SL
PrenesiPrenesi
Uredništvo Miqo · 3 viri

Uhajanje se zgodi na tujem strežniku

Izraz »vdrl je v moje geslo« namiguje, da je nekdo ugibal črke za tvoj e-poštni naslov. V resnici skoraj vedno vdrejo v storitev: trgovino, forum ali dostavno službo. Odnesejo celotno bazo - naenkrat milijone vrstic - in tvoje geslo je v njej le eno od njih.

Skrbna storitev gesla ne shranjuje. Shranjuje zgoščeno vrednost: nepovraten odtis, ki mu doda naključno sol, posebno za vsakega uporabnika, in ga izračuna z namerno počasnim algoritmom. Zato je razbijanje gesel iz ukradene baze drago. A tega niso počeli vsi. Ponekod so bila gesla shranjena v berljivi obliki, drugod pa so uporabili hitro zgoščeno vrednost, pri kateri grafična kartica preizkusi milijarde možnosti na sekundo.

32 mioRockYou, 2009: gesla v berljivi obliki
117 mioLinkedIn, 2012: hitra zgoščena vrednost SHA-1 brez soli
153 mioAdobe, 2013: namigi za gesla v berljivi obliki

Zakaj eno uhajanje odpre več računov

Nato ne gre več za vdor, temveč za matematiko. Tvoje uporabniško ime je skoraj povsod isto - e-poštni naslov. Če se ponavlja tudi geslo, par »e-pošta + geslo« iz ukradene baze deluje za poštni predal, spletno tržnico in račun v igri.

Približno 2 od 3 odraslih uporablja isto geslo na več spletnih mestih - anketa Google, 2019

Zato ima uhajanje drugo življenje. Pripravljene sezname parov z boti zaporedoma preverjajo na stotinah spletnih mest - temu pravijo preizkušanje poverilnic. Uspe redko, pri deležu odstotka poskusov, a pri milijonih parov to pomeni več deset tisoč tujih računov. Verigo prekine le drugi dejavnik: koda ali ključ, ki ju v bazi ni bilo.

Zapleteno geslo pred tem ne zaščiti

Od tod neprijeten sklep: dolžina in posebni znaki skoraj ne vplivajo na to, ali bo geslo ušlo - vplivajo le na to, koliko časa bo trajalo, da ga pridobijo iz zgoščene vrednosti. Pred uhajanjem ne varuje zapletenost, temveč edinstvenost. Posebna zgodba je navada menjavanja gesla vsake 3 mesece: dokazov, da zmanjšuje tveganje, se ni nabralo, jasno pa je, da ljudje gesla spreminjajo predvidljivo, tako da staremu dodajo številko. Ameriški inštitut za standarde in tehnologijo (NIST) je leta 2017 iz svojih priporočil odstranil zahtevo po menjavi gesla po urniku.

Menjava gesla po urniku zmanjša tveganje uhajanja

Uhajanje ima dolg rok uporabnosti: baza lahko leta kroži med ljudmi, preden se pojavi v javnem arhivu - celoten obseg kraje pri LinkedInu so objavili 4 leta po vdoru. Zato lahko dobiš sporočilo »tvoji podatki so bili v uhajanju« o storitvi, na katero je bilo že zdavnaj pozabljeno.

Prva reakcija na takšno sporočilo je, da začneš na hitro menjavati vse in na polovici odnehaš. Koristneje je iti po vrsti: najprej e-pošta, nato storitve z istim geslom.

vdihni 4sizdihni 6s

Medtem ko se odpre upravitelj gesel: vdih - izdih

Preveri se1 / 2

Zakaj lahko eno uhajanje odpre več tvojih računov?

Viri

  1. NIST SP 800-63B »Smernice za digitalno identiteto« (2017)
  2. javne analize uhajanj RockYou (2009), LinkedIn (2012, celoten obseg objavljen leta 2016) in Adobe (2013)
  3. o ponovni uporabi gesel - anketa Google in Harris Poll, 2019

Naprej v seriji „Kibernetski kriminal“

2 članka v celoti na spletni strani, še 3 v aplikaciji

Vsi članki

Še 3 članki iz serije so v aplikaciji

Čakajo te v razdelku „Kriminal → Kibernetski kriminal“. Brezplačno.

Kviz · 12 vprašanjKako dobro poznaš „Kibernetski kriminal“?