Утечка случается на чужом сервере
Фраза «взломали мой пароль» подразумевает, что кто-то подбирал буквы к твоей почте. На деле почти всегда взламывают сервис: магазин, форум, службу доставки. Оттуда выносят базу целиком - сразу миллионы строк, и твой пароль в ней просто одна из них.
Аккуратный сервис пароль не хранит. Он хранит хеш - необратимый отпечаток, к которому добавлена случайная соль, своя у каждого пользователя, и считают его намеренно медленным алгоритмом: тогда вытащить пароли из украденной базы дорого. Но так делали не все. Где-то пароли лежали открытым текстом, где-то их считали быстрым хешем, который видеокарта перебирает миллиардами вариантов в секунду.
Почему одна утечка открывает несколько аккаунтов
Дальше работает не взлом, а арифметика. Логин у тебя почти везде один - адрес почты. Если пароль к нему тоже повторяется, пара «почта + пароль» из украденной базы подходит сразу к ящику, маркетплейсу и аккаунту в игре.
Примерно двое из трёх взрослых используют один пароль на нескольких сайтах - опрос Google, 2019
Поэтому у утечки есть вторая жизнь. Готовые списки пар прогоняют ботами по сотням сайтов подряд - это называют credential stuffing. Срабатывает редко, доли процента попыток, но когда пар миллионы - это десятки тысяч чужих аккаунтов. Цепочку рвёт только второй фактор: код или ключ, которого в базе не было.
Сложный пароль защищает не от этого
Отсюда обидный вывод: длина и спецсимволы почти не влияют на то, утечёт ли пароль, - только на то, сколько провозятся, восстанавливая его из хеша. От утечки спасает не сложность, а неповторяемость. Отдельная история - привычка менять пароль каждые три месяца: доказательств, что это снижает риск, так и не набралось, зато видно, что меняют предсказуемо, дописывая к старому паролю цифру. В 2017 году американский институт стандартов NIST убрал требование менять пароль по расписанию из своих рекомендаций.
Смена пароля по расписанию снижает риск утечки
У утечки долгий срок годности: база может ходить по рукам годами, прежде чем всплывёт в публичном архиве, - полный объём кражи у LinkedIn выложили через четыре года после взлома. Поэтому письмо «ваши данные были в утечке» приходит про сервис, о котором ты давно забыл.
Первая реакция на такое письмо - броситься менять всё подряд и бросить на середине. Полезнее по порядку: сначала почта, потом сервисы с тем же паролем.
Пока открывается менеджер паролей: вдох - выдох
Почему одна утечка может открыть несколько твоих аккаунтов?
Что лучше сделать после письма об утечке?
Источники
- NIST SP 800-63B «Digital Identity Guidelines» (2017)
- публичные разборы утечек RockYou (2009), LinkedIn (2012, полный объём опубликован в 2016) и Adobe (2013)
- о повторном использовании паролей - опрос Google и Harris Poll, 2019
Дальше в серии «Киберпреступления»
2 статьи целиком на сайте, ещё 3 - в приложении
