Známý přišel loni o účet, na kterém měl deset let nakoupené hry a inventář předmětů, za který by si pořídil slušnou grafiku. Nikdo nic neprolomil. Přišla mu zpráva od hráče, se kterým se předtím párkrát potkal ve hře, že mu posílá odkaz na výměnu předmětů. Odkaz vedl na přihlašovací stránku, která vypadala přesně tak, jak měla. Za dvacet minut byl inventář prázdný. Herní účet dnes drží knihovnu her, postup, kosmetiku a často i uloženou platební kartu. Hodnota bývá vyšší než u zařízení, na kterém hrajete. Zabezpečení herního účtu se přitom dá pořádně vyřešit za jeden večer.

Heslo je jen první zámek

Unikátní heslo pro každou službu je základ a víc se k tomu říct nedá. Když použijete stejné heslo u herního účtu i u fóra, které někdo vykrade, útočník ho vyzkouší všude jinde. Tomuhle postupu se říká credential stuffing (automatické zkoušení uniklých dvojic e-mail a heslo napříč službami) a stojí za velkou částí ukradených herních účtů.

Správce hesel to řeší za vás a je zabudovaný i v běžných prohlížečích, takže nemusíte nic instalovat. Na délce záleží víc než na kudrlinkách. Heslo poskládané ze čtyř náhodných slov je pro útočníka těžší než osmiznakový guláš se dvěma otazníky a pro vás se lépe pamatuje, pokud si heslo nepamatujete vůbec a máte ho ve správci, tím líp.

Zvlášť si pohlídejte e-mailovou schránku, na kterou máte herní účty vedené. Kdo se dostane do schránky, obnoví si přes ni hesla ke všem ostatním službám. Schránka potřebuje silnější zabezpečení než hry samotné.

Proč je SMS slabší než ověřovací aplikace

Dvoufázové ověření, zkráceně 2FA, znamená, že k přihlášení nestačí heslo. Potřebujete ještě druhý důkaz.

Kód přes SMS je z běžných variant nejslabší a má to dva důvody. Telefonní číslo jde za určitých okolností přenést na jinou SIM kartu, obvykle přes zákaznickou podporu operátora, a útočník pak kódy dostává na svůj telefon. Druhý problém je prostší. Kód z SMS jde přepsat do podvodné stránky stejně snadno jako heslo, takže proti dobře udělanému phishingu nepomůže.

Ověřovací aplikace generuje kódy přímo v telefonu podle času a sdíleného tajemství, takže funguje i v letadlovém režimu, odpadá tím operátor i mobilní síť jako slabé místo. Standardu se říká TOTP (jednorázové heslo platné zhruba třicet vteřin) a umí ho běžné ověřovací aplikace. Jedno je potřeba dodat rovnou. SMS je pořád výrazně lepší než nic. Když jiná možnost není, zapněte SMS a nečekejte na lepší variantu.

Ať zvolíte cokoli, uložte si záložní kódy, které vám služba při zapnutí 2FA nabídne. Bez nich se po ztrátě telefonu dostáváte k účtu přes podporu a trvá to dny.

Co která platforma umí

Situace se za poslední roky posunula a stojí za to si projít vlastní účty. Valve jde u Steamu vlastní cestou. Steam Guard funguje buď přes kódy do e-mailu, což je slabší varianta, nebo přes mobilní autentifikátor zabudovaný přímo v aplikaci Steam. Mobilní autentifikátor je u Steamu ta rozumná volba. Steam bez něj výměny předmětů a nabídky na tržišti záměrně zdržuje, takže se k inventáři hůř dostane i případný útočník.

Sony u PlayStationu nabízí dvoufázové ověření a k tomu přihlášení pomocí passkey. Passkey funguje na PS5, PS4, na webu PlayStationu i v mobilní aplikaci a zapíná se ve správě účtu v sekci zabezpečení.

Microsoft, pod který spadá i Xbox, jde nejdál směrem k účtu úplně bez hesla. Nabízí aplikaci Microsoft Authenticator, Windows Hello, fyzické bezpečnostní klíče a passkeys.

Nintendo má u účtu dvoustupňové ověření s kódem z ověřovací aplikace a od nedávna i passkeys. K jednomu účtu si můžete zaregistrovat až deset passkeys, což se hodí, když hrajete na víc zařízeních. Epic Games kombinuje vlastní autentifikátor zabudovaný v aplikaci Epic Games s možností použít běžnou ověřovací aplikaci, SMS nebo e-mail. Aktuální seznam metod si ověřte přímo v nastavení účtu, protože se u Epicu v čase měnil.

Když už jste v nastavení zabezpečení, projděte i seznam připojených aplikací a služeb, kterým jste kdysi dali přístup k účtu. Bývají tam roky staré weby se statistikami, doplňky k obchodování a boti na komunitních platformách. Co nepoznáváte nebo nepoužíváte, odpojte.

Passkey se phishingem ukrást nedá

Passkey je přihlašovací klíč uložený v telefonu, počítači nebo ve správci hesel. Odemknete ho otiskem prstu, obličejem nebo kódem zařízení a heslo už nezadáváte. Pohodlí je na něm to nejmíň zajímavé. Podstatná je jedna technická vlastnost. Passkey je svázaný s konkrétní adresou služby a na jiné adrese se prostě nenabídne. Podvodná stránka, která vypadá k nerozeznání od té pravé, tedy nedostane nic, co by se dalo použít. U hesla i u kódu z aplikace se dá člověk přemluvit, aby je přepsal jinam.

U passkey není co přepsat. Přiznám jednu praktickou nevýhodu. Passkey je vázaný na zařízení nebo na správce hesel, který ho synchronizuje. Když spoléháte na jediný telefon a přijdete o něj, potřebujete záložní cestu, proto si vedle passkey nechte zapnuté i dvoufázové ověření a uschovejte záložní kódy mimo telefon.

Jak vypadá podvod v herním prostředí

Herní phishing má vlastní repertoár a od bankovního se liší tím, na co tlačí.

Nejčastější je nabídka něčeho zadarmo. Výhra skinu, klíč k předmětu, přístup do uzavřeného testování hry. Odkaz přijde v chatu ve hře, na komunitní platformě nebo v komentáři pod videem, obvykle od účtu, který vypadá jako běžný hráč.

Druhá varianta hraje na strach. Zpráva o tom, že vám hrozí ban za podvádění, výzva k okamžitému ověření účtu, upozornění na přihlášení z cizí země. Cíl je stejný, jen se místo lákadla použije spěch. Třetí okruh jsou obchody s předměty. Podvodník naváže kontakt, chvíli si buduje důvěru a pak přijde odkaz na stránku, kde se má výměna potvrdit. Zvlášť zákeřná varianta zneužívá přihlášení přes herní účet, které vypadá jako oficiální okno.

Čtvrtá je nejméně nápadná. Falešná podpora hry, která se ozve krátce potom, co si někde veřejně postěžujete na problém. Skutečná podpora vás nikdy neosloví jako první a nikdy po vás nechce heslo ani kód z aplikace. NÚKIB u phishingu obecně doporučuje adresu si vypsat ručně do prohlížeče místo klikání na odkaz z e-mailu a mít zapnuté dvoufázové ověření všude, kde to jde. V herním prostředí to platí doslova. Přihlašujte se výhradně přes oficiální aplikaci nebo přes adresu, kterou jste sami napsali. Ani odkaz od kamaráda není bezpečný, protože jeho účet už může být pod cizí kontrolou.

Když už se to stalo

Pořadí kroků rozhoduje o tom, kolik toho zachráníte. Nejdřív zkuste obnovu hesla přes e-mail. Pokud útočník e-mail u účtu ještě nezměnil, tudy se vracíte nejrychleji.

Souběžně zabezpečte samotnou schránku, protože ta bývá skutečným cílem. Nové heslo, zapnuté 2FA, kontrola pravidel pro přeposílání pošty. Útočníci si tam běžně nastaví, aby jim chodily kopie zpráv. Pak odhlaste všechna zařízení. Většina herních služeb má v nastavení seznam přihlášených konzolí a počítačů i tlačítko pro odhlášení ze všech relací najednou.

Když už je e-mail u účtu změněný, jde se na podporu dané služby. Připravte si čísla objednávek, účtenky za nákupy, přibližné datum založení účtu, dřívější herní jména a sériové číslo konzole. Čím víc dokladů, tím rychleji to jde.

A jestli byla na účtu uložená platební karta, volejte rovnou do banky a kartu nechte zablokovat. Nečekejte, až se objeví platby.

Na co si dát pozor

Programy, které slibují předměty zdarma, výhody v ranked režimu nebo levné klíče mimo oficiální obchod, jsou nejrychlejší cesta, jak o účet přijít. Část z nich rovnou sbírá přihlašovací údaje, část prodává klíče koupené z ukradených karet, které vydavatel zpětně zruší. Nepůjčujte účet nikomu, ani kamarádovi, který vám chce vyhrát zápas. Sdílení přihlašovacích údajů obvykle porušuje podmínky služby a v případě problému ztrácíte nárok na pomoc podpory.

Záložní kódy neukládejte do poznámek v tom samém telefonu, na kterém běží ověřovací aplikace. Vytiskněte je nebo je dejte do správce hesel s vlastním heslem. A jedna věc, na kterou se zapomíná. Když prodáváte konzoli nebo notebook, odhlaste se ze všech herních služeb ještě před předáním.

Co udělat dnes večer

Projděte si účty, na kterých máte nakoupené hry, a u každého zkontrolujte pár věcí. Jestli má unikátní heslo. Jestli má zapnuté dvoufázové ověření, ideálně přes aplikaci nebo passkey místo SMS. A jestli máte někde uložené záložní kódy. U schránky, na které účty visí, udělejte totéž a udělejte to jako první. Pak se vraťte ke hraní. Tohle je práce na jeden večer, kterou už nikdy nebudete muset opakovat.