การรั่วไหลเกิดขึ้นบนเซิร์ฟเวอร์ของคนอื่น
คำว่า "รหัสผ่านของฉันถูกแฮ็ก" ฟังเหมือนมีคนพยายามเดาตัวอักษรของรหัสผ่านจากอีเมลคุณ แต่ความจริงเกือบทุกครั้งคือบริการนั้นต่างหากที่ถูกแฮ็ก: ร้านค้า ฟอรัม หรือบริการจัดส่ง ฐานข้อมูลทั้งหมดถูกขโมยไปทีเดียว - หลายล้านรายการ และรหัสผ่านของคุณก็เป็นเพียง 1 รายการในนั้น
บริการที่รอบคอบจะไม่เก็บรหัสผ่าน แต่เก็บแฮช - รอยพิมพ์ที่ย้อนกลับไม่ได้ โดยเติมค่าสุ่มที่เรียกว่าเกลือซึ่งต่างกันสำหรับผู้ใช้แต่ละคน และคำนวณด้วยอัลกอริทึมที่ตั้งใจให้ช้า แบบนี้การกู้รหัสผ่านจากฐานข้อมูลที่ถูกขโมยจึงมีต้นทุนสูง แต่ไม่ใช่ทุกที่ที่ทำเช่นนี้ บางแห่งเก็บรหัสผ่านเป็นข้อความธรรมดา บางแห่งใช้แฮชแบบเร็วที่การ์ดจอลองได้หลายพันล้านแบบต่อวินาที
ทำไมการรั่วไหลครั้งเดียวเปิดได้หลายบัญชี
จากนั้นไม่ใช่เรื่องการแฮ็กอีกต่อไป แต่เป็นเรื่องของตัวเลข ชื่อผู้ใช้ของคุณแทบทุกที่เหมือนกัน - คืออีเมล หากรหัสผ่านซ้ำกันด้วย คู่ "อีเมล + รหัสผ่าน" จากฐานข้อมูลที่ถูกขโมยก็ใช้ได้ทั้งกับกล่องจดหมาย มาร์เก็ตเพลส และบัญชีเกม
ผู้ใหญ่ราว 2 ใน 3 ใช้รหัสผ่านเดียวกันในหลายเว็บไซต์ - แบบสำรวจ Google, 2019
นี่จึงทำให้การรั่วไหลมีชีวิตที่ 2 รายชื่อคู่ข้อมูลสำเร็จรูปถูกบอตนำไปลองกับเว็บไซต์หลายร้อยแห่งต่อเนื่อง - เรียกว่าการยัดข้อมูลล็อกอิน โอกาสสำเร็จมีน้อย เป็นเพียงเศษส่วนของเปอร์เซ็นต์ของความพยายาม แต่เมื่อมีคู่ข้อมูลนับล้าน ก็เท่ากับบัญชีของคนอื่นนับหมื่นบัญชี มีเพียงปัจจัยที่ 2 เท่านั้นที่ตัดวงจรนี้ได้: รหัสหรือกุญแจที่ไม่มีอยู่ในฐานข้อมูล
รหัสผ่านซับซ้อนไม่ได้ป้องกันเรื่องนี้
จึงมีข้อสรุปที่น่าหงุดหงิดว่า ความยาวและอักขระพิเศษแทบไม่ส่งผลว่ารหัสผ่านจะรั่วหรือไม่ - มีผลแค่ว่าจะใช้เวลานานแค่ไหนในการกู้คืนจากแฮช สิ่งที่ป้องกันการรั่วไหลไม่ใช่ความซับซ้อน แต่คือ การไม่ใช้ซ้ำ อีกเรื่องคือความเคยชินในการเปลี่ยนรหัสผ่านทุก 3 เดือน: ยังไม่มีหลักฐานว่าช่วยลดความเสี่ยง แต่เห็นชัดว่าคนมักเปลี่ยนแบบคาดเดาได้ ด้วยการเติมตัวเลขต่อท้ายรหัสผ่านเดิม ในปี 2017 สถาบันมาตรฐานสหรัฐฯ NIST ได้ตัดข้อกำหนดให้เปลี่ยนรหัสผ่านตามกำหนดเวลาออกจากคำแนะนำ
การเปลี่ยนรหัสผ่านตามกำหนดเวลาลดความเสี่ยงการรั่วไหล
ข้อมูลรั่วมีอายุยาวนาน: ฐานข้อมูลอาจถูกส่งต่อกันเป็นเวลาหลายปีก่อนจะปรากฏในคลังข้อมูลสาธารณะ - ข้อมูลทั้งหมดที่ขโมยจาก LinkedIn ถูกเผยแพร่ 4 ปีหลังถูกแฮ็ก นั่นจึงเป็นเหตุผลที่อีเมลว่า "ข้อมูลของคุณอยู่ในการรั่วไหล" อาจพูดถึงบริการที่คุณลืมไปนานแล้ว
ปฏิกิริยาแรกต่ออีเมลแบบนี้คือรีบเปลี่ยนทุกอย่าง แล้วเลิกกลางคัน จะดีกว่าหากทำตามลำดับ: เริ่มจากอีเมล แล้วค่อยจัดการบริการที่ใช้รหัสผ่านเดียวกัน
ระหว่างรอตัวจัดการรหัสผ่านเปิด: หายใจเข้า - หายใจออก
ทำไมการรั่วไหลครั้งเดียวจึงเปิดได้หลายบัญชีของคุณ?
หลังได้รับอีเมลแจ้งข้อมูลรั่ว ควรทำอะไรดีที่สุด?
แหล่งอ้างอิง
- NIST SP 800-63B "แนวทางอัตลักษณ์ดิจิทัล" (2017)
- การวิเคราะห์สาธารณะของการรั่วไหล RockYou (2009), LinkedIn (2012, เผยแพร่ข้อมูลทั้งหมดใน 2016) และ Adobe (2013)
- เรื่องการใช้รหัสผ่านซ้ำ - แบบสำรวจ Google และ Harris Poll, 2019
ถัดไปในซีรีส์ “อาชญากรรมทางไซเบอร์”
ฉบับเต็มบนเว็บไซต์ 2 บทความ และอีก 3 บทความในแอป
