Läckan sker på någon annans server
Uttrycket ”mitt lösenord har hackats” antyder att någon har gissat sig fram till bokstäverna i din e-postadress. I själva verket hackas nästan alltid tjänsten: en butik, ett forum eller en leveranstjänst. Hela databasen stjäls - miljontals rader på en gång - och ditt lösenord är bara ett av dem.
En omsorgsfull tjänst lagrar inte lösenordet. Den lagrar ett hashvärde - ett oåterkalleligt avtryck med ett slumpmässigt salt, unikt för varje användare, som beräknas med en avsiktligt långsam algoritm: då blir det dyrt att få fram lösenorden ur en stulen databas. Men alla gjorde inte så. På vissa ställen låg lösenorden i klartext, på andra användes en snabb hash som ett grafikkort kan testa miljarder varianter av i sekunden.
Varför en läcka öppnar flera konton
Sedan handlar det inte om hackning utan om matematik. Ditt användarnamn är nästan alltid detsamma - din e-postadress. Om lösenordet också återanvänds fungerar paret ”e-post + lösenord” från en stulen databas direkt för mejlkontot, marknadsplatsen och spelkontot.
Ungefär 2 av 3 vuxna använder samma lösenord på flera sajter - Google-undersökning, 2019
Därför får en läcka ett andra liv. Färdiga listor med sådana par körs av botar mot hundratals sajter i rad - det kallas återanvändningsattacker. Det lyckas sällan, i en bråkdel av procent av försöken, men med miljontals par blir det tiotusentals andras konton. Bara en andra faktor bryter kedjan: en kod eller nyckel som inte fanns i databasen.
Ett starkt lösenord skyddar inte mot detta
Det leder till en irriterande slutsats: längd och specialtecken påverkar nästan inte om lösenordet läcker - bara hur länge det tar att knäcka det från hashvärdet. Det som skyddar mot en läcka är inte komplexitet utan unikhet. En annan sak är vanan att byta lösenord var tredje månad: det har aldrig kommit några belägg för att det minskar risken, medan det är tydligt att folk byter förutsägbart genom att lägga till en siffra till det gamla lösenordet. År 2017 tog det amerikanska standardiseringsinstitutet NIST bort kravet på schemalagda lösenordsbyten ur sina rekommendationer.
Att byta lösenord enligt schema minskar risken för läckor
En läcka har lång hållbarhet: en databas kan cirkulera i åratal innan den dyker upp i ett offentligt arkiv - hela LinkedIn-stölden publicerades 4 år efter intrånget. Därför kan ett mejl om att ”dina uppgifter fanns i en läcka” gälla en tjänst du glömde för länge sedan.
Den första reaktionen på ett sådant mejl är att rusa iväg och byta allt på en gång, för att sedan ge upp halvvägs. Bättre är att ta det i ordning: först e-posten, sedan tjänsterna med samma lösenord.
Medan lösenordshanteraren öppnas: andas in - andas ut
Varför kan en läcka öppna flera av dina konton?
Vad är bäst att göra efter ett mejl om en läcka?
Källor
- NIST SP 800-63B ”Riktlinjer för digital identitet” (2017)
- offentliga analyser av läckorna RockYou (2009), LinkedIn (2012, hela datamängden publicerades 2016) och Adobe (2013)
- om återanvändning av lösenord - undersökning från Google och Harris Poll, 2019
Nästa i serien ”Cyberbrott”
2 artiklar i sin helhet på webbplatsen, 3 till i appen
