Heslo zamestnanca sa objavilo v infostealer logu. Čo teraz?
Predstavte si, že v pondelok ráno dostanete správu: heslo jedného z vašich zamestnancov sa objavilo v databáze ukradnutých prihlasovacích údajov. Zmeníte heslo a myslíte si, že ste vyriešili problém. Lenže práve v tomto momente sa môže útočník už pohybovať vo vašich firemných systémoch. Zmena hesla totiž nemusí stačiť.
Čo je infostealer a prečo by vás mal zaujímať
Infostealer je typ malvéru, ktorého jediným cieľom je tichý zber dát. Nešifruje súbory ako ransomvér, neblokuje počítač. Jednoducho sa usadí v zariadení, sleduje, čo robíte, a posiela zbierané informácie útočníkovi. Patria sem uložené heslá v prehliadači, prihlasovacie údaje do firemných aplikácií, ale aj takzvané session cookies, teda aktívne relácie, vďaka ktorým ste prihlásení bez nutnosti zadávať heslo znovu.
Podľa správy BleepingComputer z leta 2026 je konkrétny scenár v praxi celkom bežný: zariadenie zamestnanca sa nakazí infostealermi ako Vidar, RedLine alebo Lumma Stealer, pričom k infekcii dochádza mimo firemnej siete, napríklad na súkromnom počítači doma. Zamestnanec si ani neuvedomí, že niečo nie je v poriadku. Údaje putujú na darkweb alebo do Telegram kanálov, kde si ich kupujú tzv. initial access brokeri, skupiny, ktoré predávajú prístup do firemných systémov záujemcom vrátane ransomvérových gangov.
Otázka pre vás: Viete s istotou, koľko vašich zamestnancov používa firemné heslá na súkromných zariadeniach, ktoré vy nespravujete?
Prečo zmena hesla nestačí
Tu nastáva kľúčová chyba, ktorú robia aj skúsené firmy. Administrátor zmení kompromitované heslo, zaškrtne úlohu ako vyriešenú a ide ďalej. Problém je, že session cookies zostávajú platné aj po zmene hesla. Útočník, ktorý cookie ukradol, môže byť stále prihlásený do vašej firemnej aplikácie, napríklad do Microsoft 365, CRM systému alebo cloudového úložiska, bez toho, aby potreboval nové heslo alebo prešiel cez viacfaktorové overenie.
Okrem toho, ak zamestnanec používal rovnaké heslo na viacerých miestach, únik sa môže dotknúť oveľa viac systémov, ako sa na prvý pohľad zdá. A keďže zariadenie, na ktorom k infekcii došlo, nemusí byť vo vašej správe, nemáte nad ním žiadnu kontrolu ani prehľad.
Čo by malo nasledovať po odhalení úniku
Správna reakcia je rýchla a súčasne systematická. Nestačí reagovať len na konkrétny incident, treba sa pozrieť na celý kontext. Niekoľko krokov, ktoré by mal zabezpečiť váš IT tím alebo externý partner:
- Okamžité zneplatnenie session cookies v dotknutých aplikáciách a vynútené opätovné prihlásenie.
- Kontrola prihlasovacích logov: zistiť, či niekto cudzí už prístup využil, odkiaľ sa prihlasoval a k čomu pristupoval.
- Overenie, či zamestnanec nepoužíval rovnaké heslo na ďalších firemných systémoch.
- Preskúmanie, či je dotknuté zariadenie spravované firmou. Ak nie, treba nastaviť pravidlá, ktoré zabránia prístupu k firemným dátam z nespravovaných zariadení.
- Aktivácia alebo spresnenie viacfaktorového overovania na všetkých kľúčových aplikáciách.
Tieto kroky sú technicky zvládnuteľné, ale vyžadujú čas, prístup do systémov a dobrú znalosť toho, ako je vaša IT infraštruktúra postavená. Pre malú firmu bez dedikovaného IT špecialistu ide o skutočnú výzvu. Práve preto sa oplatí mať IT bezpečnosť pod dohľadom niekoho, kto vie reagovať rýchlo a systematicky.
Endpoint Security
Kontrola nad zariadeniami, ktoré pristupujú k firemným dátam. Zistíte, čo sa deje na každom zariadení vo vašej sieti, a zabránite nespravovaným zariadeniam v prístupe k citlivým systémom.
Pozrieť službu →Školenia IT bezpečnosti
Zamestnanci sú prvá línia obrany. Naučte ich rozpoznať podozrivé situácie, správne zaobchádzať s heslami a vedieť, čo robiť, keď si všimnú niečo nezvyčajné.
Pozrieť službu →Súkromné zariadenia ako slepý bod firemnej bezpečnosti
Toto je oblasť, ktorú slovenské firmy dlhodobo podceňujú. Zamestnanec sa z domu pripojí na firemný e-mail cez súkromný notebook, uloží si heslo do prehliadača a zabudne na to. Firma o tomto zariadení nevie nič: nevie, či je aktualizované, či má antivírus, či na ňom bežia ďalšie podozrivé aplikácie.
Práve takéto zariadenia sú ideálnym terčom pre infostealery. Útočníci ich cielene hľadajú, pretože vedia, že firemné ochrany sa na ne nevzťahujú. Riešením je jasná politika prístupu: buď zamestnanec používa spravované firemné zariadenie, alebo sa na firemné systémy nedostane. Správne nastavená ochrana zariadení a pravidlá pre vzdialený prístup sú v tomto základom.
Ak vás zaujíma, ako na to z pohľadu celkovej bezpečnostnej pripravenosti firmy, prečítajte si aj náš článok o tom, koho sa týka NIS2 na Slovensku a čo treba mať pripravené.
Prevencia je lacnejšia ako hasenie požiarov
Najdrahší incident je ten, ktorý ste nečakali. Keď útočník získa prístup do firemných systémov cez ukradnuté prihlasovanie, škody môžu siahať od úniku citlivých dát cez vymazanie súborov až po ransomvérový útok s požiadavkou na výkupné. Podľa ENISA patria kompromitované prihlasovacie údaje dlhodobo k najčastejším vstupným bodom do firemných sietí v celej Európe. Viac o aktuálnych trendoch nájdete priamo na stránkach ENISA venovaných kybernetickým hrozbám.
Prevencia pritom stojí na niekoľkých pilieroch. Prvý je technický: správne nastavené systémy, správa počítačov a zariadení, monitoring prístupu do aplikácií. Druhý pilier je ľudský: zamestnanci, ktorí vedia, čo je phishing, prečo nesmú ukladať heslá v prehliadači na súkromných zariadeniach a ako správne nahlásiť podozrenie. Viac o tom, prečo sa školenia oplatia, nájdete v článku Školenia zamestnancov o kybernetickej bezpečnosti: investícia, nie náklad.
Tretí pilier je procesný: vedieť, čo robiť, keď sa incident stane. Mať plán, mať kontakt, mať niekoho, kto zdvihne telefón a pomôže situáciu zvládnuť skôr, ako sa rozrastie. Ak vás zaujíma, ako takýto plán vyzerá v praxi, odporúčame tiež náš článok Ako rozpoznať phishingový e-mail: prípad, ktorý mohol zničiť firmu.
Chráňte svoju firmu skôr, ako bude neskoro
Pomôžeme vám zistiť, kde sú vaše slabé miesta, a nastaviť ochranu, ktorá funguje aj keď vy na to nemyslíte.
Chcem bezpečnejšie ITAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Je možné zistiť, či sa heslo zamestnanca dostalo do infostealer databázy?
Áno, existujú nástroje a služby, ktoré monitorujú darkweb a porovnávajú firemné e-mailové adresy s dostupnými únikovými databázami. Základnú kontrolu si môžete urobiť aj cez verejné nástroje ako Have I Been Pwned. Pre firmy je však dôležitejší kontinuálny monitoring, nie jednorazová kontrola. Keď sa niečo objaví, chcete vedieť o tom okamžite, nie o mesiac.
Pomôže silné heslo alebo správca hesiel zabrániť krádeži cez infostealer?
Čiastočne áno. Správca hesiel zabráni opakovanému používaniu rovnakých hesiel na viacerých miestach, čím obmedzí škody pri úniku. Infostealer však dokáže ukradnúť aj heslo zo správcu hesiel, ak si ho zamestnanec uloží v prehliadači alebo ak malvér zachytí obsah schránky. Silné heslo je nevyhnutný základ, ale samo o sebe nestačí. Rovnako dôležité je viacfaktorové overenie a kontrola zariadení, z ktorých sa zamestnanci prihlasujú.
Čo znamená, že útočník má session cookie? Je to horšie ako heslo?
V mnohých prípadoch áno. Session cookie je dočasný token, ktorý systém vydá po úspešnom prihlásení. Útočník s týmto tokenom sa nepotrebuje prihlásiť heslom ani prejsť cez SMS overenie. Jednoducho prehliadaču podstrčí ukradnutý token a systém ho považuje za prihláseného používateľa. Preto je po odhalení úniku nevyhnutné aktívne zneplatniť všetky relácie, nielen zmeniť heslo.
Ako zistiť, že nás infostealer zasiahol, ak zamestnanec nič nezbadal?
Väčšinou práve tak: zamestnanec nič nezbadá, pretože infostealer pracuje potichu na pozadí. Signálom môžu byť podozrivé prihlasovacie pokusy v logoch aplikácií, nezvyčajné aktivity na firemných účtoch alebo upozornenie z externého monitoringu. Preto je pravidelný IT audit a sledovanie prihlasovacích logov dôležitou súčasťou bezpečnostnej stratégie každej firmy, nielen veľkej korporácie.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.