Şifrələr necə sındırılır?

Hesablar nadir hallarda filmlərdə göstərildiyi kimi sındırılır. Praktikada şifrə üç yoldan biri ilə əldə edilir. O, sındırılır: adətən xidmətdən oğurlanmış şifrə heşləri bazasına qarşı bir-bir namizədləri yoxlamaqla tapılır. O, oğurlanır: saxta səhifəyə daxil edilir və ya zərərli proqram tərəfindən kopyalanır. Yaxud o, təkrar istifadə olunur: təcavüzkarlar əvvəlki sızmadan əldə edilmiş şifrəni götürür və sahibinin onu orada da istifadə etdiyinə arxalanaraq digər xidmətlərdə yoxlayırlar. Bu fərq mühüm əhəmiyyət kəsb edir, çünki hər birinin qarşısı fərqli üsulla alınır. Bu məqalə əsas metodları nəzərdən keçirir və hər birinə qarşı nəyin kömək etdiyini göstərir.

Məlumat sızmalarından təkrar istifadə olunan şifrələr

Hər il xidmətlər kiberhücuma məruz qalır və onların istifadəçi bazaları satışa çıxarılır və ya sərbəst paylaşılır. Təcavüzkarlar bir sızmadakı e-poçt ünvanı və şifrə cütlərini götürərək banklarda, poçt provayderlərində, mağazalarda və sosial şəbəkələrdə avtomatik şəkildə yoxlayırlar — bu hücum etibarnamə doldurulması (credential stuffing) adlanır. Burada heç bir təxmin etmə prosesi yoxdur və o, sadə bir səbəbə görə işləyir: insanlar şifrələri təkrar istifadə edirlər. Hətta güclü şifrə belə hər yerdə eyni olduqda burada kömək etmir.

Nə kömək edir: hər hesab üçün fərqli şifrə istifadə etmək, beləliklə, bir xidmətdəki sızma başqa heç bir qapını açmır.

Fişinq

Fişinq səhifəsi bir qədər fərqli ünvanda yerləşən real giriş səhifəsinin nüsxəsidir və ona təcili görünən e-poçt və ya mesajdakı keçid vasitəsilə daxil olunur: bloklanmış hesab, bağlama, hesab-faktura. Ora daxil etdiyiniz hər şey birbaşa təcavüzkara gedir. Şifrənin uzunluğu və təsadüfiliyi heç bir fərq yaratmır, çünki onu özünüz daxil edirsiniz.

Nə kömək edir: saytları keçidlərdən deyil, öz əlfəcinlərinizdən açın. Şifrə menecerindən istifadə edin: o, şifrəni yalnız saxlandığı ünvanda doldurmağı təklif edir, buna görə də saxlanmış şifrəni təklif etmirsə, əllə yazmazdan əvvəl ünvanı yoxlayın. Və iki faktorlu autentifikasiyanı aktivləşdirin, bu da oğurlanmış şifrəni təkbaşına kifayətsiz edir. Bir dəfəlik kodlar da şifrə kimi fişinq yolu ilə ələ keçirilə bilər. Keçid açarları və FIDO2 təhlükəsizlik açarları isə bu üsulla ələ keçirilə bilməz, çünki onlar yalnız orijinal sayta cavab verir — bu fərqi NIST fişinqə davamlılıq adlandırır.

Zərərli proqramlar

Məlumat oğurlayan proqramlar (infostealer) kimi tanınan proqramlar brauzerdə saxlanılan şifrələri sessiya kukiləri ilə birlikdə kopyalayır və işə salındıqdan bir neçə saniyə sonra ötürür, klaviatura casusları (keylogger) isə yazılanları qeydə alır. Oğurlanmış sessiya kukisi təcavüzkara şifrə və ikinci faktor olmadan artıq daxil olunmuş hesaba giriş imkanı verə bilər. Bu cür proqramlar adətən pirat proqram təminatı, saxta yeniləmələr və e-poçt qoşmaları vasitəsilə daxil olur.

Nə kömək edir: proqram təminatını yalnız rəsmi mənbədən quraşdırmaq, sistemi və brauzeri yeniləmək və gözlənilməz qoşmalara düşmən kimi yanaşmaq — bunların heç biri mütləq zəmanət deyil. Cihaz yoluxubsa, təmiz olduğunu bildiyiniz başqa cihazdan hərəkət edin: şifrələri dəyişdirin, hər xidmətin bütün sessiyalardan çıxış seçimindən istifadə edin və bərpa e-poçtunun, telefon nömrəsinin və iki faktorlu parametrlərin hələ də sizə aid olduğunu yoxlayın. Yenidən daxil olmazdan əvvəl yoluxmuş cihazı təmizləyin.

Giriş formasında təxmin etmə

Şifrələri birbaşa veb-saytda yoxlamaq ləng prosesdir: yaxşı qurulmuş xidmət bir neçə səhv cəhddən sonra gecikdirir, bloklayır və ya captcha tələb edir. Bu, tək bir hesaba davamlı hücumu səmərəsiz edir, buna görə də ümumi yanaşma bunun əksidir: ən çox yayılmış bir neçə şifrə — 123456, password, qwerty123 — milyonlarla hesaba qarşı yoxlanılır ki, bu da şifrə püskürtmə adlanır. Məqsədli təxmin etmə fərdi məlumatlarla eyni şəkildə işləyir: uşaqların və ev heyvanlarının adları, ad günləri, sevimli komanda — hamısını sosial mediada tapmaq asandır.

Nə kömək edir: nə ümumi olan, nə də sizin haqqınızdakı faktlardan qurulan istənilən şifrə — güclü şifrə necə yaradılır məqaləsinə baxın.

Oğurlanmış heşlərdən şifrələrin oflayn tapılması

Düzgün qurulmuş xidmət şifrələri oxunaqlı formada saxlamır. O, heşləri saxlayır — bu, şifrənin geriyə hesablana bilmədiyi birtərəfli funksiyanın çıxışıdır. Belə bir baza sızdıqda, təcavüzkarlar mümkün şifrələri yoxlayırlar: namizədlərin heşlərini öz aparatlarında hesablayır və nəticələri müqayisə edirlər. Heç bir giriş forması onları ləngitmir və sürət xidmətin seçdiyi heş funksiyasından və onun parametrlərindən asılıdır. MD5 kimi sürətli, köhnəlmiş funksiyalar üçün tək bir müasir qrafik kartı saniyədə on milyardlarla namizədi yoxlayır. Şifrələri saxlamaq üçün nəzərdə tutulmuş funksiyalar — Argon2id və ya köhnə sistemlərdə bcrypt — qəsdən ləngdir və bu sürəti bir neçə tərtib azaldır, məhz buna görə cari tövsiyələr onların adını çəkir.

Lüğət hücumları

Namizədlər təsadüfi deyil. Sındırma alətləri əvvəlki sızmalardan əldə edilmiş real şifrələrin siyahıları və söz və ad lüğətləri ilə başlayır, sonra insan vərdişlərini təqlid edən qaydaları tətbiq edir: böyük ilk hərf, sonda il və ya nida işarəsi, oxşar simvolla əvəz edilmiş hərf. Summer2024! kimi bir şifrə mürəkkəb görünür və ilk yoxlanılan namizədlər arasındadır. Duzlama — heşləmədən əvvəl hər şifrəyə unikal təsadüfi dəyərin əlavə edilməsi — təcavüzkarların göyqurşağı cədvəlləri kimi tanınan əvvəlcədən hesablanmış cədvəllərdən istifadə etməsinin və bütün eyni şifrələri bir anda sındırmasının qarşısını alır, lakin proqnozlaşdırıla bilən şifrəni daha az proqnozlaşdırılan etmir.

Kobud qüvvə

Lüğətlər tükəndikdə geriyə yalnız hər bir kombinasiyanı yoxlamaq qalır və təsadüfi hasil edilmiş şifrə üçün nəticəni müəyyən edən məhz uzunluqdur. Nümunə olaraq, sürətli heşi və hər bir simvolu boşluq istisna olmaqla 94 çap edilə bilən ASCII simvolundan müstəqil və bərabər ehtimalla seçilmiş şifrəni götürək. 8 simvoldan ibarət təxminən 6 × 1015 belə şifrə mövcuddur; saniyədə on milyard təxmin sürəti ilə onların hamısını yoxlamaq təxminən bir həftə çəkir və orta hesabla düzgün variant bu vaxtın yarısında üzə çıxır. 12 simvol üçün eyni aparatda hamısını yoxlamaq təxminən 1,5 milyon il çəkərdi, 16 simvol üçün isə bu rəqəm hər hansı mənalı müqayisədən kənardır. Uzun təsadüfi şifrələrin xeyrinə bütün arqument bundan ibarətdir: lüğətlər onlara qarşı az fayda verir və bu fərziyyələr daxilində hər bir kombinasiyanı yoxlamaq praktiki deyil. Bizim güclü şifrə generatorumuz onları brauzerinizdə yaradır və hər biri üçün entropiya qiymətləndirməsini bitlərlə göstərir.

Nə kömək edir: daxilində heç bir insan qəlibi olmayan uzun şifrə, bu da praktikada hasil edilmiş şifrə deməkdir. Xidmətin şifrənizi necə saxladığına nəzarət edə bilməzsiniz, buna görə də ən pisini fərz edin və hətta sürətli heş funksiyası ilə saxlandıqda belə təxmin edilməyə tab gətirən şifrə seçin.

Gizlicə baxma və sosial mühəndislik

Ən qədim üsullar heç bir texnologiya tələb etmir. Şifrə çiyin arxasından, monitordakı stikerdən və ya videozəngdə paylaşılan ekrandan oxunur; yaxud təcavüzkar dəstək heyəti və ya həmkar kimi özünü təqdim edərək sadəcə onu soruşur — bu sosial mühəndislik adlanır. Heç bir qanuni xidmət heç vaxt telefon, e-poçt və ya çat vasitəsilə şifrənizi istəməz.

Nə kömək edir: şifrəni heç vaxt heç kimə deməmək və ya göndərməmək və onu başqalarının görə biləcəyi yerdə saxlamamaq.

Bütün bunların yekunu

Fərqli hücumların qarşısı fərqli vərdişlərlə alınır və onlardan ən vacibi bu üçüdür: hər hesab üçün unikal şifrə, uydurma deyil, hasil edilmiş, üstəlik iki faktorlu autentifikasiya — yaxud xidmət təklif etdiyi yerdə şifrə əvəzinə keçid açarı. Onlar hər şeyi əhatə etmir — məsələn, oğurlanmış sessiya — buna görə də yuxarıda zərərli proqramlarla bağlı tövsiyələr də vacibdir. Əlavə məqalələr şifrələr üzrə materiallar bölməsində toplanmışdır.