Únik se stane na serveru služby
Věta „někdo mi prolomil heslo“ naznačuje, že někdo zkoušel různé kombinace pro tvůj e-mail. Ve skutečnosti téměř vždy napadnou službu: obchod, fórum nebo doručovací službu. Odnesou celou databázi - najednou miliony řádků - a tvoje heslo je v ní jen jedním z nich.
Pečlivá služba heslo neukládá. Ukládá hash - nevratný otisk se záměrně přidanou náhodnou solí, která je pro každého uživatele jiná, a počítá ho záměrně pomalým algoritmem: prolomit hesla z ukradené databáze je pak nákladné. Ne všude to ale dělali. Někde ležela hesla v otevřeném textu, jinde používali rychlý hash, u něhož grafická karta zkouší miliardy variant za sekundu.
Proč jeden únik otevře několik účtů
Pak už nejde o prolomení, ale o aritmetiku. Přihlašovací jméno máš téměř všude stejné - e-mailovou adresu. Pokud se opakuje i heslo, dvojice „e-mail + heslo“ z ukradené databáze funguje rovnou pro schránku, online tržiště i herní účet.
Asi 2 ze 3 dospělých používají stejné heslo na několika webech - průzkum Googlu, 2019
Proto má únik druhý život. Hotové seznamy dvojic zkoušejí boti postupně na stovkách webů - říká se tomu hromadné zkoušení přihlašovacích údajů. Zafunguje to zřídka, u zlomku procenta pokusů, ale při milionech dvojic jde o desetitisíce cizích účtů. Řetězec přeruší jen druhý faktor: kód nebo klíč, který v databázi nebyl.
Složité heslo tě před tím neochrání
Z toho plyne nepříjemný závěr: délka a speciální znaky téměř neovlivní, zda heslo unikne - jen to, kolik práce dá jeho prolomení z hashe. Před únikem nechrání složitost, ale jedinečnost. Samostatnou kapitolou je zvyk měnit heslo každé 3 měsíce: důkazy, že snižuje riziko, se nepodařilo shromáždit, zato je vidět, že je lidé mění předvídatelně a ke starému heslu připíšou číslici. V roce 2017 americký Národní institut pro standardy a technologie NIST ze svých doporučení odstranil požadavek měnit heslo podle rozvrhu.
Pravidelná změna hesla snižuje riziko úniku
Únik má dlouhou trvanlivost: databáze může kolovat roky, než se objeví ve veřejném archivu - kompletní ukradenou databázi LinkedInu zveřejnili 4 roky po napadení. Proto e-mail „vaše data byla v úniku“ může být o službě, na kterou už se dávno zapomnělo.
První reakcí na takový e-mail je vrhnout se na změnu všeho najednou a na půl cesty toho nechat. Užitečnější je postupovat po pořadě: nejdřív e-mail, potom služby se stejným heslem.
Než se otevře správce hesel: nádech - výdech
Proč jeden únik může otevřít několik tvých účtů?
Co je nejlepší udělat po e-mailu o úniku?
Zdroje
- NIST SP 800-63B „Pokyny pro digitální identitu“ (2017)
- veřejné rozbory úniků RockYou (2009), LinkedIn (2012, celý objem zveřejněn v roce 2016) a Adobe (2013)
- o opakovaném používání hesel - průzkum Google a Harris Poll, 2019
Dál v sérii „Kyberkriminalita“
2 celé články na webu, v aplikaci ještě 3
