RU
СкачатьСкачать
Редакция Miqo · 3 источника

Утечка случается на чужом сервере

Фраза «взломали мой пароль» подразумевает, что кто-то подбирал буквы к твоей почте. На деле почти всегда взламывают сервис: магазин, форум, службу доставки. Оттуда выносят базу целиком - сразу миллионы строк, и твой пароль в ней просто одна из них.

Аккуратный сервис пароль не хранит. Он хранит хеш - необратимый отпечаток, к которому добавлена случайная соль, своя у каждого пользователя, и считают его намеренно медленным алгоритмом: тогда вытащить пароли из украденной базы дорого. Но так делали не все. Где-то пароли лежали открытым текстом, где-то их считали быстрым хешем, который видеокарта перебирает миллиардами вариантов в секунду.

32 млнRockYou, 2009: пароли лежали открытым текстом
117 млнLinkedIn, 2012: быстрый хеш SHA-1 без соли
153 млнAdobe, 2013: подсказки к паролям в открытом виде

Почему одна утечка открывает несколько аккаунтов

Дальше работает не взлом, а арифметика. Логин у тебя почти везде один - адрес почты. Если пароль к нему тоже повторяется, пара «почта + пароль» из украденной базы подходит сразу к ящику, маркетплейсу и аккаунту в игре.

Примерно двое из трёх взрослых используют один пароль на нескольких сайтах - опрос Google, 2019

Поэтому у утечки есть вторая жизнь. Готовые списки пар прогоняют ботами по сотням сайтов подряд - это называют credential stuffing. Срабатывает редко, доли процента попыток, но когда пар миллионы - это десятки тысяч чужих аккаунтов. Цепочку рвёт только второй фактор: код или ключ, которого в базе не было.

Сложный пароль защищает не от этого

Отсюда обидный вывод: длина и спецсимволы почти не влияют на то, утечёт ли пароль, - только на то, сколько провозятся, восстанавливая его из хеша. От утечки спасает не сложность, а неповторяемость. Отдельная история - привычка менять пароль каждые три месяца: доказательств, что это снижает риск, так и не набралось, зато видно, что меняют предсказуемо, дописывая к старому паролю цифру. В 2017 году американский институт стандартов NIST убрал требование менять пароль по расписанию из своих рекомендаций.

Смена пароля по расписанию снижает риск утечки

У утечки долгий срок годности: база может ходить по рукам годами, прежде чем всплывёт в публичном архиве, - полный объём кражи у LinkedIn выложили через четыре года после взлома. Поэтому письмо «ваши данные были в утечке» приходит про сервис, о котором ты давно забыл.

Первая реакция на такое письмо - броситься менять всё подряд и бросить на середине. Полезнее по порядку: сначала почта, потом сервисы с тем же паролем.

вдох 4 свыдох 6 с

Пока открывается менеджер паролей: вдох - выдох

Проверь себя1 / 2

Почему одна утечка может открыть несколько твоих аккаунтов?

Источники

  1. NIST SP 800-63B «Digital Identity Guidelines» (2017)
  2. публичные разборы утечек RockYou (2009), LinkedIn (2012, полный объём опубликован в 2016) и Adobe (2013)
  3. о повторном использовании паролей - опрос Google и Harris Poll, 2019

Дальше в серии «Киберпреступления»

2 статьи целиком на сайте, ещё 3 - в приложении

Все статьи подтемы

Ещё 3 статьи серии - в приложении

Они ждут в разделе «Криминал → Киберпреступления». Бесплатно.

Тест · 12 вопросовХорошо ли ты знаешь тему «Киберпреступления»?