PL
PobierzPobierz
Redakcja Miqo · 3 źródła

Wyciek następuje na cudzym serwerze

Sformułowanie „ktoś złamał moje hasło” sugeruje, że ktoś dobierał hasło do Twojego adresu e-mail. W rzeczywistości niemal zawsze włamują się do serwisu: sklepu, forum lub firmy dostawczej. Wynoszą stamtąd całą bazę - od razu miliony rekordów, a Twoje hasło jest tylko jednym z nich.

Ostrożny serwis nie przechowuje hasła. Przechowuje skrót kryptograficzny - nieodwracalny ślad hasła, obliczony celowo wolnym algorytmem i z dodatkiem losowej soli, innej dla każdego użytkownika: wtedy odzyskanie haseł ze skradzionej bazy jest kosztowne. Ale nie wszyscy tak robili. Gdzieś hasła leżały jawnym tekstem, gdzieś stosowano szybki skrót, który karta graficzna sprawdza w miliardach wariantów na sekundę.

32 mlnRockYou, 2009: hasła jawnym tekstem
117 mlnLinkedIn, 2012: szybki SHA-1 bez soli
153 mlnAdobe, 2013: jawne podpowiedzi haseł

Dlaczego jeden wyciek otwiera kilka kont

Dalej działa już nie włamanie, lecz arytmetyka. Twój login niemal wszędzie jest ten sam - adres e-mail. Jeśli hasło też się powtarza, para „e-mail + hasło” ze skradzionej bazy pasuje od razu do skrzynki, platformy zakupowej i konta w grze.

Około 2 na 3 dorosłych używa jednego hasła na kilku stronach - badanie Google, 2019

Dlatego wyciek ma drugie życie. Gotowe listy par boty sprawdzają kolejno na setkach stron - nazywa się to masowym sprawdzaniem danych logowania. Udaje się rzadko, w ułamku procenta prób, ale gdy par są miliony, oznacza to dziesiątki tysięcy cudzych kont. Łańcuch przerywa tylko drugi czynnik: kod lub klucz, którego nie było w bazie.

Złożone hasło przed tym nie chroni

Stąd przykra konkluzja: długość i znaki specjalne prawie nie wpływają na to, czy hasło wycieknie - tylko na to, ile czasu zajmie odzyskanie go ze skrótu. Przed wyciekiem chroni nie złożoność, lecz niepowtarzalność. Osobna sprawa to nawyk zmieniania hasła co 3 miesiące: nie zebrano dowodów, że obniża ryzyko, za to widać, że ludzie zmieniają je przewidywalnie, dopisując cyfrę do starego hasła. W 2017 roku amerykański instytut norm NIST usunął ze swoich zaleceń wymóg zmiany hasła według harmonogramu.

Zmiana hasła według harmonogramu zmniejsza ryzyko wycieku

Wyciek długo zachowuje aktualność: baza może krążyć latami, zanim pojawi się w publicznym archiwum - całość danych skradzionych z LinkedIn opublikowano 4 lata po włamaniu. Dlatego wiadomość „Twoje dane znalazły się w wycieku” może dotyczyć serwisu, o którym dawno zapomniano.

Pierwsza reakcja na taką wiadomość to chęć zmienienia wszystkiego naraz i porzucenie tego w połowie. Lepiej działać po kolei: najpierw poczta, potem serwisy z tym samym hasłem.

wdech 4swydech 6s

Gdy otwiera się menedżer haseł: wdech - wydech

Sprawdź się1 / 2

Dlaczego jeden wyciek może otworzyć kilka Twoich kont?

Źródła

  1. NIST SP 800-63B „Wytyczne dotyczące tożsamości cyfrowej” (2017)
  2. publiczne analizy wycieków RockYou (2009), LinkedIn (2012, całość opublikowano w 2016) i Adobe (2013)
  3. o ponownym używaniu haseł - badanie Google i Harris Poll, 2019

Dalej w serii „Cyberprzestępczość”

2 artykuły w całości na stronie, jeszcze 3 w aplikacji

Wszystkie artykuły

Jeszcze 3 artykuły z serii w aplikacji

Czekają w dziale „Przestępczość → Cyberprzestępczość”. Za darmo.

Quiz · 12 pytańJak dobrze znasz temat „Cyberprzestępczość”?