Hvordan bliver adgangskoder knækket?
Konti kompromitteres sjældent på den måde, film fremstiller det. I virkeligheden skaffes en adgangskode ad én af tre veje. Den knækkes: udledes ved at teste kandidater én efter én, typisk mod en database med adgangskode-hashes stjålet fra en tjeneste. Den stjæles: tastes ind på en falsk webside eller opsnappes af malware. Eller den genbruges: angribere tager en adgangskode fra et tidligere læk og afprøver den på andre tjenester i håb om, at ejeren har genbrugt den der. Forskellen har stor betydning, fordi hver fremgangsmåde kræver sit eget modtræk. Denne artikel gennemgår hovedmetoderne og beskriver, hvad der hjælper mod hver enkelt.
Genbrugte adgangskoder fra datalæk
Hvert år udsættes tjenester for dataindbrud, og deres brugerdatabaser sættes til salg eller deles frit. Angribere tager par af e-mailadresse og adgangskode fra ét læk og tester dem automatisk mod netbanker, mailudbydere, webshops og sociale netværk — et angreb kendt som credential stuffing. Det involverer intet gættearbejde overhovedet og virker af en simpel grund: folk genbruger deres koder. Selv en stærk kode hjælper intet her, hvis den er identisk overalt.
Hvad der hjælper: en unik adgangskode til hver enkelt konto, så et datalæk hos én tjeneste ikke åbner andre døre.
Phishing
En phishing-side er en kopi af en legitim loginside på en let ændret adresse, som brugeren ledes til via et link i en e-mail eller besked, der foregiver at haste: en spærret konto, en pakke, en ubetalt faktura. Alt, du indtaster der, sendes direkte til angriberen. Adgangskodens længde og tilfældighed gør ingen forskel her, eftersom du selv overdrager den.
Hvad der hjælper: åbn websteder fra dine egne bogmærker frem for fra links i meddelelser. Benyt en adgangskodemanager: den tilbyder kun at udfylde koden på den præcise adresse, den er gemt til, så hvis den ikke foreslår den gemte kode, bør du kontrollere webadressen grundigt, før du taster manuelt. Og slå totrinsbekræftelse til, så en stjålet adgangskode ikke rækker i sig selv. Engangskoder kan dog lokkes ud af folk via phishing på samme måde som adgangskoder. Passkeys og FIDO2-sikkerhedsnøgler kan derimod ikke lokkes væk, da de udelukkende svarer det ægte websted — den egenskab, som NIST betegner som phishing-resistens.
Malware
Programmer kendt som infostealere kopierer browserens gemte adgangskoder sammen med sessionscookies og sender dem afsted få sekunder efter kørsel, mens keyloggere optager alt, der tastes. En stjålet sessionscookie kan give en angriber direkte adgang til en konto, der allerede er logget ind, uden brug af adgangskode og uden totrinsbekræftelse. Sådanne programmer ankommer typisk gennem piratkopieret software, falske opdateringer og mistænkelige vedhæftede filer.
Hvad der hjælper: installer udelukkende software fra officielle kilder, hold operativsystem og browser opdateret, og behandl uventede vedhæftede filer som fjendtlige — selvom intet af dette er nogen fuldstændig garanti. Hvis en enhed er blevet inficeret, skal du gribe ind fra en anden enhed, du ved er ren: skift adgangskoderne, log ud af samtlige aktive sessioner på alle konti, og kontrollér, at genoprettelses-e-mail, telefonnummer og totrinsindstillinger stadig er dine egne. Rens den inficerede enhed helt, før du logger ind på den igen.
Gætteri i loginfeltet
At afprøve adgangskoder direkte på en hjemmeside er en langsom proces: en ordentligt bygget tjeneste indfører forsinkelser, blokerer eller kræver en captcha efter få forkerte forsøg. Det gør det ineffektivt at hamre løs på en enkelt konto, så en almindelig taktik er den omvendte: en håndfuld af de mest udbredte adgangskoder — 123456, password, qwerty123 — afprøves på millioner af konti, en metode kaldet password spraying. Målrettede gæt fungerer på samme vis med personlige oplysninger: navne på børn og kæledyr, fødselsdage, yndlingshold — alt sammen oplysninger, der er lette at opsnuse på sociale medier.
Hvad der hjælper: enhver adgangskode, der hverken er almindelig eller opbygget af fakta om dig — se hvordan man laver en stærk adgangskode.
Gætning af adgangskoder fra stjålne hashes offline
En velkonstrueret tjeneste opbevarer aldrig adgangskoder i klar tekst. Den gemmer hashes — outputtet fra en envejsfunktion, hvorfra den oprindelige adgangskode ikke kan regnes tilbage. Når en sådan database lækkes, tester angribere mulige adgangskoder: de beregner hashes for kandidatkoder på deres eget hardware og sammenligner værdierne. Ingen loginside bremser dem, og hastigheden afhænger af den hashfunktion og de indstillinger, tjenesten valgte. For hurtige, forældede funktioner som MD5 tester et moderne grafikkort titals milliarder kandidater i sekundet. Funktioner designet specifikt til adgangskoder — Argon2id eller bcrypt i ældre systemer — er bevidst langsomme og reducerer denne hastighed med mange størrelsesordener, hvorfor aktuelle anbefalinger fremhæver netop dem.
Ordbogsangreb
Kandidaterne udvælges ikke i blinde. Værktøjerne starter med lister over virkelige adgangskoder fra tidligere læk og ordbøger over navne og ord, hvorefter de anvender regler, der afspejler menneskelige vaner: stort begyndelsesbogstav, et årstal eller udråbstegn i slutningen, eller et bogstav erstattet af et lignende tegn. En adgangskode som Summer2024! ser kompleks ud, men er blandt de allerførste kandidater, der afprøves. Saltning (salting) — tilføjelsen af en unik, tilfældig værdi til hver adgangskode før hashing — forhindrer angribere i at benytte forudberegnede tabeller (rainbow tables) og i at knække ens adgangskoder samtidig, men det gør ikke en forudsigelig adgangskode mindre forudsigelig.
Rå kraft (Brute force)
Når ordbøgerne er udtømt, er der kun tilbage at prøve samtlige kombinationer, og for en tilfældigt genereret adgangskode er det længden, der afgør udfaldet. Som illustration kan man forestille sig en hurtig hash og en adgangskode, hvor hvert tegn er valgt uafhængigt og med lige stor sandsynlighed blandt de 94 printbare ASCII-tegn, mellemrum fraregnet. Der findes cirka 6 × 1015 sådanne koder på 8 tegn; ved ti milliarder gæt i sekundet tager det omkring en uge at prøve dem alle, og i gennemsnit dukker den rigtige op på halvdelen af den tid. For 12 tegn ville en fuldstændig afprøvning på samme hardware tage cirka 1,5 millioner år, og for 16 tegn overstiger tallet enhver meningsfuld sammenligning. Det er hele kernen i argumentet for lange, tilfældige adgangskoder: ordbøger er næsten nytteløse mod dem, og under disse forudsætninger er det udelukket i praksis at prøve alle kombinationer. Vores generator til stærke adgangskoder fremstiller dem direkte i browseren og viser et skøn over entropien i bit for hver enkelt.
Hvad der hjælper: en lang adgangskode uden menneskelige mønstre, hvilket i praksis vil sige en genereret kode. Du har ingen indflydelse på, hvordan en tjeneste opbevarer din kode, så forvent det værste og vælg en adgangskode, der modstår gæt, selv hvis den gemmes med en hurtig hashfunktion.
Kiggen over skulderen og social engineering
De ældste metoder behøver slet ingen teknologi. En adgangskode aflæses over skulderen, fra en gul seddel på skærmen eller under skærmdeling i et videoopkald; eller angriberen spørger simpelthen efter den under påskud af at være it-support eller en kollega — hvad der kaldes social engineering. Ingen legitim tjeneste vil nogensinde bede om din adgangskode via telefon, e-mail eller chat.
Hvad der hjælper: sig eller send aldrig en adgangskode til nogen, og opbevar den ikke, så andre kan se den.
Hvad det hele betyder
Forskellige angreb imødegås med forskellige vaner, og tre regler hjælper mest: en unik adgangskode til hver konto, genereret frem for hjemmelavet, suppleret med totrinsbekræftelse — eller en passkey frem for adgangskoden, hvor tjenesten tilbyder det. De dækker ikke alle tænkelige situationer — for eksempel en stjålet session — hvorfor rådene om malware ovenfor er lige så vigtige. Flere artikler findes samlet i artiklerne om adgangskoder.