Curenje se dešava na tuđem serveru
Izraz „provalili su mi lozinku“ nagoveštava da je neko pogađao slova za tvoju e-poštu. U stvarnosti skoro uvek provale servis: prodavnicu, forum, dostavnu službu. Odatle odnesu celu bazu - odmah milione redova, a tvoja lozinka je u njoj samo jedna od njih.
Pažljiv servis ne čuva lozinku. Čuva heš - nepovratni otisak izračunat uz nasumičnu so, različitu za svakog korisnika, i namerno sporim algoritmom: tako je izvlačenje lozinki iz ukradene baze skupo. Ali nisu svi radili tako. Negde su lozinke stajale u otvorenom tekstu, negde su koristili brzi heš koji grafička kartica isprobava u milijardama varijanti u sekundi.
Zašto jedno curenje otvara više naloga
Dalje ne radi provala, već matematika. Korisničko ime ti je skoro svuda isto - adresa e-pošte. Ako se i lozinka ponavlja, par „e-pošta + lozinka“ iz ukradene baze odgovara odmah za sanduče, internet prodavnicu i nalog u igri.
Oko 2 od 3 odraslih koriste jednu lozinku na više sajtova - anketa kompanije Google, 2019.
Zato curenje ima drugi život. Gotove liste parova botovi redom proveravaju na stotinama sajtova - to se naziva zloupotrebom ukradenih pristupnih podataka. Uspeva retko, u deliću procenta pokušaja, ali kada ima miliona parova - to su desetine hiljada tuđih naloga. Lanac prekida samo drugi faktor: kod ili ključ koji nisu bili u bazi.
Složena lozinka ne štiti od ovoga
Otuda neprijatan zaključak: dužina i specijalni znaci skoro nimalo ne utiču na to da li će lozinka procureti - samo na to koliko će trajati njeno izvlačenje iz heša. Od curenja ne štiti složenost, već jedinstvenost. Posebna je priča navika menjanja lozinke svaka 3 meseca: nikada nije bilo dovoljno dokaza da to smanjuje rizik, a vidi se da ih ljudi menjaju predvidljivo, dodajući staroj lozinci cifru. Američki institut za standarde NIST je 2017. iz svojih preporuka uklonio zahtev da se lozinka menja po rasporedu.
Promena lozinke po rasporedu smanjuje rizik od curenja
Curenje ima dug rok trajanja: baza može kružiti godinama pre nego što se pojavi u javnoj arhivi - celokupan obim ukradenih podataka sa LinkedIna objavljen je 4 godine posle provale. Zato poruka „vaši podaci su obuhvaćeni curenjem“ može biti o servisu koji je odavno zaboravljen.
Prva reakcija na takvu poruku je da pojuriš da menjaš sve nasumično i odustaneš na pola. Korisnije je redom: prvo e-pošta, zatim servisi sa istom lozinkom.
Dok se otvara menadžer lozinki: udah - izdah
Zašto jedno curenje može otvoriti nekoliko tvojih naloga?
Šta je najbolje uraditi posle poruke o curenju?
Izvori
- NIST SP 800-63B „Smernice za digitalni identitet“ (2017)
- javne analize curenja podataka RockYou (2009), LinkedIn (2012, celokupan obim objavljen 2016) i Adobe (2013)
- o ponovnom korišćenju lozinki - anketa kompanija Google i Harris Poll, 2019
Dalje u serijalu „Sajberkriminal“
2 članka u celosti na sajtu, još 3 u aplikaciji
