Ukradnuté cookies a napadnuté účty: čo robiť

Ukradnutá prihlasovacia cookie môže útočníkovi umožniť používať už overený účet aj bez opätovného zadania hesla. Tento návod ukazuje, čo riešiť ako prvé, ako zrušiť cudzí prístup a kedy obnoviť zariadenie.

Rýchle zhrnutie:

  • Objavila sa neznáma platba? Najskôr kontaktujte banku a zabezpečte platobné prostriedky.
  • Spustili ste podozrivý program alebo príkaz? Odpojte podozrivé zariadenie od siete a ďalej na ňom nezadávajte heslá.
  • Stačí zmeniť heslo? Nie vždy. Zrušte aj existujúce relácie, skontrolujte zariadenia, obnovovacie údaje a prepojené aplikácie.
  • Ktorý účet zabezpečiť ako prvý? Hlavný email a účet používaný na obnovu ostatných služieb.
  • Treba hneď preinštalovať počítač? Nie pri každom prevzatom účte. Pri potvrdenom infostealeri alebo nedôveryhodnom stave zariadenia je čistá obnova bezpečnejšia cesta.
  • Pomôže antivírus? Áno pri detekcii malvéru, ale nevráti už ukradnuté heslá, cookies ani tokeny.

Týmto procesom som si prešiel aj osobne. Práve preto je návod zoradený podľa priority. Pri reálnom incidente je dôležitejšie zastaviť prebiehajúcu škodu a zrušiť útočníkovi prístup než prvé hodiny opakovane skenovať počítač.

Samotná zmena hesla nemusí vyriešiť celý incident, pretože útočník môže mať kópiu už vytvorenej prihlasovacej relácie. Webové služby používajú cookies a ďalšie autentifikačné tokeny, aby si pamätali, že používateľ už úspešne prešiel prihlásením. Vďaka tomu nemusíte pri každom otvorení stránky znova zadávať heslo a kód dvojfaktorového overenia.

Ak útočník získa použiteľnú session cookie alebo autentifikačný token, za určitých podmienok môže skúsiť pokračovať v už overenej relácii. Microsoft tento spôsob útoku opisuje napríklad pri Adversary-in-the-Middle phishingu, pri ktorom falošná stránka funguje ako prostredník medzi používateľom a legitímnou službou a zachytáva prihlasovacie údaje aj session cookie.

To zároveň vysvetľuje, prečo ani zapnuté 2FA nie je absolútnou ochranou pred krádežou relácie. Dvojfaktorové overenie výrazne zvyšuje bezpečnosť prihlasovania, ale ak útočník získa už overenú reláciu, služba nemusí v rámci tej istej relácie vyžiadať nové overenie.

Dôležité: napadnutý online účet automaticky neznamená, že je infikovaný aj počítač. Session cookie môže uniknúť cez phishing, ale aj cez infostealer alebo iný malvér. Ďalší postup preto závisí od toho, čo sa skutočne stalo.

Najprv určte, aký incident riešite

Prvý krok sa líši podľa toho, či práve odchádzajú peniaze, bol prevzatý účet alebo existuje podozrenie na infekciu zariadenia. Nasledujúca tabuľka pomôže určiť prioritu.

Čo pozorujete Prvý krok Čo riešiť následne
Neznáma platba, prevod alebo aktivita v bankovníctve Kontaktovať banku a zabezpečiť kartu alebo bankovníctvo Účty, email, zariadenia a rozsah úniku
Spustený podozrivý program, príloha alebo príkaz Odpojiť podozrivé zariadenie od siete Účty zabezpečovať z iného dôveryhodného zariadenia
Cudzie prihlásenie alebo prevzatý email či sociálna sieť Zabezpečiť účet a zrušiť cudzie relácie Skontrolovať recovery údaje, preposielanie a prepojené aplikácie
Iba bezpečnostné upozornenie bez ďalších príznakov Overiť históriu prihlásení a aktívne relácie Pri potvrdenej cudzej aktivite pokračovať obnovou účtu

ab6d7305-ca34-42ff-a1b4-3329a738c529

Krok 1: Zastavte finančnú škodu

Ak existuje neznáma platba, prevod alebo podozrenie na zneužitie bankových údajov, banka má prednosť pred čistením počítača. Kontaktujte ju cez oficiálne číslo z platobnej karty, bankovej aplikácie alebo oficiálneho webu. Nepoužívajte telefónne číslo ani odkaz z podozrivej SMS alebo emailu.

  • Zablokujte ohrozenú platobnú kartu.
  • Nahláste neautorizované transakcie.
  • Upozornite banku, ak mohlo byť ohrozené aj internetové alebo mobilné bankovníctvo.
  • Pri prevode požiadajte banku o preverenie možnosti jeho zastavenia alebo vrátenia.
  • Nepotvrdzujte prihlasovanie alebo platbu, ktorú ste sami nezačali.

Národná banka Slovenska pri obeti internetového podvodu odporúča bezodkladne kontaktovať finančnú inštitúciu a podľa typu uniknutých údajov napríklad zablokovať kartu alebo zmeniť prístupové údaje do bankovníctva.

Krok 2: Izolujte podozrivé zariadenie

Ak ste spustili podozrivý program, neznámu prílohu alebo príkaz, prestaňte zariadenie používať na citlivé úkony a odpojte ho od siete. Pri počítači odpojte Ethernet a Wi-Fi. Pri telefóne alebo tablete vypnite Wi-Fi aj mobilné dáta, ak máte dôvodné podozrenie na infekciu.

Na takom zariadení nezadávajte nové heslá, neotvárajte správcu hesiel a neprihlasujte sa do bankovníctva. Ak malware zaznamenáva klávesnicu, číta prehliadač alebo získava tokeny, nové údaje by mohli uniknúť tiež.

Odpojenie podozrivého zariadenia je súčasťou reakcie na incident, ale samo osebe nič neopraví. Viac súvislostí k izolácii počítača vysvetľuje aj náš článok o tom, kedy má zmysel odpojiť napadnutý počítač od internetu.

Firemné zariadenie nemažte svojvoľne. Ak incident súvisí s firemným počítačom alebo pracovným účtom, kontaktujte IT alebo bezpečnostný tím. Čistou inštaláciou by ste mohli odstrániť údaje potrebné na vyšetrovanie incidentu.

Krok 3: Z dôveryhodného zariadenia zrušte útočníkovi prístup k účtom

Účty zabezpečujte z aktualizovaného zariadenia, ktorému máte dôvod dôverovať. Nečakajte na dokončenie obnovy všetkých domácich zariadení. Ak útočník stále ovláda email alebo cloudový účet, môže dovtedy meniť heslá, obnovovacie údaje alebo získavať prístup k ďalším službám.

Odporúčané poradie je hlavný email, email používaný na obnovu účtov, správca hesiel a hlavný účet Google, Microsoft alebo Apple. Potom riešte platobné služby, pracovné účty, sociálne siete a ostatné služby.

Pri každom potvrdene alebo pravdepodobne ohrozenom účte vykonajte podľa možností konkrétnej služby tieto kontroly:

  • Nastavte nové jedinečné heslo.
  • Použite funkciu odhlásenia zo všetkých zariadení alebo zrušenia existujúcich relácií.
  • Odstráňte zariadenia, ktoré nespoznávate.
  • Skontrolujte recovery email a telefónne číslo.
  • Skontrolujte nastavenie 2FA a odstráňte cudzie metódy overenia.
  • Odstráňte neznáme prepojené aplikácie a prístupy tretích strán.
  • Ak mohli uniknúť záložné kódy, vytvorte nové.

NCSC odporúča po zmene hesla odhlásiť zo služby všetky zariadenia a aplikácie. Pri službách Google je možné samostatne prezrieť bezpečnostné udalosti, prihlásené zariadenia a jednotlivé sessions. Spôsob zrušenia relácií sa medzi službami líši, preto využite oficiálne bezpečnostné nastavenia konkrétneho poskytovateľa.

Krok 4: Skontrolujte, čo útočník v účte zmenil

Obnovenie prístupu nestačí, pretože útočník si mohol vytvoriť ďalšiu cestu späť do účtu. Najdôležitejší je email, pretože cez neho možno resetovať množstvo ďalších služieb.

V emailovej schránke skontrolujte automatické preposielanie, filtre, pravidlá, delegovaný prístup, odoslané správy, kôš a bezpečnostné upozornenia. NCSC upozorňuje, že útočníci môžu nastaviť forwarding pravidlo, ktoré im automaticky posiela kópie správ. Google pri kompromitovanom Gmail účte odporúča odstrániť cudzie filtre, štítky a pravidlá preposielania.

Skontrolujte aj aplikácie pripojené cez OAuth alebo podobný mechanizmus. Zmena hesla nemusí automaticky znamenať, že ste odstránili všetky samostatne udelené oprávnenia aplikáciám tretích strán.

Pri Facebooku a ďalších sociálnych sieťach skontrolujte okrem osobného profilu aj stránky, reklamné účty, firemné oprávnenia a platobné metódy. Ak ste prístup k Facebooku stratili, použite iba oficiálny proces obnovy napadnutého Facebook účtu.

Krok 5: Bol napadnutý iba účet alebo aj zariadenie?

Prevzatý účet nie je automatickým dôkazom infekcie počítača. Ak ste zadali údaje do phishingovej stránky, útok mohol prebehnúť bez inštalácie malvéru. Ak ste však spustili podozrivý program, crack, skript alebo príkaz, riziko infostealera je výrazne vyššie.

Antivírusový sken má zmysel ako jeden z diagnostických krokov. Negatívny výsledok však nie je dôkazom, že žiadne údaje neunikli. Ak malvér už stihol odoslať heslá alebo tokeny, jeho neskoršie odstránenie tieto údaje útočníkovi nevezme.

NCSC pri podozrení na infekciu počítača odporúča aktualizovať systém a aplikácie, spustiť antivírusový sken a postupovať podľa výsledku. Ak ochranný nástroj zariadenie nedokáže vyčistiť, odporúča úplné vymazanie a opätovnú inštaláciu systému. Pri potvrdenom infostealeri alebo stave, ktorému už nemožno spoľahlivo dôverovať, je čistá inštalácia konzervatívnejším riešením.

Ak chcete lepšie pochopiť limity bezpečnostného softvéru, pozrite si aj naše fakty a mýty o antivírusových programoch. Antivírus je dôležitá ochranná vrstva, nie záruka, že žiadny útok nikdy neuspeje.

Počítač

Ak je potrebná čistá obnova, inštalačné médium pripravte na dôveryhodnom zariadení a systém nainštalujte z oficiálneho zdroja. Po inštalácii najskôr dokončite systémové a bezpečnostné aktualizácie a až potom inštalujte potrebné aplikácie.

Telefón alebo tablet

Pri potvrdenej infekcii mobilného zariadenia postupujte podľa odporúčania výrobcu. NCSC uvádza obnovenie továrenských nastavení ako najbezpečnejšiu cestu pri infekcii telefónu alebo tabletu, ktorú nemožno inak odstrániť.

Krok 6: Staré dáta obnovujte až do čistého systému

Zálohu vracajte až do systému, ktorému opäť dôverujete, a ideálne použite poslednú známu dobrú zálohu z obdobia pred incidentom. Nesnažte sa automaticky obnoviť celý starý systémový profil vrátane všetkých programov, rozšírení prehliadača a spúšťacích skriptov.

  • Obnovujte najskôr dokumenty, fotografie a ďalšie nevyhnutné osobné súbory.
  • Programy a inštalátory stiahnite znova z oficiálnych zdrojov.
  • Nespúšťajte staré cracky, skripty alebo neznáme spustiteľné súbory.
  • Pri dokumentoch nepovoľujte makrá alebo aktívny obsah bez jasného dôvodu.
  • Externú zálohu nepripájajte k zariadeniu, ktorému ešte nedôverujete.

NCSC upozorňuje, že záchrana dát priamo z ešte infikovaného zariadenia môže preniesť problém späť aj po vymazaní a reinštalácii systému.

Ako sa cookies, heslá a tokeny najčastejšie kradnú

Najčastejšou cestou nie je filmové prelomenie hesla, ale presvedčenie používateľa, aby útočníkovi sám otvoril cestu. Používajú sa phishingové stránky, škodlivé reklamy, podvrhnuté výsledky vyhľadávania, falošné inštalátory a infostealery zamerané na údaje uložené v prehliadačoch.

Microsoft v roku 2026 zdokumentoval zvýšenú aktivitu malvéru ACR Stealer. Pozorované kampane používali techniku ClickFix a pokúšali sa získavať prihlasovacie údaje z prehliadačov, cookies, autentifikačné tokeny a citlivé dokumenty.

Pri ClickFix útoku sa môže stránka tváriť napríklad ako overenie používateľa alebo riešenie technického problému a následne vyžiadať otvorenie systémového okna a spustenie pripraveného príkazu. Legitímna CAPTCHA nepotrebuje, aby ste ručne spúšťali PowerShell, príkazový riadok, MSHTA alebo podobný systémový nástroj podľa textu skopírovaného z neznámej stránky.

22ebd767-e04e-458a-8c38-07d7c6578e45

Ako znížiť riziko, že sa incident zopakuje

Najlepšiu ochranu poskytuje kombinácia aktualizovaného systému, bezpečnostného softvéru, jedinečných hesiel a viacfaktorového overenia. Žiadna jednotlivá vrstva nie je dostatočná sama o sebe.

  • Používajte jedinečné heslo pre každý dôležitý účet.
  • Zapnite 2FA alebo inú silnú viacfaktorovú metódu všade, kde je dostupná.
  • Neukladajte zbytočne veľké množstvo citlivých údajov priamo v prehliadači.
  • Neinštalujte cracky a aplikácie z neoverených zdrojov.
  • Nespúšťajte príkazy skopírované z neznámeho webu iba preto, že to vyžaduje údajné overenie.
  • Aktualizujte systém, prehliadač a aplikácie bez zbytočného odkladu.

Pri Windows môžete využiť aj vstavané bezpečnostné vrstvy. Praktické nastavenie opisujeme v návode k SmartScreen a Network Protection vo Windows.

Ak hľadáte základnú ochranu Windows zariadenia pred malvérom a phishingom, v našom e-shope nájdete aj ESET NOD32 Antivirus. Bezpečnostný softvér však používajte ako preventívnu a detekčnú vrstvu, nie ako náhradu za zrušenie ukradnutých relácií a obnovu účtov po incidente.

!1#antivirusy/eset-nod32-antivirus/#1!

Často kladené otázky

Stačí po krádeži cookies vymazať cookies v prehliadači?

Nie. Vymazanie cookies odstráni lokálne údaje vo vašom prehliadači, ale nezmaže kópiu session cookie alebo tokenu, ktorú už útočník získal. V nastaveniach konkrétnej služby preto zrušte existujúce relácie alebo odhláste všetky zariadenia a následne skontrolujte bezpečnostné nastavenia účtu.

Ochráni ma dvojfaktorové overenie pred ukradnutou session cookie?

2FA výrazne znižuje riziko zneužitia samotného hesla, ale krádež už overenej relácie je odlišný problém. Ak útočník získa použiteľný session token, môže sa pokúsiť pokračovať v relácii, ktorá už overením prešla. Preto treba po incidente zrušiť existujúce sessions a tokeny.

Musím po každom napadnutom účte preinštalovať Windows?

Nie. Ak bol účet prevzatý napríklad cez phishing, infekcia počítača nie je automaticky potvrdená. Čistú inštaláciu treba vážne zvažovať pri potvrdenom infostealeri, spustení neznámeho škodlivého programu alebo keď sa zariadenie nedá spoľahlivo vyčistiť a jeho stav zostáva nedôveryhodný.

Ktoré heslo mám po incidente zmeniť ako prvé?

Prioritu má hlavný email a účet používaný na obnovu ostatných služieb. Potom zabezpečte správcu hesiel, hlavný účet Google, Microsoft alebo Apple, platobné a pracovné služby a následne ostatné účty. Ak ste rovnaké heslo používali na viacerých miestach, zmeňte ho všade.

Čo ak som nové heslo zadal na podozrivom počítači?

Považujte ho za potenciálne kompromitované. Po získaní dôveryhodného zariadenia heslo zmeňte znova a následne zrušte existujúce relácie. Ak bolo na podozrivom zariadení otvorené úložisko hesiel alebo správca hesiel, treba vyhodnotiť aj možnosť úniku ďalších prihlasovacích údajov.

Záver

Pri krádeži prihlasovacích cookies alebo prevzatí účtu rozhoduje správne poradie krokov. Najskôr zastavte prípadnú finančnú škodu, podozrivé zariadenie izolujte a účty zabezpečujte z dôveryhodného zariadenia. Nestačí myslieť iba na heslo, treba zrušiť relácie, skontrolovať recovery údaje, 2FA, prepojené aplikácie a emailové pravidlá. Až potom riešte kompletnú obnovu zariadenia a návrat starých dát.

Zdroje