Váš router – zařízení, které od instalace nikdo neupravil, a útočník to ví

28.4.2026 | Autor: Tomáš Kodák
9

Váš router možná běží už roky bez aktualizace a s původním heslem. Zjistěte, jaké útoky to umožňuje a proč je router nejzanedbávanějším článkem vaší sítě.

Váš router – zařízení, které od instalace nikdo neupravil, a útočník to ví

Když si nainstalujete antivirový program, aktualizujete telefon a používáte dvoufaktorové ověření – cítíte se v bezpečí. Ale v rohu vašeho obývacího pokoje nebo kanceláře bliká zařízení, na které jste se naposledy podívali při instalaci od technika operátora. Router běží bez restartu možná už tři roky. Firmware je z roku 2022. Heslo? To původní, pětimístné, napsané na štítku na spodní straně zařízení. Útočník ho může znát dříve, než si to uvědomíte vy, zejména pokud je zařízení připojeno k internetu nebo má slabé zabezpečení.

1. Router — brána, kterou nikdo nestřeží

Router je zařízení, kterým prochází každý datový paket ve vaší domácí nebo firemní síti. Každý e-mail, každá platba, každé přihlášení, každý videohovor. Router zprostředkovává přenos těchto dat a zajišťuje jejich směrování mezi zařízeními a internetem.

Přesto většina uživatelů routeru nevěnuje vůbec žádnou pozornost. Nainstaluje se jednou, zapomenou na něj a běží roky na pozadí. Žádné aktualizace, žádná změna hesla, žádná kontrola nastavení.

A právě to z něj dělá jeden z nejatraktivnějších cílů pro útočníky.

Na internetu existují specializované vyhledávače, které neprohledávají webové stránky, ale přímo zařízení připojená k internetu. Routery, kamery, tiskárny, chytré televize. Tyto nástroje dokážou identifikovat model zařízení, verzi firmwaru a otevřené porty a útočník je může filtrovat podle země, výrobce nebo konkrétní zranitelnosti. Slovensko není výjimkou.

2. Výchozí hesla — první a největší chyba

Každý výrobce routerů dodává zařízení s přednastaveným přihlašovacím jménem a heslem do administrátorského rozhraní. Tyto údaje jsou veřejně dostupné – na webových stránkách výrobců, v příručkách, v databázích výchozích hesel, které si může stáhnout kdokoli.
Typické příklady:

  • admin / admin
  • admin / password
  • user / user
  • admin / 1234

Pokud operátor nainstaloval router a tyto údaje nezměnil — a většina z nich to nedělá — je administrátorské rozhraní vašeho routeru přístupné komukoli, kdo se dostane do sítě nebo kdo router najde přímo přes internet, pokud je administrátorské rozhraní vystaveno navenek. Útočník nepotřebuje sofistikovaný exploit. Stačí mu seznam výchozích hesel a trpělivost.

3. Zastaralý firmware — skrytá zranitelnost

Firmware je operační systém routeru. Stejně jako Windows nebo iOS obsahuje i firmware chyby a výrobci je průběžně opravují vydáváním aktualizací. Problém je v tom, že na rozdíl od telefonu vám router sám neoznámí, že je k dispozici nová verze.

Bezpečnostní zranitelnosti v routerech jsou evidovány v mezinárodních databázích jako CVE (Common Vulnerabilities and Exposures). Každá zranitelnost dostane identifikátor, popis a skóre závažnosti. Útočníci tyto databáze sledují stejně pozorně jako bezpečnostní výzkumníci a jakmile se objeví nová zranitelnost, automatizované nástroje začnou během několika hodin prohledávat internet.

4. Co útočník s routerem udělá

Jakmile útočník získá přístup k routeru, nezajímá ho samotný router. Zajímá ho, co routerem prochází a co se za ním nachází.

4.1 Únos DNS

DNS (Domain Name System) je systém, který překládá doménová jména na IP adresy. Když zadáte adresu své banky, DNS vám sdělí, na jakou IP adresu se máte připojit.

Router obsahuje nastavení DNS serverů. Útočník, který má přístup k routeru, může tyto servery změnit na své vlastní. Výsledek: když zadáte adresu své banky, DNS vás přesměruje na falešnou stránku – vizuálně identickou s originálem. URL v prohlížeči vypadá správně, ale prohlížeč může zobrazit varování ohledně certifikátu, pokud útočník nepoužívá důvěryhodný certifikát. Mnoho uživatelů však tato varování ignoruje nebo si jich nevšimne.

Tento útok se nazývá DNS hijacking a z pohledu běžného uživatele probíhá zcela transparentně.

4.2 Man-in-the-Middle (MitM)

Útočník, který má kontrolu nad routerem, se může vklínit mezi vaše zařízení a internet a odposlouchávat nebo upravovat komunikaci v reálném čase. Tato technika se nazývá Man-in-the-Middle.

U nešifrované komunikace (HTTP) vidí útočník obsah v plném rozsahu. U šifrovaného protokolu HTTPS je situace složitější — moderní prohlížeče a mechanismy jako HSTS (HTTP Strict Transport Security) poskytují dodatečnou ochranu. I přesto však starší nebo méně zabezpečené stránky mohou být stále zranitelné vůči technikám, které se pokoušejí tuto ochranu obejít.

4.3 Botnet – váš router jako voják cizí armády

Útočník nepotřebuje váš router k tomu, aby ukradl vaše data. Může jej jednoduše zneužít jako součást botnetu — sítě tisíců či milionů napadených zařízení, která útočník centrálně ovládá.

Tato zařízení pak provádějí příkazy útočníka — například DDoS útoky, rozesílání spamu nebo těžbu kryptoměn. Vše na váš účet, s vaší elektřinou, přes vaši IP adresu.

Princip botnetu je technicky jednoduchý — napadená zařízení přijímají příkazy z centrálního serveru (C2) a koordinovaně je provádějí. Útočník tak může ovládat tisíce zařízení současně, přičemž každé z nich vypadá jako běžný uživatel na internetu.

4.4 Laterální pohyb — z routeru do celé sítě

Směrovač je brána. Za ní se však nachází celá síť — počítač, telefon, chytrá televize, IP kamera, tiskárna. Útočník, který napadl směrovač, může proniknout hlouběji do sítě v rámci procesu zvaného laterální pohyb.

V domácím prostředí to může znamenat přístup k souborům na síťovém disku. Ve firemním prostředí — přístup k interním systémům, databázím nebo dalším zařízením v síti.

5. Otevřené porty – dveře, o kterých nevíte

Každý router spravuje tzv. porty – číselné identifikátory, přes které probíhá konkrétní typ komunikace. Port 80 je HTTP, port 443 je HTTPS, port 22 je SSH a podobně.

V některých případech, zejména při nesprávné konfiguraci nebo specifických nastaveních, mohou být na routeru otevřené porty umožňující vzdálenou správu. Jedná se o funkci určenou především pro techniky operátora nebo pokročilé uživatele; je-li však aktivní a nedostatečně zabezpečená, představuje potenciální vstupní bránu pro útočníka.

Kombinace otevřeného portu pro vzdálenou správu a výchozího hesla admin/admin je ekvivalentem odemčených vstupních dveří s klíčem v zámku.

6. Pohled z pohledu firmy — když router není váš problém, ale problém vašeho zaměstnance

Bezpečnost routeru není jen záležitostí domácnosti. Pro firmy představuje nezabezpečený router zaměstnance pracujícího z domova jedno z nejobtížněji kontrolovatelných bezpečnostních rizik.

Zaměstnanec se z domova připojí k firemní síti VPN. Pracuje s interními systémy, e-maily a dokumenty. Pokud je však jeho domácí router napaden, útočník může vidět, že komunikace probíhá, ale při správně nastavené síti VPN je její obsah šifrován a není přímo čitelný.

6.1 Firemní sítě a segmentace

Firmy, které nezajišťují segmentaci sítě, jsou obzvláště zranitelné. Pokud útočník pronikne do sítě přes napadený router, ať už firemní nebo domácího zaměstnance, a vnitřní síť není rozdělena na izolované segmenty, může se volně pohybovat mezi servery, databázemi i koncovými zařízeními.

Princip „zero trust“ – tedy nepředpokládat důvěryhodnost žádného zařízení ani uživatele pouze na základě jeho umístění v síti – je právě odpovědí na tento typ hrozby. Každý přístup musí být ověřen, každé zařízení autentifikováno.

6.2 Audit síťové infrastruktury jako první krok

Většina firem neví, kolik zařízení je připojeno k jejich síti. Tiskárny, staré servery, senzory IoT, kamery – každé z nich představuje potenciální vstupní bod. Pravidelný audit síťové infrastruktury není luxus, ale základní předpoklad bezpečnosti.

Součástí auditu by měla být: inventarizace všech zařízení v síti, kontrola verzí firmwaru, ověření výchozích přihlašovacích údajů, analýza otevřených portů a pravidel firewallu.

Závěr

Router není černá skříňka. Je to aktivní síťové zařízení, které zpracovává veškerou komunikaci ve vaší síti a jako každý software obsahuje chyby, které se časem objevují a jsou zneužívány.

Tři roky starý firmware, výchozí heslo a otevřené porty nejsou jen technickým detailem. Jsou to vstupní body, přes které útočník nepotřebuje nic jiného než trpělivost a správný nástroj.

Zařízení v rohu obývacího pokoje nebo kanceláře rozhoduje o bezpečnosti celé vaší sítě. Stojí za to vědět, co v něm běží.


Pokud si chcete ověřit zabezpečení své domácí nebo firemní sítě, podívejte se na naši službu Informační bezpečnost na TRC.


Tomáš Kodák

Tomáš Kodák

Tomáš Kodák pracuje ve společnosti Top Privacy od roku 2025, kde se věnuje marketingovým a IT aktivitám a neustále se vzdělává v oblasti kybernetické bezpečnosti. Je zodpovědný za správu a vývoj interních systémů, programování, správu webové platformy a správu sítí LAN/WAN. Zaměřuje se na praktická, spolehlivá a škálovatelná řešení, která podporují interní procesy a digitální rozvoj společnosti. Své zkušenosti z pozice manažera e-shopu uplatňuje ve své schopnosti kombinovat technická opatření a řešení s reálnými provozními potřebami a vysokou kvalitou uživatelského zážitku. V současné době studuje informační a síťové technologie na Fakultě managementu a informatiky Univerzity v Žilině (FRI UNIZA). Středoškolské vzdělání absolvoval na Střední odborné škole v Handlové ve stejném oboru.