HR
PreuzmiPreuzmi
Uredništvo Miqoa · 3 izvora

Curenje se događa na tuđem poslužitelju

Izraz „provalili su mi lozinku” sugerira da je netko pogađao znakove za tvoju e-poštu. U stvarnosti gotovo uvijek provale u uslugu: trgovinu, forum, dostavnu službu. Odande odnesu cijelu bazu - milijune redaka odjednom, a tvoja je lozinka samo jedna od njih.

Pažljiva usluga ne čuva lozinku. Čuva sažetak - nepovratni otisak kojem je dodana nasumična sol, posebna za svakog korisnika, a izračunava se namjerno sporim algoritmom: tada je izvlačenje lozinki iz ukradene baze skupo. No nisu svi tako radili. Negdje su lozinke stajale u običnom tekstu, negdje su računane brzim sažetkom za koji grafička kartica isproba milijarde mogućnosti u sekundi.

32 mil.RockYou, 2009.: lozinke u običnom tekstu
117 mil.LinkedIn, 2012.: brzi SHA-1 bez soli
153 mil.Adobe, 2013.: podsjetnici za lozinke u običnom tekstu

Zašto jedno curenje otvara nekoliko računa

Nakon toga ne djeluje provala, nego aritmetika. Tvoje je korisničko ime gotovo svugdje isto - adresa e-pošte. Ako se ponavlja i lozinka, par „e-pošta + lozinka” iz ukradene baze odgovara za sandučić, internetsku trgovinu i račun u igri.

Otprilike 2 od 3 odrasle osobe koriste istu lozinku na više stranica - Googleovo istraživanje, 2019.

Zato curenje ima drugi život. Gotove popise parova botovi redom isprobavaju na stotinama stranica - to se naziva masovnim isprobavanjem vjerodajnica. Uspijeva rijetko, u djeliću postotka pokušaja, ali kad su parovi u milijunima, to znači desetke tisuća tuđih računa. Lanac prekida samo drugi čimbenik: kod ili ključ kojeg nije bilo u bazi.

Složena lozinka ne štiti od ovoga

Iz toga slijedi neugodan zaključak: duljina i posebni znakovi gotovo ne utječu na to hoće li lozinka procuriti - samo na to koliko će trajati njezino otkrivanje iz sažetka. Od curenja ne štiti složenost, nego neponavljanje. Zasebna je priča navika mijenjanja lozinke svaka 3 mjeseca: dokazi da smanjuje rizik nikad se nisu pojavili, a jasno je da ih ljudi mijenjaju predvidljivo, dodajući broj staroj lozinci. Američki institut za standarde NIST 2017. je iz svojih preporuka uklonio zahtjev za redovitom promjenom lozinke.

Redovita promjena lozinke smanjuje rizik od curenja

Curenje ima dug rok trajanja: baza može godinama kružiti prije nego što se pojavi u javnoj arhivi - cijeli opseg krađe podataka s LinkedIna objavljen je 4 godine nakon provale. Zato poruka „vaši su podaci bili u curenju” može biti o usluzi koju odavno više ne pamtiš.

Prva reakcija na takvu poruku jest da pohitaš promijeniti sve redom i odustaneš na pola. Korisnije je ići redom: prvo e-pošta, zatim usluge s istom lozinkom.

udahni 4sizdahni 6s

Dok se otvara upravitelj lozinki: udah - izdah

Provjeri se1 / 2

Zašto jedno curenje može otvoriti nekoliko tvojih računa?

Izvori

  1. NIST SP 800-63B „Smjernice za digitalni identitet” (2017.)
  2. javne analize curenja RockYou (2009.), LinkedIn (2012., puni opseg objavljen 2016.) i Adobe (2013.)
  3. o ponovnoj uporabi lozinki - istraživanje Googlea i Harris Polla, 2019

Sljedeće u seriji „Kibernetički kriminal“

2 članka u cijelosti na webu, još 3 u aplikaciji

Svi članci

Još 3 članka serije su u aplikaciji

Nalaze se u „Kriminal → Kibernetički kriminal“. Besplatno.

Kviz · 12 pitanjaKoliko dobro poznaješ „Kibernetički kriminal“?