Tiché sledovanie správania používateľov komunikačných aplikácií a jeho význam pre ochranu kritickej infraštruktúry

19. decembra 2025

V decembri 2025 bol zverejnený praktický dôkaz zraniteľnosti komunikačných aplikácií WhatsApp a Signal, ktorý umožňuje tiché sledovanie správania používateľov výlučne na základe znalosti ich telefónneho čísla. 

Nejde o prelomenie šifrovania ani o kompromitáciu účtov. Ide o zneužitie vlastností doručovacích mechanizmov týchto aplikácií, ktoré umožňujú nepriamu analýzu správania používateľa bez jeho vedomia.

Zraniteľnosť vychádza zo spôsobu, akým aplikácie potvrdzujú prijatie sieťových paketov. Potvrdenie prijatia je odoslané ešte pred tým, než aplikácia overí, či správa alebo reakcia na správu skutočne existuje. V praxi to znamená, že útočník môže odosielať špeciálne reakcie na neexistujúce správy, pričom cieľové zariadenie odpovedá bez toho, aby sa používateľovi zobrazilo akékoľvek upozornenie alebo stopa v používateľskom rozhraní.

Meraním času odozvy medzi odoslaním požiadavky a prijatím potvrdenia je možné dlhodobo sledovať zmeny v správaní zariadenia. Tieto časové charakteristiky sa výrazne líšia v závislosti od toho, či je zariadenie aktívne alebo v pohotovostnom režime, či je pripojené cez Wi‑Fi alebo mobilnú sieť, prípadne či sa používateľ pohybuje. Pri systematickom meraní je možné s vysokou mierou pravdepodobnosti určiť obdobia aktivity, nečinnosti, spánku, pohybu alebo úplného vypnutia zariadenia.

Z praktického hľadiska ide o formu behaviorálneho profilovania. Neumožňuje čítať obsah komunikácie, no umožňuje rekonštruovať denné rutiny, zvyklosti a dostupnosť konkrétnej osoby. V kombinácii s vysokou frekvenciou sondovania má tento mechanizmus aj sekundárne dôsledky v podobe zvýšenej spotreby batérie a mobilných dát, čo môže viesť k zníženiu dostupnosti zariadenia v kritických situáciách bez toho, aby si to používateľ okamžite všimol.

Z pohľadu ochrany kritickej infraštruktúry je dôležité zdôrazniť, že hrozba sa netýka samotných technických systémov aplikácií, ale osôb, ktoré kritickú infraštruktúru navrhujú, prevádzkujú a riadia. Prevádzkový personál energetických sietí, dopravy, vodného hospodárstva, telekomunikácií, zdravotníctva, štátnej správy a obrany predstavuje legitímny cieľ spravodajských a hybridných aktivít.

Stanovisko AKI

Asociácia kritickej infraštruktúry Slovenskej republiky považuje zistenia týkajúce sa tichého behaviorálneho sledovania používateľov komunikačných aplikácií za relevantné z hľadiska ochrany kritickej infraštruktúry a jej personálu. AKI SR upozorňuje, že úniky metadát a časových charakteristík komunikácie môžu mať významnú spravodajskú hodnotu, a to aj v prípadoch, keď je samotný obsah komunikácie silno šifrovaný.

Masovo používané komunikačné aplikácie predstavujú technologickú a prevádzkovú závislosť, ktorú je potrebné zohľadňovať pri hodnotení rizík podľa smernice NIS2 a súvisiacich regulačných rámcov. Ochrana kritickej infraštruktúry sa nemôže obmedzovať výlučne na technické systémy, ale musí zahŕňať aj ochranu dostupnosti, správania a rutín kľúčového personálu.

AKI SR odporúča, aby prevádzkovatelia kritickej infraštruktúry zohľadnili tieto typy hrozieb v rámci analýz rizík, politík používania mobilných zariadení a hodnotení digitálnych závislostí.

19. decembra 2025
In December 2025, a practical proof of vulnerability in the communications applications WhatsApp and Signal was published, enabling silent monitoring of user behaviour based exclusively on knowledge of their phone number.
17. decembra 2025
Yesterday, December 16, 2025, a memorandum of cooperation was signed between the Slovak Chamber of Commerce and Industry (SOPK) and the Critical Infrastructure Association of the Slovak Republic (AKI SR). The memorandum was signed by Peter Mihók, President of the Slovak Chamber of Commerce and Industry and Tibor Straka, President of the Critical Infrastructure Association of the Slovak Republic.
17. decembra 2025
Včera 16. decembra 2025 bolo podpísané memorandum o spolupráci medzi Slovenskou obchodnou a priemyselnou komorou (SOPK) a Asociáciou kritickej infraštruktúry Slovenskej republiky (AKI SR). Memorandum podpísali Peter Mihók, predseda Slovenskej obchodnej a priemyselnej komory a Tibor Straka, prezident Asociácie kritickej infraštruktúry Slovenskej republiky.
17. decembra 2025
Representatives of the Critical Infrastructure Association of the Slovak Republic (AKI SR) discussed on December 16, 2025 with the management of EXIMBANKA SR about possibilities of cooperation in the area of supporting strategic critical infrastructure projects.
17. decembra 2025
Zástupcovia Asociácie kritickej infraštruktúry Slovenskej republiky (AKI SR) rokovali 16. decembra 2025 s vedením EXIMBANKY SR o možnostiach spolupráce v oblasti podpory strategických projektov kritickej infraštruktúry.
11. decembra 2025
On Thursday, December 4, 2025, a joint meeting of the Presidium and Supervisory Board of the Critical Infrastructure Association of the Slovak Republic took place.
11. decembra 2025
Vo štvrtok 4. decembra 2025 sa uskutočnilo spoločné rokovanie Prezídia a Dozornej rady Asociácie kritickej infraštruktúry Slovenskej republiky.
3. decembra 2025
The Critical Infrastructure Association of the Slovak Republic (AKI SR) expresses serious concern over the cybersecurity incident that was identified at the Ministry of Economy of the Slovak Republic .
3. decembra 2025
Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) vyjadruje vážne znepokojenie nad kybernetickým incidentom, ktorý bol identifikovaný na Ministerstve hospodárstva SR .
27. novembra 2025
The Critical Infrastructure Association of the Slovak Republic (AKI SR) actively participated in the Autumn ITAPA 2025 conference, which took place on November 25–27 in Bratislava.