Prihlasovacia stránka Wi‑Fi môže žiadať číslo izby, priezvisko alebo súhlas s podmienkami. Nemá dôvod nútiť ťa sťahovať EXE, MSI či APK, inštalovať certifikát, otvárať PowerShell alebo vkladať príkaz do počítača.
Bezpečnosť na hotelovej Wi-Fi: prečo nestačí správny názov siete?
Doterajšie rady sa často sústredili na „evil twin“: útočník vytvorí hotspot s názvom podobným hotelovej sieti a čaká, kto sa pripojí. Je to reálne riziko, ale CaptiveCrunch ukazuje nepríjemnejšiu verziu. Útočník môže manipulovať DNS a nezabezpečenú HTTP komunikáciu priamo v prostredí, ktoré obsluhuje hotelový captive portal – stránku otvorenú pred sprístupnením internetu.
Hosť sa teda pripojí k názvu potvrdenému recepciou a použije správne heslo. To však dokazuje iba to, že pozná vstupenku do siete. Nedokazuje, že hotelový router, brána, portál alebo externý dodávateľ nebol napadnutý. Zabezpečenie hotelovej WiFi je celý reťazec; útočníkovi stačí nájsť jeho najslabší článok.
Prečo je Wi-Fi na dovolenke ideálnym miestom na pascu?
Človek po ceste rieši check-in, batožinu, deti a heslo napísané na kartičke fontom pre orla. Nečakané okno preto ľahko považuje za hotelovú technickú zvláštnosť. Firemný cestujúci je ešte lákavejší: v notebooku môže mať prístup k e-mailu, cloudu, VPN aj interným systémom. Útočník dnes často neloví iba heslo. Zaujímajú ho cookies a prihlasovacie tokeny, ktoré môžu predstavovať už otvorené dvere.
Ako môže skutočná hotelová Wi‑Fi doručiť falošnú aktualizáciu?
Po pripojení zariadenie automaticky overuje dostupnosť internetu. Sieť túto kontrolu presmeruje na captive portal. Ak útočník ovláda portál alebo časť sieťovej cesty, môže sa postaviť medzi zariadenie a legitímnu službu – ide o útok adversary-in-the-middle. Namiesto bežného prihlásenia zobrazí vierohodnú „opravu“ prehliadača, Windowsu alebo sieťového ovládača.
Samotné okno počítač spravidla nenapadne zázračným lúčom cez Wi‑Fi. Kritický krok urobí používateľ: stiahne súbor, povolí aplikáciu alebo podľa návodu skopíruje príkaz do systémového nástroja. Táto technika sa nazýva ClickFix – obrazovka predstiera problém a zároveň dodá návod, ako si ho má obeť vlastnoručne „opraviť“.
| Signál | ✓ Bežný captive portal | ⚠ Možný útok |
|---|---|---|
| Účel | Sprístupní internet a zobrazí podmienky siete | Predstiera technický problém |
| Údaje | Číslo izby, priezvisko alebo voucher | Firemné heslo, MFA alebo autorizačný kód |
| Aktualizácia | Nevynucuje softvér ani ovládač | Ponúkne „nutnú“ opravu, kodek či ovládač |
| Príkazy | Nežiada terminál, PowerShell ani okno Spustiť | Prikáže skopírovať a spustiť príkaz |
| Certifikát | Nevyžaduje ručnú inštaláciu | Tvrdí, že certifikát „odomkne internet“ |
| Telefón | Otvorí webovú prihlasovaciu stránku | Núti povoliť APK mimo oficiálneho obchodu |
CaptiveCrunch: aktuálny útok odhaľuje nadčasový problém
Microsoft opísal kampaň CaptiveCrunch, pozorovanú od začiatku mája 2026 v hotelových, konferenčných a hosťovských sieťach. Spája ju so skupinou Storm-2945, ktorá patrí do okruhu Midnight Blizzard/APT29 pripisovaného ruskej rozviedke SVR. Presný prvotný spôsob napadnutia hotelových portálov zatiaľ Microsoft nezverejnil; spoločné zariadenia alebo služby naprieč prevádzkami však môžu vysvetľovať väčší dosah.
Na Windows zariadeniach sa šíril CornFlake RAT a pamäťový PowerShell nástroj ChocoShell. V ľudskej reči: útočník mohol získať vzdialený prístup, súbory, stlačené klávesy, schránku, snímky obrazovky, zvuk či obraz a údaje uložené v prehliadači. Zaujímali ho aj prihlasovacie cookies, Microsoft 365 tokeny a údaje o Wi‑Fi.
Pri device-code phishingu obeť otvorí skutočnú prihlasovaciu stránku Microsoftu a zadá kód dodaný útočníkom. Heslo neposiela na falošný web, no svojím prihlásením môže autorizovať cudziu reláciu. Zelený zámok v prehliadači teda nie je morálny certifikát úmyslov človeka, ktorý ti poslal kód.
Ochráni VPN bezpečnosť na verejnej Wi-Fi?
Dobrá VPN zvyšuje bezpečnosť na hotelovej Wi-Fi: šifruje komunikáciu medzi zariadením a VPN serverom, takže prevádzkovateľ siete vidí menej. Nie je však brnením proti vlastnému kliknutiu. Captive portal sa navyše často zobrazí skôr, než sa tunel spojí. VPN nezastaví používateľa, ktorý spustí malvér, vloží príkaz do PowerShellu alebo potvrdí cudzí prihlasovací kód.
Preto si prečítaj, prečo ťa VPN neurobí stopercentne neviditeľným. Ak službu vyberáš, pomôže aj naše porovnanie VPN služieb. Najbezpečnejšia Wi-Fi na dovolenke môže byť pri citlivej práci jednoducho vlastný hotspot alebo eSIM.
Čo robiť, ak som „aktualizáciu“ už spustil?
- Odpoj zariadenie od siete, no služobný počítač bez pokynu IT zbytočne nereštartuj. Pamäťové stopy môžu byť dôležité pri vyšetrovaní.
- Kontaktuj firemné IT alebo bezpečnostný tím a uveď čas, hotel, SSID, adresu stránky, názov súboru a svoje kroky.
- Z čistého zariadenia zruš aktívne relácie a tokeny. Samotná zmena hesla nemusí ukradnutú cookie okamžite zneplatniť.
- Zmeň heslá dôležitých účtov a skontroluj nové MFA metódy, prihlásené zariadenia, pravidlá v e‑maile a udelené aplikácie.
- Spusť bezpečnostnú kontrolu podľa pokynov správcu. Pri potvrdenom vzdialenom malvéri môže byť bezpečnejšie zariadenie nanovo nainštalovať než veriť kozmetickému „vyčisteniu“.
- Upozorni hotel a pri prístupe do banky aj banku. Over si transakcie; ďalšie rady nájdeš v článku o tom, ako bezpečne platiť na dovolenke.
Ak išlo iba o podozrivú výzvu a nič si nestiahol, nespustil ani nepotvrdil, zatvor stránku, odpoj sieť a použi mobilné dáta. Ak si zadal heslo alebo autorizačný kód, rieš incident ako phishing, aj keď obrazovka pôsobila ako technická podpora.
Ako zlepšiť zabezpečenie hotelovej WiFi vo firmách a hoteloch?
Čo má urobiť hotel?
Bezpečnosť na hotelovej Wi-Fi musí hotel riešiť oddelením sietí hostí, personálu, platieb a IoT zariadení; izoláciou klientov; evidenciou a aktualizáciou access pointov, brán aj captive portalu. Administrátorské účty nesmú zdieľať jedno heslo a vzdialený prístup má používať MFA. Portál nemá distribuovať softvér ani certifikáty. Monitoring by mal zachytiť zmeny DNS, neobvyklé presmerovania a zásahy dodávateľa. Hostia potrebujú jasnú vetu: „Naša Wi‑Fi nikdy nežiada inštaláciu.“
Čo má urobiť firma?
Na cestách preferovať firemný hotspot, eSIM alebo spravovaný router, vypnúť automatické pripájanie a cez MDM obmedziť ručné profily Wi‑Fi. Pomáha EDR, odobratie lokálneho administrátora, passkeys či phishingu odolné MFA, rizikové prihlasovacie politiky a blokovanie device-code flow tam, kde ho firma nepotrebuje. Bezpečnosť na verejnej Wi-Fi je totiž čoraz viac ochranou identity, nie iba šifrovaním paketov.
Záver: správne heslo nie je bezpečnostná previerka
CaptiveCrunch netreba vnímať ako dôvod vypnúť internet a komunikovať poštovým holubom. Je to pripomienka, že dôveryhodný názov siete ani heslo z recepcie negarantujú dôveryhodný obsah. Aktualizácie inštaluj iba cez systémové nastavenia alebo oficiálny obchod, citlivú prácu presuň na vlastné dáta a neplň príkazy webovej stránky, ktorá sa hrá na opravára.
Bezpečnosť na hotelovej Wi-Fi stojí na jednoduchej otázke: prečo by hotel potreboval, aby som kvôli internetu spúšťal program? Ak odpoveď znie „lebo to píše okno“, práve si dostal veľmi slabé technické vysvetlenie a veľmi dobrý dôvod zavrieť ho.
Zahraničné zdroje

