ET
Laadi allaLaadi alla
Miqo toimetus · 3 allikat

Leke toimub kellegi teise serveris

Väljend „minu parool häkiti” jätab mulje, et keegi proovis su e-posti aadressi parooli ära arvata. Tegelikult häkitakse peaaegu alati teenust: poodi, foorumit või kullerteenust. Sealt viiakse ära kogu andmebaas - korraga miljonid kirjed - ja sinu parool on selles lihtsalt üks neist.

Korralik teenus parooli ei salvesta. See salvestab räsi - pöördumatu jäljendi, mille arvutamisel kasutatakse iga kasutaja jaoks eraldi juhuslikku soola ja tahtlikult aeglast algoritmi: nii on paroolide taastamine varastatud andmebaasist kulukas. Kuid kõik ei teinud nii. Mõnes kohas hoiti paroole lihttekstina, mõnes arvutati neist kiire räsi, mille variante videokaart proovib sekundis miljardeid.

32 mlnRockYou, 2009: paroolid lihttekstina
117 mlnLinkedIn, 2012: kiire soolata SHA-1 räsi
153 mlnAdobe, 2013: paroolivihjed avalikult

Miks üks leke avab mitu kontot

Edasi ei tööta enam häkkimine, vaid aritmeetika. Sinu kasutajanimi on peaaegu kõikjal sama - e-posti aadress. Kui ka parool kordub, sobib varastatud andmebaasist pärit paar „e-post + parool” korraga postkasti, ostuplatvormi ja mängukonto jaoks.

Umbes 2 täiskasvanut 3-st kasutavad üht parooli mitmel saidil - Google'i küsitlus, 2019

Seepärast saab leke teise elu. Valmis paaride loendeid proovitakse robotitega järjest sadadel saitidel - seda nimetatakse sisselogimisandmete massproovimiseks. See õnnestub harva, murdosa protsendi katsetest, kuid kui paare on miljoneid, tähendab see kümneid tuhandeid teiste inimeste kontosid. Ahela katkestab vaid teine tegur: kood või võti, mida andmebaasis polnud.

Keeruline parool ei kaitse selle eest

Siit tuleb ebameeldiv järeldus: pikkus ja erimärgid ei mõjuta peaaegu seda, kas parool lekib, - ainult seda, kui kaua kulub selle räsist taastamiseks. Lekke eest ei kaitse keerukus, vaid kordumatus. Omaette lugu on harjumus vahetada parooli iga 3 kuu järel: tõendeid, et see riski vähendab, polegi kogunenud, küll aga on näha, et inimesed muudavad neid etteaimatavalt, lisades vanale paroolile numbri. 2017. aastal eemaldas USA standardiinstituut NIST oma soovitustest nõude parooli graafiku järgi vahetada.

Parooli graafikujärgne vahetamine vähendab lekkeohtu

Lekkega kaasneb pikk eluiga: andmebaas võib aastaid käest kätte liikuda, enne kui see avalikus arhiivis välja ilmub, - LinkedIni varguse täismaht avaldati 4 aastat pärast häkkimist. Seepärast võib kiri „sinu andmed olid andmelekkes” käia teenuse kohta, mille ammu unustasid.

Esimene reaktsioon sellisele kirjale on tormata kõiki paroole järjest vahetama ja pooleli jätta. Kasulikum on tegutseda järjekorras: kõigepealt e-post, siis sama parooliga teenused.

hinga sisse 4shinga välja 6s

Kuni paroolihaldur avaneb: sissehingamine - väljahingamine

Pane end proovile1 / 2

Miks võib üks leke avada mitu sinu kontot?

Allikad

  1. NIST SP 800-63B „Digitaalse identiteedi juhised” (2017)
  2. RockYou (2009), LinkedIni (2012, täismaht avaldati 2016) ja Adobe (2013) lekete avalikud analüüsid
  3. paroolide taaskasutuse kohta - Google'i ja Harris Polli küsitlus, 2019

Järgmisena sarjas „Küberkuritegevus“

2 artiklit tervikuna veebilehel, veel 3 rakenduses

Kõik artiklid

Veel 3 sarja artiklit on rakenduses

Need asuvad jaotises „Kuritegevus → Küberkuritegevus“. Tasuta.

Viktoriin · 12 küsimustKui hästi sa tunned teemat „Küberkuritegevus“?