CS
StáhnoutStáhnout
Redakce Miqo · 3 zdroje

Únik se stane na serveru služby

Věta „někdo mi prolomil heslo“ naznačuje, že někdo zkoušel různé kombinace pro tvůj e-mail. Ve skutečnosti téměř vždy napadnou službu: obchod, fórum nebo doručovací službu. Odnesou celou databázi - najednou miliony řádků - a tvoje heslo je v ní jen jedním z nich.

Pečlivá služba heslo neukládá. Ukládá hash - nevratný otisk se záměrně přidanou náhodnou solí, která je pro každého uživatele jiná, a počítá ho záměrně pomalým algoritmem: prolomit hesla z ukradené databáze je pak nákladné. Ne všude to ale dělali. Někde ležela hesla v otevřeném textu, jinde používali rychlý hash, u něhož grafická karta zkouší miliardy variant za sekundu.

32 mil.RockYou, 2009: hesla v otevřeném textu
117 mil.LinkedIn, 2012: rychlý hash SHA-1 bez soli
153 mil.Adobe, 2013: nápovědy k heslům otevřeně

Proč jeden únik otevře několik účtů

Pak už nejde o prolomení, ale o aritmetiku. Přihlašovací jméno máš téměř všude stejné - e-mailovou adresu. Pokud se opakuje i heslo, dvojice „e-mail + heslo“ z ukradené databáze funguje rovnou pro schránku, online tržiště i herní účet.

Asi 2 ze 3 dospělých používají stejné heslo na několika webech - průzkum Googlu, 2019

Proto má únik druhý život. Hotové seznamy dvojic zkoušejí boti postupně na stovkách webů - říká se tomu hromadné zkoušení přihlašovacích údajů. Zafunguje to zřídka, u zlomku procenta pokusů, ale při milionech dvojic jde o desetitisíce cizích účtů. Řetězec přeruší jen druhý faktor: kód nebo klíč, který v databázi nebyl.

Složité heslo tě před tím neochrání

Z toho plyne nepříjemný závěr: délka a speciální znaky téměř neovlivní, zda heslo unikne - jen to, kolik práce dá jeho prolomení z hashe. Před únikem nechrání složitost, ale jedinečnost. Samostatnou kapitolou je zvyk měnit heslo každé 3 měsíce: důkazy, že snižuje riziko, se nepodařilo shromáždit, zato je vidět, že je lidé mění předvídatelně a ke starému heslu připíšou číslici. V roce 2017 americký Národní institut pro standardy a technologie NIST ze svých doporučení odstranil požadavek měnit heslo podle rozvrhu.

Pravidelná změna hesla snižuje riziko úniku

Únik má dlouhou trvanlivost: databáze může kolovat roky, než se objeví ve veřejném archivu - kompletní ukradenou databázi LinkedInu zveřejnili 4 roky po napadení. Proto e-mail „vaše data byla v úniku“ může být o službě, na kterou už se dávno zapomnělo.

První reakcí na takový e-mail je vrhnout se na změnu všeho najednou a na půl cesty toho nechat. Užitečnější je postupovat po pořadě: nejdřív e-mail, potom služby se stejným heslem.

nádech 4svýdech 6s

Než se otevře správce hesel: nádech - výdech

Ověř si to1 / 2

Proč jeden únik může otevřít několik tvých účtů?

Zdroje

  1. NIST SP 800-63B „Pokyny pro digitální identitu“ (2017)
  2. veřejné rozbory úniků RockYou (2009), LinkedIn (2012, celý objem zveřejněn v roce 2016) a Adobe (2013)
  3. o opakovaném používání hesel - průzkum Google a Harris Poll, 2019

Dál v sérii „Kyberkriminalita“

2 celé články na webu, v aplikaci ještě 3

Všechny články

Další 3 články série jsou v aplikaci

Najdeš je v sekci „Kriminalita → Kyberkriminalita“. Zdarma.

Kvíz · 12 otázekJak dobře znáš „Kyberkriminalita“?