Uhajanje se zgodi na tujem strežniku
Izraz »vdrl je v moje geslo« namiguje, da je nekdo ugibal črke za tvoj e-poštni naslov. V resnici skoraj vedno vdrejo v storitev: trgovino, forum ali dostavno službo. Odnesejo celotno bazo - naenkrat milijone vrstic - in tvoje geslo je v njej le eno od njih.
Skrbna storitev gesla ne shranjuje. Shranjuje zgoščeno vrednost: nepovraten odtis, ki mu doda naključno sol, posebno za vsakega uporabnika, in ga izračuna z namerno počasnim algoritmom. Zato je razbijanje gesel iz ukradene baze drago. A tega niso počeli vsi. Ponekod so bila gesla shranjena v berljivi obliki, drugod pa so uporabili hitro zgoščeno vrednost, pri kateri grafična kartica preizkusi milijarde možnosti na sekundo.
Zakaj eno uhajanje odpre več računov
Nato ne gre več za vdor, temveč za matematiko. Tvoje uporabniško ime je skoraj povsod isto - e-poštni naslov. Če se ponavlja tudi geslo, par »e-pošta + geslo« iz ukradene baze deluje za poštni predal, spletno tržnico in račun v igri.
Približno 2 od 3 odraslih uporablja isto geslo na več spletnih mestih - anketa Google, 2019
Zato ima uhajanje drugo življenje. Pripravljene sezname parov z boti zaporedoma preverjajo na stotinah spletnih mest - temu pravijo preizkušanje poverilnic. Uspe redko, pri deležu odstotka poskusov, a pri milijonih parov to pomeni več deset tisoč tujih računov. Verigo prekine le drugi dejavnik: koda ali ključ, ki ju v bazi ni bilo.
Zapleteno geslo pred tem ne zaščiti
Od tod neprijeten sklep: dolžina in posebni znaki skoraj ne vplivajo na to, ali bo geslo ušlo - vplivajo le na to, koliko časa bo trajalo, da ga pridobijo iz zgoščene vrednosti. Pred uhajanjem ne varuje zapletenost, temveč edinstvenost. Posebna zgodba je navada menjavanja gesla vsake 3 mesece: dokazov, da zmanjšuje tveganje, se ni nabralo, jasno pa je, da ljudje gesla spreminjajo predvidljivo, tako da staremu dodajo številko. Ameriški inštitut za standarde in tehnologijo (NIST) je leta 2017 iz svojih priporočil odstranil zahtevo po menjavi gesla po urniku.
Menjava gesla po urniku zmanjša tveganje uhajanja
Uhajanje ima dolg rok uporabnosti: baza lahko leta kroži med ljudmi, preden se pojavi v javnem arhivu - celoten obseg kraje pri LinkedInu so objavili 4 leta po vdoru. Zato lahko dobiš sporočilo »tvoji podatki so bili v uhajanju« o storitvi, na katero je bilo že zdavnaj pozabljeno.
Prva reakcija na takšno sporočilo je, da začneš na hitro menjavati vse in na polovici odnehaš. Koristneje je iti po vrsti: najprej e-pošta, nato storitve z istim geslom.
Medtem ko se odpre upravitelj gesel: vdih - izdih
Zakaj lahko eno uhajanje odpre več tvojih računov?
Kaj je najbolje storiti po sporočilu o uhajanju?
Viri
- NIST SP 800-63B »Smernice za digitalno identiteto« (2017)
- javne analize uhajanj RockYou (2009), LinkedIn (2012, celoten obseg objavljen leta 2016) in Adobe (2013)
- o ponovni uporabi gesel - anketa Google in Harris Poll, 2019
Naprej v seriji „Kibernetski kriminal“
2 članka v celoti na spletni strani, še 3 v aplikaciji
