Wyciek następuje na cudzym serwerze
Sformułowanie „ktoś złamał moje hasło” sugeruje, że ktoś dobierał hasło do Twojego adresu e-mail. W rzeczywistości niemal zawsze włamują się do serwisu: sklepu, forum lub firmy dostawczej. Wynoszą stamtąd całą bazę - od razu miliony rekordów, a Twoje hasło jest tylko jednym z nich.
Ostrożny serwis nie przechowuje hasła. Przechowuje skrót kryptograficzny - nieodwracalny ślad hasła, obliczony celowo wolnym algorytmem i z dodatkiem losowej soli, innej dla każdego użytkownika: wtedy odzyskanie haseł ze skradzionej bazy jest kosztowne. Ale nie wszyscy tak robili. Gdzieś hasła leżały jawnym tekstem, gdzieś stosowano szybki skrót, który karta graficzna sprawdza w miliardach wariantów na sekundę.
Dlaczego jeden wyciek otwiera kilka kont
Dalej działa już nie włamanie, lecz arytmetyka. Twój login niemal wszędzie jest ten sam - adres e-mail. Jeśli hasło też się powtarza, para „e-mail + hasło” ze skradzionej bazy pasuje od razu do skrzynki, platformy zakupowej i konta w grze.
Około 2 na 3 dorosłych używa jednego hasła na kilku stronach - badanie Google, 2019
Dlatego wyciek ma drugie życie. Gotowe listy par boty sprawdzają kolejno na setkach stron - nazywa się to masowym sprawdzaniem danych logowania. Udaje się rzadko, w ułamku procenta prób, ale gdy par są miliony, oznacza to dziesiątki tysięcy cudzych kont. Łańcuch przerywa tylko drugi czynnik: kod lub klucz, którego nie było w bazie.
Złożone hasło przed tym nie chroni
Stąd przykra konkluzja: długość i znaki specjalne prawie nie wpływają na to, czy hasło wycieknie - tylko na to, ile czasu zajmie odzyskanie go ze skrótu. Przed wyciekiem chroni nie złożoność, lecz niepowtarzalność. Osobna sprawa to nawyk zmieniania hasła co 3 miesiące: nie zebrano dowodów, że obniża ryzyko, za to widać, że ludzie zmieniają je przewidywalnie, dopisując cyfrę do starego hasła. W 2017 roku amerykański instytut norm NIST usunął ze swoich zaleceń wymóg zmiany hasła według harmonogramu.
Zmiana hasła według harmonogramu zmniejsza ryzyko wycieku
Wyciek długo zachowuje aktualność: baza może krążyć latami, zanim pojawi się w publicznym archiwum - całość danych skradzionych z LinkedIn opublikowano 4 lata po włamaniu. Dlatego wiadomość „Twoje dane znalazły się w wycieku” może dotyczyć serwisu, o którym dawno zapomniano.
Pierwsza reakcja na taką wiadomość to chęć zmienienia wszystkiego naraz i porzucenie tego w połowie. Lepiej działać po kolei: najpierw poczta, potem serwisy z tym samym hasłem.
Gdy otwiera się menedżer haseł: wdech - wydech
Dlaczego jeden wyciek może otworzyć kilka Twoich kont?
Co najlepiej zrobić po wiadomości o wycieku?
Źródła
- NIST SP 800-63B „Wytyczne dotyczące tożsamości cyfrowej” (2017)
- publiczne analizy wycieków RockYou (2009), LinkedIn (2012, całość opublikowano w 2016) i Adobe (2013)
- o ponownym używaniu haseł - badanie Google i Harris Poll, 2019
Dalej w serii „Cyberprzestępczość”
2 artykuły w całości na stronie, jeszcze 3 w aplikacji
