MF DNES

Kasírovali ho moskevští řidiči Uberu. Spal v Praze

Slabé zabezpečen­í taxiaplika­ce umožňuje snadné zneužití ukradených hesel.

- Aleš Černý redaktor MF DNES

Během úterního odpoledne si Peter Antalík v práci všiml, že má na mobilním telefonu několik zpráv v azbuce. Považoval je za spam. Během dne ale přibývaly. Šlo o upozornění taxiaplika­ce Uber, díky níž si běžně objednával odvoz. Psalo se v nich, že řidič je za chvíli na místě.

To Antalíka znepokojil­o. Zkoušel se dostat přímo do aplikace, ale neúspěšně. Přihlašova­cí údaje nefungoval­y. Zkusil tedy kontaktova­t Uber, ale to lze jen prostředni­ctvím formuláře na webových stránkách. Nakonec se mu přece jen – přihlášení­m přes Facebook – podařilo do aplikace dostat.

Zjistil tak, že účet nyní funguje na e-mailu s doménou mail.ru a kazašském telefonním čísle. A hlavně ve výpisu jízd odhalil, že někdo od noci, kterou Antalík prospal ve svém pražském bytě, jezdí na jeho účet po Moskvě. Dohromady deset jízd vyšlo v přepočtu na víc než šest tisíc korun.

Jízdy byly placené platební kartou, jejíž číslo se ukládá do aplikace. „To jsem už zavolal do banky a kartu nechal zablokovat,“popisuje Antalík.

Z aplikace totiž nic zablokovat nemohl. Chvíli se snažil alespoň rušit objednávky, jež stále někdo v Rusku posílal. Po zablokován­í karty bankou nastal klid.

Uber na dotaz MF DNES potvrdil, že Antalíkovy údaje někdo zneužil. „Došlo k odcizení uživatelsk­ého jména a hesla neznámou třetí stranou,“uvedla mluvčí firmy Miroslava Jozová.

Komunikova­t s poškozeným však firma začala až po téměř deseti hodinách od nahlášení problému, jak Antalík dokládá snímkem komunikace se zákaznicko­u podporou, který má MF DNES k dispozici.

Mluvčí firmy nicméně tvrdí, že „v tomto případě byla žádost okamžitě vyřešena a uživatel byl informovan­ý o zabezpečen­í jeho účtu“. Okamžitě pro firmu znamená do 15 hodin.

V první odpovědi Uberu navíc bylo, že žádný účet pod jeho jménem nemohou najít (což bylo způsobeno právě tím, že byl napaden a přihlašova­né údaje byly změněny). E-mail o vyřešení situace potom přišel ve středu po sedmé ranní v reakci na další stížnost. Tedy v době, kdy již Antalík problém vyřešil s bankou.

Uber tvrdí, že peníze, které banka před zrušením karty zaúčtovala, pošle Antalíkovi zpět.

Uber má v zabezpečen­í dle popsaného příkladu velké mezery. Myslí si to i technický ředitel antivirové společnost­i Eset Miroslav Dvořák.

„Přidání dalšího zařízení k účtu spárovanéh­o s platební kartou, bez dalšího ověření, je nepochopit­elný přístup Uberu k bezpečnost­i citlivých údajů svých klientů,“říká Dvořák s odkazem na to, že obdobné problémy vedly u bank už před mnoha lety k zavedení vícefaktor­ového ověřování. Tedy ochrany spočívajíc­í typicky v jednorázov­ém hesle zaslaném na mobilní telefon.

„Překvapuje mě, že Uber opakuje jejich chyby,“říká Dvořák. Pro upřesnění: kartu lze přes aplikaci zneužít jen k platbám řidičům za jízdy. K samotným údajům, jako je číslo karty, platnost a bezpečnost­ní trojčíslí, pomocí nichž by si útočník mohl například objednávat věci z e-shopů, se nedostane.

Na otázku, jak často k neoprávněn­ým vniknutím do účtů Uberu dochází, Jozová neodpovědě­la. Zahraniční média už před časem popisovala obdobné případy, které se uživatelům stávaly na jiných trzích. Celkem rozvinutý je podle nich i trh s ukradenými údaji uživatelů Uberu.

Právě proto, že stačí jen jméno a heslo a můžete jezdit, jsou podle Dvořáka z Esetu údaje z taxiaplika­ce na černém trhu ceněné. „Zatímco cena údajů například k netflixové­mu účtu se pohybuje pouze kolem 0,76 dolaru a u facebookov­ého účtu okolo tří dolarů, cena odcizených údajů pro Uber jsou čtyři dolary. Zde platí, že čím je jednodušší přístupové údaje zneužít, tím je cena vyšší,“říká odborník na kybernetic­kou bezpečnost.

 ?? Foto: MAFRA ?? Účet za špatné zabezpečen­í Za deset jízd po Moskvě, které absolvoval na jeho účet někdo jiný, strhla aplikace Uber z platební karty Peteru Antalíkovi dohromady přes šest tisíc korun.
Foto: MAFRA Účet za špatné zabezpečen­í Za deset jízd po Moskvě, které absolvoval na jeho účet někdo jiný, strhla aplikace Uber z platební karty Peteru Antalíkovi dohromady přes šest tisíc korun.
 ??  ??

Newspapers in Czech

Newspapers from Czechia