Co není překvapení, že nejlidnatější státy mají největší počet útočníků? Podle Sentinelu jsou až na 11. místě https://view.sentinel.turris.cz/?period=1w
Jak zmínil kolega, je to záminka, dobrá záminka, ale záminka.
Protože to dělají vládní organizace. Jiné vysvětlení nevidím. A o tom to je. My se pořád díváme na Čínu a Rusko a pod. jako na nějaké pro nás neškodné vzdálené příbuzné, ale oni cíleně a organizovaně škodí ne jako švihlí jednotlivci, ale jako státem organizování záškodníci. To je hybridní válka. Dobré ráno.
Tahle státní řešení jsou většinou postavená na Matrixu. A mají svůj smysl. Signal je samozřejmě bezpečný, ale je to "consumer product". Pak se vám stane, že dáte kontakt do "špatného hrníčku" a tajné informace o útocích na Írán posíláte novináři. Tohle ta řešení pro státní agentury mají ošetřené: za prvé tam mimo státní zaměstnance nikdo jiný není a za druhé mají podle rolí jasně definované, kdo může být v jakém chatu atd.
"Tohle ta řešení pro státní agentury mají ošetřené: za prvé tam mimo státní zaměstnance nikdo jiný není"
Coz automaticky vede k tomu, ze to urednici nebudou pouzivat, protoze kupodivu urednici chte nechte potrebujou komunikovat i s neurednikama. A neni vetsi pohromy, nez na to mit 10 ruznych komunikatoru, coz vede tak maximalne k tomu, ze deravy je to 100x vic.
To jiste ... protoze oni vubec nebudou (a zcela opravnene) tvrdit, ze to nepouzivaji, protoze je to knicemu a pouzivat se to neda. A jako bonus to dolozi 150ti paragrafy ktere definuji hromady jejich povinosti, ktere se tim statnim komunikatorem vubec plnit nedaji.
Neco jako smazko stavebni rizeni u nas ... stalo to jen par giga hozenych do kanalu a vysledek je, ze to dalsich nejmin 100G stalo ucastniky stavebniho rizeni ... ze?
A presne takhle to nejen u nas dopadne vzdy!
Řekl bych, že hlavní rozdíl je v tom, že na to, aby někdo nepovolaný mohl ve státním komunikátoru provozovat phishing, musí ho nejdřív prolomit nebo tam získat účet (třeba jako agent, co se infiltroval do státní správy). Pro pokus o kontaktování uživatele na Signalu s nějakou pochybnou zprávou není nutné se někam vlamovat. Stačí zjistit jeho číslo. Neříkám, že státní komunikátor bude neprolomitelný nebo obecně lepší (může mít jiné problémy), ale phishingové útoky by měl omezit a případně usnadnit vyšetřování.
Statna nemusi mat niektore featury, ktore zjednodusuju zivot a moze mat ine.
V statnej mozete mat u kazdeho garantovane, kto to je a miesto v organizacnej strukture.
Instalacia nemusi zavisiet na telefone, co odstranuje moznost utocit kradezou telefonneho cisla.
Nemusi podpovat spojenie s telefonom cez web browser, co znamena export historie.
Vela featur moze podporovat iba ked bude uzivatel na nejakom ich "govnete".
Stát (pokud se nebavíme o USA, Číně, ap.) nikdy nebude mít prostředky ani know-how na to vyrobit a provozovat takové služby lépe, než existující řešení (komerční i nekomerční). Podobné iniciativy akorát útočníkům významně zjednoduší život.
Je to jen dvojí nevýhoda pro daňové poplatníky: 1) větší zátěž, 2) vyšší riziko zneužití informací, které o nich stát sbírá
20. 5. 2026, 10:10 editováno autorem komentáře
Prostriedky ma, nie je to take narocne. A ciele su uplne inde.
Stat ma zaujem dovolit prihlasovanie iba zo zabezpecenej siete a s U2F. Chce vediet, ked sa niekto prihlasi uplne z inej krajiny a expresne to riesit - aj osobne so zamestnancom a jeho veducim.
Nepotrebuje pridavat podporu roznych automaticky prehravanych videi, ktore rozsiruju moznosti utokov.
Stat ma zaujem monitorovat, co uradnici oficialne posielaju: ked nahodou jeden zacne posielat posielat spravy zneuzivajuce 0day diery, tak chce vediet, kto vsetko je postihnuty.
Tímhle si jen kupují čas: dříve či později si rhybáři všimnou, že uživatelé mají jinou aplikaci, a zaměří svou pozornost tímto směrem. Tipnu si, že první pokusy budou vypadat nějak takto:
Dobrý den. Tady bezpečnostní oddělení (nějakého vysokého polského úřadu). Zjistili jsme problém s vačí aplikací pro bezpečnou komunikaci, které mohla být napadena ruskými agenty. Potřebujeme, abyste nainstalovali aplikaci, pomocí QR-kódu, který vám posíláme. Upozorňuji, že plná součinnost s naším úřadem je vaší povinností...
A chyti hodne rybicek. Na nasem 'institutu' mame kazdy rok skoleni od ajtaku jak nenaletet na phishing. Kdyz pak neco resim s IT oddelenim, tak mi klidne posilaji emaily ktere by se daly 100% vyhodnotit jako phishing. Kdyz je na to upozornim, tak mlci. A nedelam si iluze ze jinde to je vyrazne lepsi.
Pri statnej aplikacii mozete urobit to, ze pouzivatela overite (nie telefonym cislom, to nie je overenie) ale napriklad eiD, alebostatnou autoritou. Takze ked vam napise Jan Mrkvicka, tak to bude Jan Mrkvicka. Tiez mozu spravit znackovat podla stupna utajenia, aby bolo jasne co je a co nie je verjna info.
Tu nejde o to, ze by si SIgnal bol zly, oni mozu zobrat jeho protokol a pouzit ho, ale SIgnal mieri na plebs, takze v tej statnej aplikacii moze byt operacna bezpenost niekde inde.
Za mna dobry krok.
Kdyby to pro útočníky bylo jednodušší poslat e-mailem, nemuseli by se namáhat s phishingem po Signalu. E-mail většinou jde přes organizací spravovaný server, kde je možné (a běžné) nasadit různé filtry a logování. Může to tam i přidat výrazné varování, že daná zpráva je z externího účtu, takže je nutné k ní přistupovat s větší obezřetností. Phishingový text už nevypadá tak lákavě, když kolem něj svítí velké červené varování. Nebo naopak odebrat odkazy, přílohy nebo jejich části, pokud jsou podezřelé. Už je to dávno (předtím, než byly běžné IM komunikátory), co jsem poslal externímu kolegovi ukázkový javascript v příloze a on mi odpověděl, že ten skript nefunguje. Ochrana na emailovém serveru ho vykuchala, i když byl v archivu (a bohužel nepřidala varování, že se tak stalo, takže jsme chvíli zjišťovali, kde se stala chyba). Dnes jsou možnosti ještě širší. Nezachytí to všechno, to ani náhodou, ale zdráhal bych se podobnou obranu označit za úplně bezzubou. Na komunikaci přes externí službu nemá organizace (ať už státní nebo soukromá) takovou páku.
Videl si zcela jakejkoli urad alespon jednou v zivote? Pripadne zcela jakejkoli staDni system?
Ja ti tu popisu jeden z tech nasich slavnych registru ....v tomhle pripade ten ovcansky.
Po uzivateli to chce asi tak 3 ruzny kilometrovy hesla, ktery samozrejme na zaklade "odborniku" z neknubu musi co 14 dnu menit. Tudiz vsichni maji ty hesla bud na papirku vedle klavesnice nebo v textovym souboru na plose widli ... ke kterym se samozrejme v 80% ani neprihlasujou. On totiz ourad (drtiva vetsina) = jeden starosta a jedna jeho nejaka "sekretarka".
Pokud se chces presvedcit tak, nech si "aktivovat" hentu elekronickou ovcanku.
A podobnych hovadin ten ourada musi obsluhovat nejmin 10.
Tudiz a naprosto logicky pouziva vsude stejny hesla, a stejny pouzije i do svy banky a pripadne na fckbook a jinde.
Vis jak se pouzivaj treba ty prdly datovy schranky? Firma ma jednatele, ten heslo da svym 10+ ucetnim, reditelum, ... a vsichni se tam prihlasujou prave takhle. A ne neni to vyjimka, vyjimka (extremni) je, kdyz chce nekdo podstupovat silenou birokraciii (nekolkrat rocne samozrejme) se zrizovanim a rusenim extra pristupu. Stejne je to jedno, protoze stat neumi ani tak zakladni trivialni vec jako respektovat vlastni zakony, takze treba v DS neexistuje moznost rict, kdo je k jakym ukonum opravnen, natoz ze ten ukon musi schvalit vic lidi. Coz je vesely pro spolky pripadne svj.