Únik nastane na cudzom serveri
Veta „prelomili mi heslo“ naznačuje, že niekto skúšal písmená k tvojmu e-mailu. V skutočnosti takmer vždy napadnú službu: obchod, fórum či doručovaciu službu. Odcudzia celú databázu - naraz milióny riadkov - a tvoje heslo je v nej len jedno z nich.
Služba, ktorá dbá na bezpečnosť, heslo neukladá. Ukladá haš - nevratný odtlačok hesla s náhodnou soľou, inou pre každého používateľa, vypočítaný zámerne pomalým algoritmom: získať heslá z ukradnutej databázy je potom drahé. Nie všetci to však robili. Niekde ležali heslá v otvorenom texte, inde používali rýchly haš, pri ktorom grafická karta skúsi miliardy možností za sekundu.
Prečo jeden únik otvorí viac účtov
Potom už nejde o hackovanie, ale o jednoduchú matematiku. Používateľské meno máš takmer všade rovnaké - e-mailovú adresu. Ak sa opakuje aj heslo, dvojica „e-mail + heslo“ z ukradnutej databázy funguje rovno pre schránku, internetové trhovisko aj herný účet.
Približne 2 z 3 dospelých používa jedno heslo na viacerých stránkach - prieskum Google, 2019
Preto má únik druhý život. Hotové zoznamy dvojíc boty skúšajú postupne na stovkách stránok - hovorí sa tomu hromadné skúšanie ukradnutých prihlasovacích údajov. Vyjde to zriedka, pri zlomku percenta pokusov, no pri miliónoch dvojíc ide o desaťtisíce cudzích účtov. Reťaz preruší len druhý faktor: kód alebo kľúč, ktorý v databáze nebol.
Zložité heslo ťa pred týmto nechráni
Z toho plynie nepríjemný záver: dĺžka a špeciálne znaky takmer neovplyvnia, či heslo unikne - iba to, ako dlho potrvá jeho získanie z hašu. Pred únikom ťa nechráni zložitosť, ale jedinečnosť. Osobitnou kapitolou je zvyk meniť heslo každé 3 mesiace: dôkazy, že to znižuje riziko, sa nikdy nenazbierali, zato je jasné, že ľudia ho menia predvídateľne - k starému heslu pridajú číslicu. V roku 2017 americký Národný inštitút pre štandardy a technológie NIST zo svojich odporúčaní odstránil požiadavku meniť heslo podľa harmonogramu.
Pravidelná zmena hesla znižuje riziko úniku
Únik má dlhú životnosť: databáza môže kolovať roky, kým sa objaví vo verejnom archíve - celý rozsah úniku z LinkedInu zverejnili 4 roky po napadnutí. Preto sa e-mail „vaše údaje boli v úniku“ môže týkať služby, na ktorú sa už dávno zabudlo.
Prvou reakciou na taký e-mail je vrhnúť sa na zmenu všetkého naraz a v polovici to vzdať. Užitočnejšie je ísť postupne: najprv e-mail, potom služby s rovnakým heslom.
Kým sa otvorí správca hesiel: nádych - výdych
Prečo môže jeden únik otvoriť viac tvojich účtov?
Čo je najlepšie urobiť po e-maile o úniku?
Zdroje
- NIST SP 800-63B „Usmernenia pre digitálnu identitu“ (2017)
- verejné analýzy únikov RockYou (2009), LinkedIn (2012, celý rozsah zverejnený v roku 2016) a Adobe (2013)
- o opätovnom používaní hesiel - prieskum Google a Harris Poll, 2019
Ďalej v sérii „Kyberkriminalita“
2 celé články na webe, ešte 3 v aplikácii
