Nepříjemné překvapení: I vaše wi-fi je zranitelná, odhalili experti

  15:04aktualizováno  17. října 10:22
Bezpečnostní odborníci varují: zabezpečení bezdrátového připojení wi-fi pomocí WPA2 nelze považovat za bezpečné. Výzkumníci upozorňují, že zranitelností přezdívanou KRACK trpí prakticky všechny bezdrátové sítě současnosti. Problém se týká počítačů, mobilních telefonů, routerů, chytrých televizí a dalších zařízení.
Fotogalerie2

KRACK: Key Reinstallation Attacks | foto: montáž: Pavel Kasík, Technet.cz

Jak se bránit?

Přeskočte rovnou na rady pro koncové uživatele

Po několika týdnech přísného utajení dnes bezpečnostní experti koordinovaně vydali šokující zprávu: „Objevil jsem vážnou zranitelnost v protokolu WPA2, který zabezpečuje všechny moderní chráněné wi-fi sítě,“ uvedl Mathy Vanhoef, bezpečnostní expert výzkumné skupiny Imec-Distrinet na Katolické univerzitě v belgické Lovani.

Protokol WPA2 zajišťuje, aby byl přenos dat po bezdrátové síti šifrovaný a nemohl jej nikdo neoprávněně sledovat. Útok KRACK ale právě takové sledování umožňuje.

Útok KRACK funguje prakticky na všech moderních bezdrátových sítích

„Útočník, který je v dosahu oběti (desítky metrů, pozn. red.) může využít této zranitelnosti a pomocí útoků na principu reinstalace klíčů (v originále: Key Reinstallation Attacks - KRACK) může přečíst informace, které byly dosud považovány za bezpečně zašifrované,“ píše Vanhoef. Útok podle něj funguje na všech moderních bezdrátových sítích. Pokud je navíc síť špatně nakonfigurovaná, může útočník dokonce vpašovat falešná data nebo podvrhnout data směrem k uživateli. Tedy například napodobit stránky, na které uživatel přistupuje.

Touto zranitelností trpí prakticky všechna zařízení na trhu (seznam na CERT.org). Útočníci ověřili funkčnost útoku například na zařízeních s Androidem, Linuxem, Apple, Windows, OpenBSD a dalších. Podrobný popis chyby je ke stažení v PDF. Některé firmy již chybu opravily.

Ukázka útoku KRACK v praxi, kde útočník odposlechne komunikaci uživatele s přihlašovací stránkou seznamky:

Princip útoku spočívá v napodobení tzv. handshakes (doslova: potřesení rukou), tedy ověřovacích mechanismů. Když se připojujete k zabezpečené síti, tak si zařízení mezi sebou „vyjednají“ heslo, kterým pak svou komunikaci šifrují. Ideálně by protokol WPA2 neměl dovolit více uživatelům, aby používali stejné konkrétní zašifrování komunikace. Útok KRACK ale dokáže podstrčit takovou komunikaci, která má za následek, že například router komunikuje se dvěma zařízeními pomocí stejného šifrování, a útočník tak má přístup k nešifrovaným datům.

Jak se bránit: zatím nejsou záplaty, zbývá jen HTTPS

KRACK je zcela nová zranitelnost, a záplaty proti tomuto útoku se teprve připravují. Neexistuje tedy zatím jednoduchá obrana proti tomuto typu útoku. Navíc je relativně snadno proveditelný. Vyžaduje samozřejmě technické znalosti, nicméně lze realisticky předpokládat jeho nasazení v praxi.

Při procházení webu je pro běžného uživatele nejlepší ochranou důsledné využívání zabezpečeného protokolu HTTPS, tedy další vrstvy šifrování nezávislé na šifrování WPA2. Ani útočník, který pomocí útoku KRACK dešifruje vaši komunikaci přes wi-fi síť, totiž nerozšifruje komunikaci zašifrovanou skrze TLS nebo SSL, které HTTPS používá. Útočník nicméně může zkusit stránku podvrhnout, šifrování HTTPS odstranit a doufat, že si toho uživatel nevšimne: „V některých případech může útočník odstranit SSL, kdy uživatel neuvidí zelený zámeček nebo může provést tzv. MitM útok (man-in-the-middle, tedy útok skrz „člověka uprostřed“, pozn.red.), kdy uživatel uvidí bezpečnostní hlášení o nedůvěryhodném certifikátu,“ řekl pro Technet.cz bezpečnostní expert Avastu, Michal Salát. „Oba případy jsou identifikovatelné uživatelem a neměl by v takovém případě pokračovat v používání služby.“

Jak se bránit

Doporučení pro uživatele v reakci na odhalení zranitelnosti KRACK

Uživatelé koncových zařízení:

  • používejte všude, kde je to možné, zabezpečený protokol HTTPS
  • využít můžete například rozšíření do prohlížeče HTTPS Everywhere od EFF
  • každou wi-fi síť (včetně své domácí sítě) považujte až do vydání příslušných záplat za nezabezpečenou
  • nastavte přechodně své bezdrátové sítě wi-fi, ke kterým se připojujete, jako „veřejné“ (Public) namísto „domácí“
  • Až bude dostupný update operačního systému, nainstalujte jej.
  • Pro další úroveň zabezpečení můžete použít VPN.

Provozovatelé sítí:

  • Nespoléhat na zabezpečení WPA2 jako na jediné zabezpečení
  • Sledovat, zda výrobce nevydal update firmware nebo záplatu pro používaný operační systém
  • Pro obzvláště citlivé přenosy volte síťový kabel, nikoli wi-fi
  • Nejdůležitější je aktualizovat software na koncových zařízeních

Americký institut CERT sleduje tuto zranitelnost pod identifikačním číslem VU#228519. Dosah této zranitelnosti se zatím zjišťuje. Sám Vanhoef varoval institut CERT v červenci 2017 a CERT varoval výrobce koncem srpna.

„Zranitelnost je sice závažná, nicméně útočník by se musel nacházet v dosahu Wi-Fi signálu cíle, což činí útok méně praktický,“ připomíná Salát. Uživatelé by však podle něj měli veřejné WPA sítě považovat za nebezpečné a použít službu VPN, stejně jako na otevřených sítích.

Některé systémy už jsou zazáplatované

Microsoft, Netgear a další firmy již chybu opravily, další firmy na opravách pracují

Některé firmy, mezi nimi i Microsoft, už údajně zranitelnost u svých produktů opravily: „Zákazníci, kteří mají aktivní automatické aktualizace, jsou před touto zranitelnosti ochráněni,“ citoval The Verge.

Opravu hlásí i Debian/Ubuntu Linux. Mezi další firmy, které již nabídly opravu, patří Mikrotik, Netgear nebo Ubiquiti. Naopak například zařízení s Androidem jsou zatím zřejmě neopravené.

Heslo měnit nemusíte, WPA2 nadále používejte, aktualizujte

Podle výzkumníka, který ji objevil, je situace vážná, ovšem neznamená konec protokolu WPA2: „Naštěstí lze tyto chyby opravit, a to tak, že záplatovaný systém bude zpětně kompatibilní.“ Doporučuje proto, aby uživatelé aktualizovali svá zařízení, jakmile pro ně bude dostupná záplata.

KRACK je první útok na WPA2, který nevyužívá hádání hesla k wi-fi

Co naopak proti útoku tentokrát nepomůže? „Nemá cenu měnit heslo na routeru. To nemá s útokem nic společného,“ píše Mathy Vanhoef. Útočník totiž nepotřebuje heslo pro přístup do sítě. Jde o první úspěšný útok proti WPA2, který nějakým způsobem nespoléhá na uhádnutí hesla.

Nepomůže ani filtrování MAC adres na straně AP (např. routeru). MAC adresa je pevně určená adresa každého hardware, a někteří uživatelé tak chrání svou wi-fi například tím, že mají seznam povolených zařízení, které na danou wi-fi mohou přistupovat. „Ale protože útok KRACK kompromituje přímo protokol WPA2, užíváný jak vaším zařízením, tak AP, není filtrování MAC adres účinnou obranou proti tomuto útoku. Nemluvě o tom, že MAC adresu lze snadno podvrhnout,“ píše například bezpečnostní odborník Brian Krebs.

Útok funguje i proti starší verzi zabezpečení (WPA1), takže nepomůže přepnout se na starší, dnes už tak nedoporučované zabezpečení.

Vanhoef na chybu přišel relativně náhodou: „Pracoval jsem na jiném vědeckém článku a všiml jsem si, že v jedné funkci OpenBSD (ic_set_key) je zaveden párový klíč. Řekl jsem si, co se asi stane, kdybych tuto funkci zavolal dvakrát... Měl jsem pravdu, ale až za několik týdnů jsem se dostal k tomu, abych to skutečně prozkoumal.“

Podle Vanhoefa není jasné, jestli už na tuto zranitelnost přišel někdo jiný. Vyloučit to prý nejde. Útokem se nyní zabývá i W-Fi Alliance, která jej zahrnula do svých doporučení a laboratorních testů.

TECHNET.cz

Aktualizace: Do článku jsme doplnili rady koncovým uživatelům, odkazy na další podrobnosti a vyjádření odborníků. Doplnili jsme informace o aktualizacích. Do článku jsme doplnili informace o dalších způsobech, jak se nové zranitelnosti (ne)lze bránit.

Vstoupit do diskuse (260 příspěvků)

Irská atentátnice málem ustřelila Mussolinimu nos

Nejčtenější

Bluetooth reprák z Ikea stojí méně než porce masových koulí. Jak hraje?

Ikea Kallsup

Že Ikea umí nasadit velmi atraktivní ceny nikoho nepřekvapí, ale bluetooth reprosoustava za 129 Kč vypadá spíše jako vtip, nebo překlep v cenovce. Není. Koupili jsme hned dva kusy (byl pro to dobrý...

Proleťte se kolem Měsíce s posádkou Artemis II, ale pozpátku

NASA zveřejnila první snímky Země pořízené posádkou mise Artemis II. (4. dubna...

Účastníci letu Artemis II jsou již zpátky na Zemi a NASA se pomalu připravuje zveřejnit stovky gigabajtů obrazových dat, které na své cestě pořídili. Pojďme si před tím připomenout pozpátku, jak...

Unikátní Anson spíše než nadšení vzbudil posedlost, říká pilot

Průlet lehkého bombardéru Avro Anson na leteckém dni v Hosíně, 2025

Brzy to bude rok, co se Česko stalo novým domovem unikátního historického letounu Avro Anson původní verze Mk.I, jediným letuschopným exemplářem na světě. Na to, jaký byl první rok s tímto vzácným...

Írán odhalil slabinu USA: létající benzinky. Ve válce s Čínou by to byl velký průšvih

Premium
Americký tanker KC-135 v Mošnově

Spojené státy se zotavují ze svého útoku na nechvalně proslulou šíitskou diktaturu. Z politického hlediska zatím vypadá dost rozpačitě. Z vojenského pohledu má být úspěšný. Alespoň podle vyjádření...

Jaké skvosty nabídlo letošní setkání parních lokomotiv v Drážďanech

18. Dresdner Dampfloktreffen 2026

Minulý víkend se konal již 18. ročník drážďanského setkání nejen parních lokomotiv. Vyzdvihněme si některé zajímavé kusy z této akce.

Už nechtějí jen kliknutí. Nový trik ClickFix vás donutí hacknout se sami

Ilustrační snímek

Phishing už dávno nevypadá jen jako špatně přeložený e-mail od „nigerijského prince“. V roce 2026 jde o vysoce profesionální byznys digitálního vydírání, který sází na AI generované zprávy, falešné...

21. dubna 2026

Nejlepší webhosting v Česku: Které služby se hodí pro vlastní web v roce 2026?

Komerční sdělení
Ilustrační obrázek

Chcete si vytvořit vlastní web, blog nebo menší e-shop? Jedním z prvních rozhodnutí je výběr webhostingu – tedy služby, na které váš web poběží. Právě ten přitom ovlivní, jak rychle se bude web...

21. dubna 2026

Před 100 lety se narodila Alžběta II., princezna, s níž se nepočítalo na trůn

Královna Alžběta II. na oficiálním portrétu z roku 1952

Na jaře 1926 přišla v Londýně na svět dívka, která měla původně zůstat stranou velkých dějin. Osud ale rozhodl jinak a z Alžběty II. se stala panovnice, jež provázela Británii i Commonwealth velkou...

21. dubna 2026

V ČSSR se „díky“ RVHP vyráběly i notně zastaralé tramvaje pro NDR

Tramvaj Tatra T2D (v ČSSR vyráběná Gotha T2-62 pro NDR). Naumburg, 1989

V tramvajové velmoci Československu bylo ve druhé polovině 60. let vyrobeno i více než sto v té době již archaických tramvají Tatra T2D. Byly to stroje východoněmecké konstrukce vyráběné právě pro...

21. dubna 2026

Zjistěte, co o vás Facebook prozrazuje ostatním

Image by Dennis from Pixabay

Nastavení soukromí nemusí být rébus, pokud přesně víte, kam kliknout pro omezení nechtěných žádostí nebo úpravu viditelnosti svých příspěvků. Snadno si ohlídáte, komu se zobrazuje vaše historie, a...

20. dubna 2026

Americká blokáda pokračuje. Čísla mluví proti ní. Minolovky jsou na cestě

Minolovka USS Pioneer

Když vás v dobách Twitteru někdo zablokoval, mohli jste mu to oplatit. Zablokovali jste ho také. Přesně o to se teď pokouší bývalý velký příznivce sociální sítě s modrozeleným ptákem ve znaku,...

19. dubna 2026

Rozbitá toaleta a spánek bez postele. Jak žili astronauti během mise Artemis II

Premium
Pohled na Zemi zpoza Měsíce

Víc než devět dní strávili čtyři lidé na cestě k Měsíci a zpět během mise Artemis II. Jak žili v maličké lodi Orion? Co je zlobilo? A na čem si ve vesmíru pochutnávali? Nejen o tom přináší informace...

19. dubna 2026

Probíráte s chatbotem své zdraví? Dejte si pozor na to, co vám odpovídá

Premium
Ilustrační snímek

Chatboti pohánění generativní umělou inteligencí se pro mnoho lidí stali tak blízkou součástí jejich životů, že se jich ptají i na řadu intimních věcí, a to včetně vztahů nebo zdraví. To nemusí být...

18. dubna 2026

Jaké skvosty nabídlo letošní setkání parních lokomotiv v Drážďanech

18. Dresdner Dampfloktreffen 2026

Minulý víkend se konal již 18. ročník drážďanského setkání nejen parních lokomotiv. Vyzdvihněme si některé zajímavé kusy z této akce.

18. dubna 2026

Nová technologie čipů má za cíl odhalovat deepfake už u zdroje

Jako první zajímavost z Digital Experience jsme vybrali prototyp fotoaparátu...

Nástup generativní umělé inteligence ještě víc tlačí na uživatele, aby přemýšleli nad důvěryhodností obsahu, který je jim předkládán na různých platformách. U obrázků a fotografií se nyní řada...

17. dubna 2026

Unikátní Anson spíše než nadšení vzbudil posedlost, říká pilot

Průlet lehkého bombardéru Avro Anson na leteckém dni v Hosíně, 2025

Brzy to bude rok, co se Česko stalo novým domovem unikátního historického letounu Avro Anson původní verze Mk.I, jediným letuschopným exemplářem na světě. Na to, jaký byl první rok s tímto vzácným...

16. dubna 2026

Nové AirPods Max 2 se naučily nové funkce, zvukem ale na konkurenci nestačí

AirPods Max 2

V soutěži „najdi deset rozdílů“ by to byl chyták. Mimo USB-C konektoru, který už při „upgradu“ v roce 2024 nahradil dřívější Lightning, jsou sluchátka na pohled na chlup stejná, jako ty z první...

16. dubna 2026
Nastavte si velikost písma, podle vašich preferencí.