पासवर्ड कैसे क्रैक किए जाते हैं?
खातों में सेंधमारी शायद ही कभी वैसी होती है जैसी फ़िल्मों में दिखाई जाती है। व्यवहार में पासवर्ड मुख्य रूप से तीन तरीकों से हासिल किया जाता है। इसे क्रैक किया जाता है: एक के बाद एक संभावनाओं को आज़माकर, आमतौर पर किसी सेवा से चुराए गए पासवर्ड हैश के डेटाबेस के विरुद्ध। इसे चुराया जाता है: किसी फ़र्ज़ी पेज पर टाइप करवाकर या मैलवेयर द्वारा कॉपी करके। या इसे दोबारा इस्तेमाल किया जाता है: हमलावर किसी पुराने डेटा लीक से पासवर्ड लेते हैं और उसे अन्य सेवाओं पर आज़माते हैं, इस उम्मीद में कि मालिक ने वहाँ भी वही पासवर्ड इस्तेमाल किया होगा। यह अंतर महत्वपूर्ण है, क्योंकि प्रत्येक के विरुद्ध अलग बचाव काम करता है। यह लेख मुख्य तरीकों की समीक्षा करता है और बताता है कि प्रत्येक के विरुद्ध क्या मदद करता है।
डेटा लीक से पुराने पासवर्ड का दोबारा इस्तेमाल
हर साल ऑनलाइन सेवाओं में सुरक्षा सेंध लगती है, और उनके यूज़र डेटाबेस बिक्री के लिए उपलब्ध हो जाते हैं या खुले तौर पर साझा किए जाते हैं। हमलावर एक लीक से ईमेल पते और पासवर्ड के जोड़े लेते हैं और उन्हें बैंकों, मेल प्रदाताओं, दुकानों और सोशल नेटवर्क पर स्वचालित रूप से आज़माते हैं — इस हमले को क्रेडेंशियल स्टफ़िंग (credential stuffing) कहा जाता है। इसमें किसी तरह का अनुमान लगाना शामिल नहीं होता, और यह एक साधारण कारण से काम करता है: लोग पासवर्ड दोबारा इस्तेमाल करते हैं। यहाँ एक बहुत मज़बूत पासवर्ड भी कोई मदद नहीं करता यदि वह हर जगह एक जैसा ही हो।
क्या मदद करता है: प्रत्येक खाते के लिए एक अलग पासवर्ड, ताकि एक सेवा में हुआ लीक किसी अन्य खाते का दरवाज़ा न खोल सके।
फ़िशिंग (Phishing)
फ़िशिंग पेज थोड़े अलग वेब पते पर असली लॉगिन पेज की हूबहू नकल होता है, जहाँ किसी ईमेल या अत्यावश्यक लगने वाले संदेश के लिंक के माध्यम से पहुँचा जाता है: जैसे कोई ब्लॉक किया गया खाता, पार्सल या इनवॉइस। आप वहाँ जो कुछ भी टाइप करते हैं वह सीधे हमलावर के पास चला जाता है। पासवर्ड की लंबाई और यादृच्छिकता से कोई फ़र्क नहीं पड़ता, क्योंकि आप इसे स्वयं दर्ज करते हैं।
क्या मदद करता है: लिंक पर क्लिक करने के बजाय साइटों को हमेशा अपने बुकमार्क से खोलें। पासवर्ड मैनेजर का उपयोग करें: यह केवल उसी सटीक पते पर पासवर्ड भरने की पेशकश करता है जिसके लिए इसे सहेजा गया था, इसलिए यदि यह पासवर्ड भरने का सुझाव नहीं देता है, तो हाथ से टाइप करने से पहले पते की जांच करें। और टू-फ़ैक्टर ऑथेंटिकेशन चालू करें, जो केवल चोरी हुए पासवर्ड को नाकाफ़ी बना देता है। हालाँकि, एकमुश्त कोड (OTP) को पासवर्ड की तरह ही फ़िश किया जा सकता है। पासकी (passkeys) और FIDO2 सुरक्षा कुंजियों को इस तरह फ़िश नहीं किया जा सकता, क्योंकि वे केवल वास्तविक साइट पर ही प्रतिक्रिया देती हैं — एक ऐसा गुण जिसे NIST फ़िशिंग प्रतिरोध कहता है।
मैलवेयर
इन्फ़ोस्टीलर (infostealers) कहे जाने वाले प्रोग्राम ब्राउज़र में सहेजे गए पासवर्ड और सेशन कुकीज़ को कॉपी करते हैं और चालू होने के कुछ ही सेकंड के भीतर उन्हें बाहर भेज देते हैं, जबकि कीलॉगर (keyloggers) टाइप की जाने वाली हर चीज़ को रिकॉर्ड करते हैं। एक चोरी हुई सेशन कुकी हमलावर को पासवर्ड और दूसरे फ़ैक्टर के बिना ही पहले से लॉगिन किए गए खाते में प्रवेश दे सकती है। ऐसे प्रोग्राम आमतौर पर पायरेटेड सॉफ़्टवेयर, नकली अपडेट और संदिग्ध ईमेल अटैचमेंट के ज़रिए आते हैं।
क्या मदद करता है: सॉफ़्टवेयर केवल उसके आधिकारिक स्रोत से इंस्टॉल करना, सिस्टम और ब्राउज़र को हमेशा अपडेट रखना, और किसी भी अप्रत्याशित अटैचमेंट को संदिग्ध मानना — हालाँकि इनमें से कोई भी पूर्ण गारंटी नहीं है। यदि कोई डिवाइस संक्रमित हो गया है, तो किसी अन्य डिवाइस से कार्रवाई करें जिसके सुरक्षित होने की आपको पुष्टि हो: पासवर्ड बदलें, सभी सक्रिय सत्रों से लॉग आउट करने के लिए प्रत्येक सेवा के विकल्प का उपयोग करें, और जांचें कि रिकवरी ईमेल, फ़ोन नंबर और टू-फ़ैक्टर सेटिंग्स अभी भी आपके नियंत्रण में हैं। संक्रमित डिवाइस पर दोबारा लॉगिन करने से पहले उसे पूरी तरह साफ़ करें।
लॉगिन फ़ॉर्म पर सीधे अनुमान लगाना
सीधे किसी वेबसाइट के लॉगिन फ़ॉर्म पर पासवर्ड आज़माना बहुत धीमा होता है: एक अच्छी तरह निर्मित सेवा कुछ गलत प्रयासों के बाद देरी करती है, ब्लॉक करती है या कैप्चा मांगती है। यह किसी एक खाते पर लगातार हमला करना अप्रभावी बना देता है, इसलिए एक आम दृष्टिकोण इसका उल्टा होता है: मुट्ठी भर सबसे आम पासवर्ड — 123456, password, qwerty123 — को लाखों खातों पर आज़माना, जिसे पासवर्ड स्प्रेइंग (password spraying) कहा जाता है। व्यक्तिगत विवरणों के साथ लक्षित अनुमान भी इसी तरह काम करता है: बच्चों और पालतू जानवरों के नाम, जन्मदिन, पसंदीदा टीम, जो सभी सोशल मीडिया पर आसानी से मिल जाते हैं।
क्या मदद करता है: कोई भी पासवर्ड जो न तो आम हो और न ही आपके बारे में तथ्यों से बना हो — देखें कि मज़बूत पासवर्ड कैसे बनाएं।
चुराए गए हैश से ऑफ़लाइन पासवर्ड क्रैकिंग
एक उचित रूप से बनाई गई सेवा कभी भी पासवर्ड को सामान्य रूप में संग्रहीत नहीं करती है। यह हैश (hashes) संग्रहीत करती है — जो एक-तरफ़ा फ़ंक्शन का परिणाम होता है जिससे मूल पासवर्ड की दोबारा गणना नहीं की जा सकती। जब ऐसा डेटाबेस लीक होता है, तो हमलावर संभावित पासवर्ड का परीक्षण करते हैं: वे अपने हार्डवेयर पर उम्मीदवारों के हैश की गणना करते हैं और परिणामों की तुलना करते हैं। कोई लॉगिन फ़ॉर्म उन्हें धीमा नहीं करता, और गति इस बात पर निर्भर करती है कि सेवा ने कौन सा हैश फ़ंक्शन चुना है और उसकी सेटिंग्स क्या हैं। MD5 जैसे तेज़ और पुराने फ़ंक्शन के लिए, एक आधुनिक ग्राफ़िक्स कार्ड प्रति सेकंड दसियों अरबों संभावनाओं का परीक्षण कर सकता है। पासवर्ड संग्रहीत करने के लिए डिज़ाइन किए गए फ़ंक्शन — Argon2id, या पुराने सिस्टम में bcrypt — जानबूझकर धीमे होते हैं और उस दर को कई परिमाण-क्रमों तक कम कर देते हैं, यही वजह है कि वर्तमान सिफ़ारिशें उनका नाम लेती हैं।
डिक्शनरी हमले
परीक्षण किए जाने वाले पासवर्ड यादृच्छिक नहीं होते। क्रैकिंग टूल पहले के लीक से वास्तविक पासवर्ड की सूचियों और शब्दों व नामों के शब्दकोशों से शुरुआत करते हैं, फिर ऐसे नियम लागू करते हैं जो मानवीय आदतों की नकल करते हैं: पहला बड़ा अक्षर, अंत में कोई वर्ष या विस्मयादिबोधक चिह्न, किसी अक्षर को समान प्रतीक से बदलना। Summer2024! जैसा पासवर्ड जटिल दिखता है और सबसे पहले आज़माए जाने वाले उम्मीदवारों में से एक होता है। सॉल्टिंग (salting) — हैशिंग से पहले प्रत्येक पासवर्ड में एक अद्वितीय रैंडम मान जोड़ना — हमलावरों को रेनबो टेबल (rainbow tables) नामक पूर्व-गणना की गई तालिकाओं का उपयोग करने और एक साथ सभी समान पासवर्ड क्रैक करने से रोकता है, लेकिन यह किसी अनुमान योग्य पासवर्ड को कम अनुमान योग्य नहीं बनाता।
ब्रूट फ़ोर्स
जब शब्दकोश समाप्त हो जाते हैं, तो जो बचता है वह है हर संभावित संयोजन को आज़माना, और रैंडम तरीके से जनरेट किए गए पासवर्ड के लिए लंबाई ही परिणाम तय करती है। उदाहरण के लिए, एक तेज़ हैश और एक ऐसा पासवर्ड लें जिसमें प्रत्येक वर्ण स्पेस को छोड़कर 94 मुद्रण योग्य ASCII वर्णों में से समान संभावना के साथ स्वतंत्र रूप से चुना गया हो। 8 वर्णों के ऐसे लगभग 6 × 1015 पासवर्ड होते हैं; प्रति सेकंड दस अरब अनुमानों की दर से, उन सभी को आज़माने में लगभग एक सप्ताह का समय लगता है, और औसतन सही पासवर्ड आधे समय में मिल जाता है। 12 वर्णों के लिए, उसी हार्डवेयर पर सभी को आज़माने में लगभग 1.5 मिलियन वर्ष लगेंगे, और 16 वर्णों के लिए यह संख्या किसी भी सार्थक तुलना से परे है। लंबे रैंडम पासवर्ड के पक्ष में यही मुख्य तर्क है: शब्दकोश उनके खिलाफ़ लगभग बेकार हैं, और इन मान्यताओं के तहत हर संयोजन को आज़माना व्यावहारिक नहीं है। हमारा मज़बूत पासवर्ड जनरेटर उन्हें आपके ब्राउज़र में बनाता है और प्रत्येक के लिए बिट्स में एंट्रॉपी अनुमान दिखाता है।
क्या मदद करता है: एक लंबा पासवर्ड जिसमें कोई मानवीय पैटर्न न हो, जिसका व्यावहारिक अर्थ है जनरेट किया गया पासवर्ड। आप यह नियंत्रित नहीं कर सकते कि कोई सेवा आपके पासवर्ड को कैसे संग्रहीत करती है, इसलिए सबसे खराब स्थिति मानकर चलें और ऐसा पासवर्ड चुनें जो किसी तेज़ हैश फ़ंक्शन के साथ संग्रहीत होने पर भी अनुमान लगाने का विरोध कर सके।
कंधे के ऊपर से झाँकना और सोशल इंजीनियरिंग
सबसे पुरानी विधियों को किसी तकनीक की आवश्यकता नहीं होती। पासवर्ड किसी के कंधे के ऊपर से, मॉनिटर पर चिपके स्टिकर से, या वीडियो कॉल में साझा की गई स्क्रीन से देख लिया जाता है; या हमलावर सहायता कर्मचारी या सहकर्मी बनकर सीधे पासवर्ड मांग लेता है — जिसे सोशल इंजीनियरिंग (social engineering) कहा जाता है। कोई भी वैध सेवा आपसे कभी भी फ़ोन, ईमेल या चैट पर आपका पासवर्ड नहीं मांगेगी।
क्या मदद करता है: अपना पासवर्ड कभी भी किसी को न बताना या न भेजना, और इसे ऐसी जगह न रखना जहाँ दूसरे इसे देख सकें।
निष्कर्ष
अलग-अलग हमलों का मुकाबला अलग-अलग आदतों से किया जाता है, और इनमें से तीन नियम सबसे अधिक मदद करते हैं: प्रत्येक खाते के लिए एक अद्वितीय पासवर्ड, जो खुद सोचने के बजाय जनरेट किया गया हो, साथ ही टू-फ़ैक्टर ऑथेंटिकेशन — या पासवर्ड के स्थान पर पासकी जहाँ सेवा इसकी अनुमति देती हो। वे हर चीज़ को कवर नहीं करते — जैसे कि कोई चोरी हुआ सक्रिय सत्र — यही कारण है कि मैलवेयर से जुड़ी ऊपर दी गई सलाह भी उतनी ही महत्वपूर्ण है। अधिक लेख पासवर्ड सामग्री में एकत्र किए गए हैं।