Představte si situaci, kterou zná každý z nás. V e-mailu vám přistane zpráva o sdíleném dokumentu nebo nezaplacené faktuře. Vypadá naprosto legitimně, projde přes všechny filtry a váš prohlížeč nehlásí žádné varování. Právě v ten moment začíná nebezpečná hra, ve které i zkušení uživatelé přicházejí o přístup ke svým datům.
V posledních týdnech se i v českém prostředí začíná objevovat sofistikovaná metoda zvaná „EvilTokens“. Všiml jsem si, že tato technika je mrazivě účinná, protože neútočí na vaše heslo, ale na vaši důvěru v oficiální systémy Microsoftu. Pojďme si vysvětlit, proč se tato hrozba chová jako „digitální duch“.
Neviditelný kód, který se probudí až u vás
Tradiční zabezpečení funguje jako síto, které zachycuje známé viry a podvodné stránky. Nová metoda ale využívá šifrování, které automatické kontroly nevidí. V praktickém smyslu to funguje jako tajná zpráva, která se zviditelní až po zahřátí – v tomto případě až v momentě, kdy na odkaz kliknete vy ve svém prohlížeči.
- Odkaz vypadá neutrálně: Bezpečnostní systémy vidí prázdnou nebo neškodnou stránku.
- Aktivace v zařízení: Škodlivý kód se dešifruje až přímo ve vašem Chrome nebo Safari.
- Falešný pocit bezpečí: Protože zpráva neskončila ve spamu, automaticky jí věříme více.
Past jménem „Kód zařízení“
Největší zbraní útočníků je zneužití funkce, kterou Microsoft vytvořil pro chytré televize nebo tiskárny. Určitě to znáte: na obrazovce se objeví krátký kód a vy ho zadáte v mobilu, abyste se nemuseli trápit s vypisováním dlouhého hesla na ovladači. Zde se ale karta obrací proti vám.

Zajímavé články:
Podvodníci vám pošlou odkaz, který vás dovede přímo na skutečnou a oficiální stránku Microsoftu. Vyzvou vás k zadání kódu, který vám sami poslali. Vypadá to bezpečně, protože v adresním řádku vidíte známou adresu microsoft.com. Ale pozor! Tímto kódem ve skutečnosti nepouštíte k účtu sebe, ale útočníka, který právě na svém počítači „spároval“ vaše přihlášení.
Co hrozí po úspěšném útoku?
Jakmile útočník získá přístupový token, může se dít následující:
- Prohledání vaší pošty a hledání faktur k proplacení.
- Změna bankovních údajů v odchozích e-mailech vašim partnerům.
- Přístup k souborům na OneDrive bez nutnosti znát vaše heslo.
Jak tuto digitální past včas rozpoznat?
V mé praxi platí jedno zlaté pravidlo: Nikdy nepotvrzujte nic, co jste sami vědomě nezačali. Pokud vám přijde e-mail s „dokumentem“ a po kliknutí na vás vyskočí okno se zadáním kódů, okamžitě prohlížeč zavřete.
Praktický tip: Pokud máte podezření, že jste se stali obětí, pouhá změna hesla nemusí stačit. Útočník může mít stále aktivní „sezení“. Musíte v nastavení svého Microsoft účtu zvolit možnost „Odhlásit se ze všech zařízení“ a zkontrolovat aktivní oprávnění aplikací.
Stalo se vám někdy, že vás oficiálně vypadající stránka vyzvala k zadání nečekaného kódu, nebo se spoléháte čistě na intuici?









