Leke toimub kellegi teise serveris
Väljend „minu parool häkiti” jätab mulje, et keegi proovis su e-posti aadressi parooli ära arvata. Tegelikult häkitakse peaaegu alati teenust: poodi, foorumit või kullerteenust. Sealt viiakse ära kogu andmebaas - korraga miljonid kirjed - ja sinu parool on selles lihtsalt üks neist.
Korralik teenus parooli ei salvesta. See salvestab räsi - pöördumatu jäljendi, mille arvutamisel kasutatakse iga kasutaja jaoks eraldi juhuslikku soola ja tahtlikult aeglast algoritmi: nii on paroolide taastamine varastatud andmebaasist kulukas. Kuid kõik ei teinud nii. Mõnes kohas hoiti paroole lihttekstina, mõnes arvutati neist kiire räsi, mille variante videokaart proovib sekundis miljardeid.
Miks üks leke avab mitu kontot
Edasi ei tööta enam häkkimine, vaid aritmeetika. Sinu kasutajanimi on peaaegu kõikjal sama - e-posti aadress. Kui ka parool kordub, sobib varastatud andmebaasist pärit paar „e-post + parool” korraga postkasti, ostuplatvormi ja mängukonto jaoks.
Umbes 2 täiskasvanut 3-st kasutavad üht parooli mitmel saidil - Google'i küsitlus, 2019
Seepärast saab leke teise elu. Valmis paaride loendeid proovitakse robotitega järjest sadadel saitidel - seda nimetatakse sisselogimisandmete massproovimiseks. See õnnestub harva, murdosa protsendi katsetest, kuid kui paare on miljoneid, tähendab see kümneid tuhandeid teiste inimeste kontosid. Ahela katkestab vaid teine tegur: kood või võti, mida andmebaasis polnud.
Keeruline parool ei kaitse selle eest
Siit tuleb ebameeldiv järeldus: pikkus ja erimärgid ei mõjuta peaaegu seda, kas parool lekib, - ainult seda, kui kaua kulub selle räsist taastamiseks. Lekke eest ei kaitse keerukus, vaid kordumatus. Omaette lugu on harjumus vahetada parooli iga 3 kuu järel: tõendeid, et see riski vähendab, polegi kogunenud, küll aga on näha, et inimesed muudavad neid etteaimatavalt, lisades vanale paroolile numbri. 2017. aastal eemaldas USA standardiinstituut NIST oma soovitustest nõude parooli graafiku järgi vahetada.
Parooli graafikujärgne vahetamine vähendab lekkeohtu
Lekkega kaasneb pikk eluiga: andmebaas võib aastaid käest kätte liikuda, enne kui see avalikus arhiivis välja ilmub, - LinkedIni varguse täismaht avaldati 4 aastat pärast häkkimist. Seepärast võib kiri „sinu andmed olid andmelekkes” käia teenuse kohta, mille ammu unustasid.
Esimene reaktsioon sellisele kirjale on tormata kõiki paroole järjest vahetama ja pooleli jätta. Kasulikum on tegutseda järjekorras: kõigepealt e-post, siis sama parooliga teenused.
Kuni paroolihaldur avaneb: sissehingamine - väljahingamine
Miks võib üks leke avada mitu sinu kontot?
Mida teha kõigepealt pärast lekketeadet?
Allikad
- NIST SP 800-63B „Digitaalse identiteedi juhised” (2017)
- RockYou (2009), LinkedIni (2012, täismaht avaldati 2016) ja Adobe (2013) lekete avalikud analüüsid
- paroolide taaskasutuse kohta - Google'i ja Harris Polli küsitlus, 2019
Järgmisena sarjas „Küberkuritegevus“
2 artiklit tervikuna veebilehel, veel 3 rakenduses
