IT
ScaricaScarica

Perché le password finiscono nelle violazioni di dati

Redazione di Miqo · 3 fonti

La violazione avviene su un server altrui

Dire «hanno violato la mia password» fa pensare che qualcuno abbia provato lettere e numeri sul tuo indirizzo email. In realtà, quasi sempre viene violato il servizio: un negozio, un forum, un servizio di consegna. Viene sottratto l'intero database - milioni di righe in una volta sola - e la tua password è solo una di queste.

Un servizio scrupoloso non conserva la password. Conserva un hash - un'impronta irreversibile a cui si aggiunge un sale casuale, diverso per ogni utente, calcolato con un algoritmo volutamente lento: così ricavare le password da un database rubato costa caro. Ma non tutti facevano così. In alcuni casi le password erano in chiaro, in altri veniva usato un hash rapido che una scheda video può provare in miliardi di combinazioni al secondo.

32 mlnRockYou, 2009: password in chiaro
117 mlnLinkedIn, 2012: hash SHA-1 rapido senza sale
153 mlnAdobe, 2013: suggerimenti password in chiaro

Perché una violazione apre più account

A quel punto non è più una questione di violazione, ma di aritmetica. Il tuo nome utente è quasi sempre lo stesso - l'indirizzo email. Se riusi anche la password, la coppia «email + password» di un database rubato funziona subito per la casella email, il marketplace e l'account di gioco.

Circa 2 adulti su 3 usano la stessa password su più siti - sondaggio Google, 2019

Ecco perché una violazione ha una seconda vita. Elenchi già pronti di coppie vengono provati da bot su centinaia di siti, uno dopo l'altro - si chiama attacco di riempimento delle credenziali. Funziona di rado, per una frazione di punto percentuale dei tentativi, ma con milioni di coppie diventano decine di migliaia di account altrui. Solo un secondo fattore spezza la catena: un codice o una chiave che non erano nel database.

Una password complessa non protegge da questo

Da qui una conclusione seccante: la lunghezza e i caratteri speciali incidono poco sul fatto che una password finisca in una violazione - incidono solo sul tempo necessario a ricavarla dall'hash. A proteggerti non è la complessità, ma l'unicità. C'è poi l'abitudine di cambiare password ogni 3 mesi: non si sono mai accumulate prove che riduca il rischio, mentre è chiaro che molti le cambiano in modo prevedibile, aggiungendo una cifra alla vecchia password. Nel 2017 l'istituto statunitense di standardizzazione NIST ha eliminato dalle sue raccomandazioni l'obbligo di cambiare password a intervalli prestabiliti.

Cambiare la password a intervalli prestabiliti riduce il rischio di violazioni

Una violazione ha una lunga durata: un database può circolare per anni prima di comparire in un archivio pubblico - l'intero bottino di LinkedIn è stato pubblicato 4 anni dopo la violazione. Per questo l'email che dice «i tuoi dati erano coinvolti in una violazione» può riguardare un servizio dimenticato da tempo.

La prima reazione a un'email del genere è correre a cambiare tutto e fermarsi a metà. È più utile procedere con ordine: prima l'email, poi i servizi con la stessa password.

inspira 4sespira 6s

Mentre si apre il gestore di password: inspira - espira

Mettiti alla prova1 / 2

Perché una violazione può aprire più account tuoi?

Fonti

  1. NIST SP 800-63B "Linee guida sull'identità digitale" (2017)
  2. analisi pubbliche delle violazioni di dati RockYou (2009), LinkedIn (2012, intero database pubblicato nel 2016) e Adobe (2013)
  3. sul riuso delle password - sondaggio Google e Harris Poll, 2019

Il seguito della serie «Criminalità informatica»

2 articoli per intero sul sito, ancora 3 nell'app

Tutti gli articoli

Altri 3 articoli della serie sono nell'app

Li trovi in «Crimine → Criminalità informatica». Gratis.

Quiz · 12 domandeQuanto ne sai di «Criminalità informatica»?