Scurgerea are loc pe serverul altcuiva
Expresia „mi-au spart parola” sugerează că cineva a ghicit literele parolei pentru e-mailul tău. În realitate, aproape întotdeauna e spart serviciul: un magazin, un forum, un serviciu de livrare. De acolo e furată baza întreagă - milioane de rânduri dintr-odată, iar parola ta e doar unul dintre ele.
Un serviciu atent nu stochează parola. Stochează un hash - o amprentă ireversibilă, la care se adaugă o sare aleatoare, diferită pentru fiecare utilizator, și care e calculată cu un algoritm intenționat lent: astfel, extragerea parolelor dintr-o bază furată devine costisitoare. Dar nu toate făceau asta. Pe alocuri, parolele erau păstrate în clar, iar în alte locuri erau trecute printr-un hash rapid, pentru care o placă video poate încerca miliarde de variante pe secundă.
De ce o scurgere deschide mai multe conturi
De aici înainte nu mai e vorba de spargere, ci de aritmetică. Numele de utilizator e aproape peste tot același - adresa de e-mail. Dacă și parola se repetă, perechea „e-mail + parolă” din baza furată se potrivește deodată pentru căsuța de e-mail, marketplace și contul de joc.
Aproximativ 2 din 3 adulți folosesc aceeași parolă pe mai multe site-uri - sondaj Google, 2019
De aceea, o scurgere are o a doua viață. Listele gata făcute de perechi sunt încercate de boți pe sute de site-uri la rând - acestea sunt atacuri cu acreditări reutilizate. Reușește rar, pentru fracțiuni de procent din încercări, dar când există milioane de perechi, înseamnă zeci de mii de conturi ale altora. Lanțul îl rupe doar al doilea factor de autentificare: un cod sau o cheie care nu era în bază.
O parolă complexă nu te apără de asta
De aici vine o concluzie enervantă: lungimea și caracterele speciale influențează foarte puțin dacă parola ajunge într-o scurgere - doar cât durează reconstituirea ei din hash. Nu complexitatea te apără de o scurgere, ci unicitatea. Separat e obiceiul de a schimba parola la fiecare 3 luni: nu s-au adunat dovezi că reduce riscul, dar se vede că mulți le schimbă previzibil, adăugând o cifră la cea veche. În 2017, institutul american de standarde NIST a eliminat din recomandările sale cerința de a schimba parola după un program.
Schimbarea parolei după un program reduce riscul de scurgere
O scurgere are o durată de viață lungă: o bază poate circula ani la rând înainte să apară într-o arhivă publică - întreaga bază furată de la LinkedIn a fost publicată la 4 ani după spargere. De aceea, mesajul „datele tale au apărut într-o scurgere” poate fi despre un serviciu pe care l-ai uitat de mult.
Prima reacție la un astfel de mesaj e să te grăbești să schimbi totul deodată și să renunți la jumătate. E mai util să le iei în ordine: întâi e-mailul, apoi serviciile cu aceeași parolă.
Până se deschide managerul de parole: inspiră - expiră
De ce poate o singură scurgere să deschidă mai multe conturi?
Ce e mai bine să faci după un mesaj despre o scurgere?
Surse
- NIST SP 800-63B „Ghiduri privind identitatea digitală” (2017)
- analize publice ale scurgerilor RockYou (2009), LinkedIn (2012, volumul complet publicat în 2016) și Adobe (2013)
- despre reutilizarea parolelor - sondajul Google și Harris Poll, 2019
Urmează în seria „Criminalitate cibernetică”
2 articole integral pe site, încă 3 în aplicație
