Datalækket sker på en andens server
Når man siger, at "min adgangskode blev hacket", lyder det, som om nogen har gættet sig frem til adgangskoden til din e-mail. I virkeligheden er det næsten altid tjenesten, der bliver hacket: en butik, et forum eller en leveringstjeneste. Hele databasen bliver stjålet - millioner af rækker på én gang - og din adgangskode er bare én af dem.
En omhyggelig tjeneste gemmer ikke adgangskoden. Den gemmer en hashværdi - et envejsaftryk med et tilfældigt salt, der er unikt for hver bruger, beregnet med en bevidst langsom algoritme: Det gør det dyrt at udtrække adgangskoder fra en stjålet database. Men sådan gjorde ikke alle. Nogle steder lå adgangskoderne i klartekst, andre steder brugte man en hurtig hash, som et grafikkort kan afprøve milliarder af muligheder i sekundet.
Hvorfor ét læk åbner flere konti
Derefter handler det ikke om hacking, men om simpel matematik. Dit login er næsten altid det samme - din e-mailadresse. Hvis du også genbruger din adgangskode, kan et sæt loginoplysninger fra en stjålet database give adgang til både din indbakke, en markedsplads og din spilkonto.
Omkring 2 ud af 3 voksne bruger samme adgangskode på flere sider - Google-undersøgelse, 2019
Derfor får et datalæk et efterliv. Bots afprøver færdige lister med loginoplysninger på hundredvis af sider i træk - det kaldes misbrug af stjålne loginoplysninger. Det lykkes sjældent, i en brøkdel af en procent af forsøgene, men når der er millioner af par, bliver det til titusindvis af andres konti. Kun en anden faktor bryder kæden: en kode eller nøgle, der ikke var i databasen.
En kompliceret adgangskode beskytter ikke mod det
Det fører til en irriterende konklusion: Længde og specialtegn påvirker næsten ikke, om en adgangskode lækker - kun hvor længe det tager at udlede den fra en hash. Det, der beskytter mod læk, er ikke kompleksitet, men unikhed. En anden sag er vanen med at ændre adgangskoden hver 3. måned: Der er stadig ikke kommet belæg for, at det sænker risikoen, mens det er tydeligt, at folk ændrer dem forudsigeligt ved at tilføje et ciffer til den gamle adgangskode. I 2017 fjernede det amerikanske standardiseringsorgan NIST kravet om at ændre adgangskode efter en fast plan fra sine anbefalinger.
At ændre adgangskode efter en fast plan sænker risikoen for læk
Et datalæk har lang holdbarhed: En database kan cirkulere i årevis, før den dukker op i et offentligt arkiv - hele det stjålne datasæt fra LinkedIn blev offentliggjort 4 år efter hacket. Derfor kan en e-mail om, at "dine data var med i et læk", handle om en tjeneste, du for længst har glemt.
Den første reaktion på sådan en e-mail er at skynde sig at ændre alt og give op halvvejs. Det er mere nyttigt at tage det i rækkefølge: først e-mailen, derefter tjenester med samme adgangskode.
Mens din adgangskodeadministrator åbner: indånd - udånd
Hvorfor kan ét læk åbne flere af dine konti?
Hvad er bedst at gøre efter en e-mail om et læk?
Kilder
- NIST SP 800-63B "Retningslinjer for digital identitet" (2017)
- offentlige analyser af datalækkene fra RockYou (2009), LinkedIn (2012, hele omfanget offentliggjort i 2016) og Adobe (2013)
- om genbrug af adgangskoder - undersøgelse fra Google og Harris Poll, 2019
Næste i serien »Cyberkriminalitet«
2 artikler i fuld længde på siden, 3 mere i appen
