Tiché sledovanie správania používateľov komunikačných aplikácií a jeho význam pre ochranu kritickej infraštruktúry

19. decembra 2025

V decembri 2025 bol zverejnený praktický dôkaz zraniteľnosti komunikačných aplikácií WhatsApp a Signal, ktorý umožňuje tiché sledovanie správania používateľov výlučne na základe znalosti ich telefónneho čísla. 

Nejde o prelomenie šifrovania ani o kompromitáciu účtov. Ide o zneužitie vlastností doručovacích mechanizmov týchto aplikácií, ktoré umožňujú nepriamu analýzu správania používateľa bez jeho vedomia.

Zraniteľnosť vychádza zo spôsobu, akým aplikácie potvrdzujú prijatie sieťových paketov. Potvrdenie prijatia je odoslané ešte pred tým, než aplikácia overí, či správa alebo reakcia na správu skutočne existuje. V praxi to znamená, že útočník môže odosielať špeciálne reakcie na neexistujúce správy, pričom cieľové zariadenie odpovedá bez toho, aby sa používateľovi zobrazilo akékoľvek upozornenie alebo stopa v používateľskom rozhraní.

Meraním času odozvy medzi odoslaním požiadavky a prijatím potvrdenia je možné dlhodobo sledovať zmeny v správaní zariadenia. Tieto časové charakteristiky sa výrazne líšia v závislosti od toho, či je zariadenie aktívne alebo v pohotovostnom režime, či je pripojené cez Wi‑Fi alebo mobilnú sieť, prípadne či sa používateľ pohybuje. Pri systematickom meraní je možné s vysokou mierou pravdepodobnosti určiť obdobia aktivity, nečinnosti, spánku, pohybu alebo úplného vypnutia zariadenia.

Z praktického hľadiska ide o formu behaviorálneho profilovania. Neumožňuje čítať obsah komunikácie, no umožňuje rekonštruovať denné rutiny, zvyklosti a dostupnosť konkrétnej osoby. V kombinácii s vysokou frekvenciou sondovania má tento mechanizmus aj sekundárne dôsledky v podobe zvýšenej spotreby batérie a mobilných dát, čo môže viesť k zníženiu dostupnosti zariadenia v kritických situáciách bez toho, aby si to používateľ okamžite všimol.

Z pohľadu ochrany kritickej infraštruktúry je dôležité zdôrazniť, že hrozba sa netýka samotných technických systémov aplikácií, ale osôb, ktoré kritickú infraštruktúru navrhujú, prevádzkujú a riadia. Prevádzkový personál energetických sietí, dopravy, vodného hospodárstva, telekomunikácií, zdravotníctva, štátnej správy a obrany predstavuje legitímny cieľ spravodajských a hybridných aktivít.

Stanovisko AKI

Asociácia kritickej infraštruktúry Slovenskej republiky považuje zistenia týkajúce sa tichého behaviorálneho sledovania používateľov komunikačných aplikácií za relevantné z hľadiska ochrany kritickej infraštruktúry a jej personálu. AKI SR upozorňuje, že úniky metadát a časových charakteristík komunikácie môžu mať významnú spravodajskú hodnotu, a to aj v prípadoch, keď je samotný obsah komunikácie silno šifrovaný.

Masovo používané komunikačné aplikácie predstavujú technologickú a prevádzkovú závislosť, ktorú je potrebné zohľadňovať pri hodnotení rizík podľa smernice NIS2 a súvisiacich regulačných rámcov. Ochrana kritickej infraštruktúry sa nemôže obmedzovať výlučne na technické systémy, ale musí zahŕňať aj ochranu dostupnosti, správania a rutín kľúčového personálu.

AKI SR odporúča, aby prevádzkovatelia kritickej infraštruktúry zohľadnili tieto typy hrozieb v rámci analýz rizík, politík používania mobilných zariadení a hodnotení digitálnych závislostí.

25. júna 2026
The Slovak Republic and the Republic of India are expanding cooperation in the field of digital security and advanced cryptographic technologies. On the occasion of the visit of the Prime Minister of the Republic of India, Narendra Modi, to Slovakia, the Critical Infrastructure Association of the Slovak Republic (AKI SR) and the Indian government organization Centre for Development of Telematics (C-DOT) signed a Memorandum of Understanding, which establishes a foundation for the joint development and implementation of quantum-safe technologies and the protection of critical infrastructure.
25. júna 2026
Slovenská republika a Indická republika rozširujú spoluprácu v oblasti digitálnej bezpečnosti a pokročilých kryptografických technológií. Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) a indická vládna organizácia Centre for Development of Telematics (C-DOT) podpísali pri príležitosti návštevy predsedu vlády Indickej republiky Narendru Modiho na Slovensku Memorandum o porozumení, ktoré vytvára základ pre spoločný vývoj a implementáciu kvantovo bezpečných technológií a ochranu kritickej infraštruktúry.
24. júna 2026
The recent disruption to rail operations in Germany, which was related to a problem in the GSM-R communication system, is an important warning for the whole of Europe. It shows that the security and continuity of critical infrastructure today does not depend only on physical assets, tracks, stations, vehicles, or technical equipment. Equally important are communication, data, control, and information systems, without which safe and reliable operations cannot be ensured.
24. júna 2026
Nedávny výpadok železničnej prevádzky v Nemecku, ktorý súvisel s problémom v komunikačnom systéme GSM-R, je dôležitým upozornením pre celú Európu. Ukazuje, že bezpečnosť a kontinuita kritickej infraštruktúry dnes nezávisí iba od fyzických objektov, tratí, staníc, vozidiel alebo technických zariadení. Rovnako dôležité sú komunikačné, dátové, riadiace a informačné systémy, bez ktorých nie je možné zabezpečiť bezpečnú a spoľahlivú prevádzku.
22. júna 2026
The Ministry of Economy of the Slovak Republic and the Critical Infrastructure Association of the Slovak Republic signed a Memorandum of Cooperation on Monday, 22 June 2026, with the aim of strengthening cooperation in the field of resilience of the critical infrastructure of the Slovak Republic and ensuring the continuity of the provision of essential services.
22. júna 2026
Ministerstvo hospodárstva Slovenskej republiky a Asociácia kritickej infraštruktúry Slovenskej republiky podpísali v pondelok 22. júna 2026 Memorandum o spolupráci, ktorého cieľom je posilnenie spolupráce v oblasti odolnosti kritickej infraštruktúry Slovenskej republiky a zabezpečovania kontinuity poskytovania základných služieb.
18. júna 2026
At the international technology fair VivaTech 2026 in Paris, a working meeting was held today between representatives of the AKI SR and the Indian government technology organization Centre for Development of Telematics (C-DOT). The meeting followed ongoing discussions between the two partners and confirmed their shared interest in developing strategic cooperation in the areas of cybersecurity, critical infrastructure protection, and the development of technologies resilient to threats emerging in the quantum era.
18. júna 2026
Na pôde medzinárodného technologického veľtrhu VivaTech 2026 v Paríži sa dnes uskutočnilo pracovné stretnutie predstaviteľov Asociácie kritickej infraštruktúry Slovenskej republiky (AKI SR) a indickej vládnej technologickej organizácie Centre for Development of Telematics (C-DOT). Stretnutie nadviazalo na už prebiehajúce rokovania medzi oboma partnermi a potvrdilo spoločný záujem rozvíjať strategickú spoluprácu v oblastiach kybernetickej bezpečnosti, ochrany kritickej infraštruktúry a vývoja technológií odolných voči hrozbám nastupujúcej kvantovej éry.
18. júna 2026
The weakest point of an organization has long ceased to be its own technology. Increasingly, it is becoming a supplier who has access to systems, data, or ensures the operation of critical services.
18. júna 2026
Najslabším miestom organizácie už dávno nemusí byť jej vlastná technológia. Čoraz častejšie sa ním stáva dodávateľ, ktorý má prístup k systémom, údajom alebo zabezpečuje prevádzku kritických služieb.