SV
Ladda nerLadda ner

Varför lösenord läcker

Miqos redaktion · 3 källor

Läckan sker på någon annans server

Uttrycket ”mitt lösenord har hackats” antyder att någon har gissat sig fram till bokstäverna i din e-postadress. I själva verket hackas nästan alltid tjänsten: en butik, ett forum eller en leveranstjänst. Hela databasen stjäls - miljontals rader på en gång - och ditt lösenord är bara ett av dem.

En omsorgsfull tjänst lagrar inte lösenordet. Den lagrar ett hashvärde - ett oåterkalleligt avtryck med ett slumpmässigt salt, unikt för varje användare, som beräknas med en avsiktligt långsam algoritm: då blir det dyrt att få fram lösenorden ur en stulen databas. Men alla gjorde inte så. På vissa ställen låg lösenorden i klartext, på andra användes en snabb hash som ett grafikkort kan testa miljarder varianter av i sekunden.

32 milj.RockYou, 2009: lösenord i klartext
117 milj.LinkedIn, 2012: snabb SHA-1-hash utan salt
153 milj.Adobe, 2013: lösenordstips i klartext

Varför en läcka öppnar flera konton

Sedan handlar det inte om hackning utan om matematik. Ditt användarnamn är nästan alltid detsamma - din e-postadress. Om lösenordet också återanvänds fungerar paret ”e-post + lösenord” från en stulen databas direkt för mejlkontot, marknadsplatsen och spelkontot.

Ungefär 2 av 3 vuxna använder samma lösenord på flera sajter - Google-undersökning, 2019

Därför får en läcka ett andra liv. Färdiga listor med sådana par körs av botar mot hundratals sajter i rad - det kallas återanvändningsattacker. Det lyckas sällan, i en bråkdel av procent av försöken, men med miljontals par blir det tiotusentals andras konton. Bara en andra faktor bryter kedjan: en kod eller nyckel som inte fanns i databasen.

Ett starkt lösenord skyddar inte mot detta

Det leder till en irriterande slutsats: längd och specialtecken påverkar nästan inte om lösenordet läcker - bara hur länge det tar att knäcka det från hashvärdet. Det som skyddar mot en läcka är inte komplexitet utan unikhet. En annan sak är vanan att byta lösenord var tredje månad: det har aldrig kommit några belägg för att det minskar risken, medan det är tydligt att folk byter förutsägbart genom att lägga till en siffra till det gamla lösenordet. År 2017 tog det amerikanska standardiseringsinstitutet NIST bort kravet på schemalagda lösenordsbyten ur sina rekommendationer.

Att byta lösenord enligt schema minskar risken för läckor

En läcka har lång hållbarhet: en databas kan cirkulera i åratal innan den dyker upp i ett offentligt arkiv - hela LinkedIn-stölden publicerades 4 år efter intrånget. Därför kan ett mejl om att ”dina uppgifter fanns i en läcka” gälla en tjänst du glömde för länge sedan.

Den första reaktionen på ett sådant mejl är att rusa iväg och byta allt på en gång, för att sedan ge upp halvvägs. Bättre är att ta det i ordning: först e-posten, sedan tjänsterna med samma lösenord.

andas in 4sandas ut 6s

Medan lösenordshanteraren öppnas: andas in - andas ut

Testa dig själv1 / 2

Varför kan en läcka öppna flera av dina konton?

Källor

  1. NIST SP 800-63B ”Riktlinjer för digital identitet” (2017)
  2. offentliga analyser av läckorna RockYou (2009), LinkedIn (2012, hela datamängden publicerades 2016) och Adobe (2013)
  3. om återanvändning av lösenord - undersökning från Google och Harris Poll, 2019

Nästa i serien ”Cyberbrott”

2 artiklar i sin helhet på webbplatsen, 3 till i appen

Alla artiklar

3 artiklar till i serien finns i appen

De finns under ”Brott → Cyberbrott”. Gratis.

Quiz · 12 frågorHur bra kan du ”Cyberbrott”?