Česko je na 48. místě v počtu ukradených cookies z infostealerů
Shutterstock.com
Česko je na 48. místě v počtu ukradených cookies z infostealerů
Výzkumníci společnosti NordVPN identifikovali v historických záznamech infostealerů za jediný rok 52,4 miliardy odcizených cookies. Na Česko mělo připadat přes 160 milionů záznamů, což zemi řadí na 48. místo světového žebříčku. Nejde však o počet napadených Čechů: jediný infikovaný počítač může útočníkům odeslat desítky až stovky cookies.
msk
Kyberzločinci už nemusí prolomit heslo, aby se dostali k uživatelskému účtu. Stále častěji se zaměřují na data uložená přímo v internetovém prohlížeči, především na cookies, které udržují uživatele přihlášeného.
Analýza společnosti NordVPN zahrnuje období od 9. června 2025 do 8. června 2026. Výzkumníci v historických záznamech malwaru typu infostealer napočítali přesně 52 389 324 619 odcizených cookie záznamů. Cookies se v souboru objevovaly více než 4,6krát častěji než všechny další sledované typy odcizených dat dohromady.
Vedle cookies obsahoval analyzovaný soubor 6,75 miliardy údajů z automatického vyplňování formulářů, 2,17 miliardy souborů, 1,55 miliardy přihlašovacích údajů, téměř 608 milionů hesel, 341 milionů e-mailových adres a přibližně 1,1 milionu záznamů o platebních kartách.
Česko má přes 160 milionů záznamů. Nejde o 160 milionů obětí
Podle podkladů NordVPN zaslaných médiím bylo v analyzovaných datech 160 576 814 cookies přiřazených k zařízením v Česku. Země tím obsadila 48. místo ze zhruba 250 sledovaných států a území.
Číslo ale nelze interpretovat jako počet napadených uživatelů, účtů nebo počítačů. Jeden člověk může mít v prohlížeči současně stovky cookies a jediná infekce může vytvořit rozsáhlý záznam obsahující data z více webů a služeb.
Samotná studie výslovně uvádí, že globálních 52,4 miliardy představuje kumulativní počet cookie záznamů, nikoliv počet unikátních uživatelů, zařízení nebo infekcí. Geografické přiřazení navíc vychází z údajů uložených ve záznamech infostealerů, nikoliv přímo z obsahu jednotlivých cookies.
Největší absolutní objem záznamů připadal na Indii s 4,68 miliardy cookies. Následovaly Brazílie s 2,83 miliardy, Spojené státy s 2,43 miliardy, Indonésie s 2,1 miliardy a Filipíny s 1,93 miliardy. Ani tento žebříček neukazuje počet obětí, ale objem dat spojených s jednotlivými zeměmi.
Ukradená cookie může nahradit heslo i druhý faktor
Ne každá cookie představuje stejné riziko. Velkou část souboru tvořily reklamní, analytické a sledovací cookies, které samy o sobě zpravidla neumožňují převzít účet. Mohou ale odhalovat navštívené weby, zájmy a chování uživatele a pomoci útočníkům připravit věrohodnější podvod.
Mnohem nebezpečnější jsou aktivní relační neboli session cookies. Ty webové službě potvrzují, že uživatel už úspěšně prošel přihlášením. Pokud útočník platnou cookie zkopíruje a použije ve vlastním prohlížeči, může se v některých případech vydávat za legitimního uživatele bez opětovného zadání hesla.
Americká agentura CISA upozorňuje, že odcizené relační cookies mohou umožnit přístup k webovým aplikacím jako již ověřený uživatel a obejít některé formy vícefaktorového ověřování. Útočník pak může číst e-maily, získat soubory nebo provádět operace v rozsahu oprávnění napadeného účtu.
Dvoufaktorové ověřování proto zůstává důležité, ale samo o sobě neřeší situaci, kdy malware ukradne již vytvořenou a ověřenou relaci. Ochrana se posouvá od samotného hesla také k zabezpečení zařízení, prohlížeče a aktivních přihlašovacích relací.
Google, Facebook a Microsoft se objevovaly nejčastěji
Mezi odcizenými přihlašovacími záznamy se nejčastěji objevovala doména accounts.google.com s 11,78 milionu položek. Následovaly Facebook s 8,1 milionu a přihlašovací služba Microsoftu login.live.com se 7,85 milionu záznamů. V první desítce byly také Instagram, Discord, Netflix a Roblox.
Neznamená to, že by Google, Facebook nebo Netflix malware šířily. Infostealer nejprve napadne zařízení uživatele a následně z jeho prohlížeče vysaje data spojená s weby, které běžně používá.
NordVPN provedl také samostatnou interní analýzu 144 zařízení s prokazatelnými stopami infostealeru. V tomto omezeném vzorku se nejčastěji objevovaly relační cookies služby Twitch, následované Netflixem a YouTube. Výsledek ale nelze vydávat za celosvětový žebříček nejčastěji napadaných platforem, protože šlo pouze o malý vzorek uživatelů upozorněných vlastní službou NordVPN.
Údaj o 96 procentech neznamená, že antivirus nefunguje
Nejproblematičtější tvrzení v tiskových podkladech se týká bezpečnostního softwaru. NordVPN uvádí, že mezi 9,84 milionu záznamů infostealerů, které obsahovaly informaci o nainstalovaném bezpečnostním produktu, se v 96,3 procenta případů objevil Windows Defender. Zbytek připadal na komerční antivirové programy.
Z toho ale nelze vyvozovat, že 96 procent infekcí proběhlo na zařízeních s aktivním a správně fungujícím zabezpečením. Data neukazují, zda byl Defender zapnutý, aktualizovaný, správně nastavený nebo zda uživatel jeho varování nepřepsal.
Vysoký podíl Defenderu může navíc odrážet skutečnost, že je standardní součástí systému Windows a používá jej velká část počítačů. Výsledek tedy neprokazuje selhání antivirů. Ukazuje spíše to, že žádná jednotlivá vrstva ochrany nedokáže zastavit všechny škodlivé soubory, podvodné instalátory, herní cheaty, pirátský software nebo přílohy, kterými se infostealery šíří.
Tři rodiny malwaru ovládly téměř čtyři pětiny krádeží
Za 79,8 procenta všech nalezených cookie záznamů odpovídaly podle studie tři rodiny infostealerů. Lumma-C2 tvořila 34,5 procenta, RedLine 27,2 procenta a Vidar dalších 18,1 procenta.
Infostealery jsou navržené tak, aby z napadeného počítače automaticky získaly cookies, uložená hesla, data z formulářů, soubory, informace o zařízení a někdy také obsah kryptoměnových peněženek. Často se šíří prostřednictvím falešných aktualizací, podvodných reklam, nelegálního softwaru, herních cheatů, phishingových odkazů nebo infikovaných příloh.
Koncentrace kolem několika rodin malwaru ukazuje, že obrovský objem ukradených dat nemusí být výsledkem miliard jednotlivě řízených útoků. Stačí několik široce rozšířených automatizovaných nástrojů, které průběžně sbírají obsah prohlížečů z infikovaných zařízení.
Změna hesla sama nemusí stačit
Při podezření na krádež cookies je nejdříve potřeba ukončit aktivní relace. Uživatel by se měl z napadeného účtu odhlásit na všech zařízeních, zkontrolovat seznam přihlášených zařízení a následně změnit heslo. Teprve ukončení relace zpravidla zneplatní cookie, kterou mohl útočník zkopírovat.
NordVPN doporučuje rovněž vymazat cookies v prohlížeči, zapnout vícefaktorové ověřování, zkontrolovat nedávnou aktivitu, obnovovací údaje a uložené platební metody a celé zařízení prověřit na přítomnost malwaru.
U firemních účtů je důležité také odvolání přístupových tokenů a kontrola neobvyklých přihlášení. Microsoft při vyšetřování krádeže relačních cookies doporučuje sledovat přihlášení ze vzdálených lokalit, zneplatnit tokeny kompromitovaného účtu a prověřit další operace provedené během podezřelé relace.
Heslo tak zůstává důležitou součástí zabezpečení, ale přestává být jediným klíčem. Pokud malware sedí přímo v zařízení a dokáže ukrást již ověřenou relaci, může útočník dveřmi projít, přestože je samotný zámek stále kvalitní.
S využitím AI editora