi-Fi sieti.
- Udržiavajte firmvér a aplikácie aktualizované - automatické aktualizácie sú váš priateľ.
Pre organizácie:
- Vyžadujte zmenu hesla predtým, než sa akékoľvek zariadenie alebo softvér pripojí do siete.
- Pravidelne skenujte systémy používajúce predvolené alebo slabé prihlasovacie údaje.
- Vymeňte alebo izolujte zariadenia, ktoré nedokážu zmeniť výrobné heslá.
- Zaraďte „žiadne predvolené nastavenia“ do IT a bezpečnostných štandardov - urobte z toho súčasť kontrolného zoznamu predtým, než čokoľvek spustíte do prevádzky.
Ak vaša kamera, router alebo chatbot stále používa „admin/admin“, nechráni vás - pomáha niekomu inému sledovať, kradnúť alebo pýtať výkupné.