Lekkasjen skjer på en annens server
Uttrykket «passordet mitt ble hacket» gir inntrykk av at noen har forsøkt å gjette passordet til e-postadressen din. I praksis er det nesten alltid tjenesten som hackes: en nettbutikk, et forum eller en leveringstjeneste. Hele databasen tas - millioner av rader på én gang - og passordet ditt er bare ett av dem.
En ansvarlig tjeneste lagrer ikke passordet ditt. Den lagrer en hash - et irreversibelt avtrykk med et tilfeldig salt, unikt for hver bruker, beregnet med en bevisst langsom algoritme: Da blir det dyrt å hente ut passord fra en stjålet database. Men ikke alle gjorde det slik. Noen steder lå passordene i klartekst, andre steder brukte de en rask hash som et grafikkort kan teste milliarder av varianter av i sekundet.
Hvorfor én lekkasje åpner flere kontoer
Deretter handler det ikke om hacking, men om matematikk. Brukernavnet ditt er nesten alltid det samme - e-postadressen din. Hvis passordet også gjenbrukes, kan paret «e-post + passord» fra en stjålet database fungere både for innboksen, markedsplassen og spillkontoen din.
Omtrent 2 av 3 voksne bruker samme passord på flere nettsteder - Google-undersøkelse, 2019
Derfor kan en lekkasje gjøre skade på nytt. Roboter prøver ferdige lister med slike par på hundrevis av nettsteder etter tur - dette kalles masseutprøving av innloggingsopplysninger. Det lykkes sjelden, i en brøkdel av en prosent av forsøkene, men når det er millioner av par, blir det titusenvis av andres kontoer. Bare tofaktorautentisering bryter kjeden: en kode eller nøkkel som ikke fantes i databasen.
Et komplisert passord beskytter ikke mot dette
Det leder til en irriterende konklusjon: Lengde og spesialtegn påvirker nesten ikke om passordet lekker - bare hvor lang tid det tar å knekke det fra en hash. Det som beskytter mot lekkasje, er ikke kompleksitet, men at det ikke gjenbrukes. En annen sak er vanen med å bytte passord hver 3. måned: Det har aldri kommet belegg for at det reduserer risikoen, mens det er tydelig at folk bytter dem forutsigbart ved å legge til et tall i det gamle passordet. I 2017 fjernet det amerikanske standardiseringsinstituttet NIST kravet om å bytte passord etter en fast plan fra anbefalingene sine.
Å bytte passord etter en fast plan reduserer risikoen for lekkasje
En lekkasje har lang holdbarhet: En database kan sirkulere i årevis før den dukker opp i et offentlig arkiv - hele omfanget av LinkedIn-tyveriet ble publisert 4 år etter hackingen. Derfor kan en e-post om at «dataene dine var med i en lekkasje» gjelde en tjeneste du for lengst har glemt.
Den første reaksjonen på en slik e-post er å kaste seg over alt og gi opp halvveis. Det er mer nyttig å ta det i rekkefølge: først e-postkontoen, deretter tjenestene med samme passord.
Mens passordbehandleren åpner: pust inn - pust ut
Hvorfor kan én lekkasje åpne flere av kontoene dine?
Hva er best å gjøre etter et varsel om lekkasje?
Kilder
- NIST SP 800-63B «Retningslinjer for digital identitet» (2017)
- offentlige analyser av lekkasjene hos RockYou (2009), LinkedIn (2012, hele omfanget publisert i 2016) og Adobe (2013)
- om gjenbruk av passord - undersøkelse fra Google og Harris Poll, 2019
Neste i serien «Nettkriminalitet»
2 artikler i sin helhet på nettstedet, 3 til i appen
