Hogyan törik fel a jelszavakat?

A felhasználói fiókokba ritkán törnek be úgy, ahogyan azt a mozifilmekben ábrázolják. A valóságban a jelszavakat három fő módszer valamelyikével szerzik meg. Feltörik: lehetséges jelöltek szisztematikus végigpróbálásával, általában egy adott szolgáltatásból ellopott jelszó-hashek adatbázisán. Ellopják: adathalász oldalon csalják ki, vagy kártevő szoftverrel másolják le. Vagy újrahasznosítják: a támadók egy korábbi szivárgásból megszerzett jelszót próbálnak ki más webhelyeken, bízva abban, hogy a tulajdonosa ott is ugyanazt adta meg. A különbség azért lényeges, mert mindegyik ellen másfajta védelem szükséges. Ez a cikk végigveszi a legfőbb módszereket, és megnevezi a leghatékonyabb védelmi lépéseket ellenük.

Adatszivárgásokból újrahasznosított jelszavak

Évről évre szolgáltatásokat törnek fel, a felhasználói adatbázisaik pedig eladóvá válnak vagy ingyenesen terjednek az interneten. A támadók fogják az egy-egy szivárgásból származó e-mail és jelszó párosokat, majd automatizáltan végigpróbálják őket bankoknál, levelezőrendszereknél, webáruházaknál és közösségi oldalakon — ezt a támadást hitelesítő adatok tömeges tesztelésének (credential stuffing) nevezik. Ez nem igényel semmiféle találgatást, és egyetlen pofonegyszerű okból működik: az emberek hajlamosak újrahasznosítani a jelszavaikat. Még egy bivalyerős jelszó sem ér semmit ebben az esetben, ha mindenütt ugyanazt használod.

Mi segít: minden fiókhoz egyedi jelszó használata, így az egyik szolgáltatásnál bekövetkező adatvédelmi incidens semmilyen más fiókodat nem veszélyezteti.

Adathalászat (phishing)

Az adathalász oldal egy valódi bejelentkezési felület szinte tökéletes másolata egy kissé eltérő webcímen, amelyre általában egy sürgősnek tűnő e-mail vagy üzenet linkjén keresztül jutnak el az áldozatok: zárolt fiók, csomagérkezés vagy kifizetetlen számla ürügyén. Bármit írsz be oda, az azonnal a támadó kezébe kerül. A jelszó hossza és véletlenszerűsége itt mit sem számít, hiszen te magad gépeled be önként.

Mi segít: az oldalakat a saját könyvjelzőidből nyisd meg, ne a kapott linkekre kattintva. Használj jelszókezelőt: ez kizárólag arra a pontos domainre hajlandó beilleszteni a jelszót, amelyhez eredetileg elmentetted; ha nem kínálja fel a mentett adatot, gondosan nézd meg az URL-t, mielőtt kézzel beírnál bármit. Kapcsold be a kétlépcsős azonosítást is, amely miatt az ellopott jelszó önmagában még nem elég a belépéshez. Az egyszeri kódokat azonban ugyanúgy el lehet csalni, mint magát a jelszót. A passkey és a FIDO2 biztonsági kulcsok ezzel szemben így nem csalhatók ki, mivel kizárólag a valódi, hiteles oldallal hajlandók kommunikálni — ezt a tulajdonságot nevezi a NIST adathalászat-állóságnak.

Kártevő szoftverek

Az információtolvaj programok (infostealers) a futtatásuk után néhány másodpercen belül kimásolják a böngészőben tárolt jelszavakat és a munkamenet-sütiket (session cookies), míg a billentyűzetfigyelők (keyloggers) minden leütött billentyűt naplóznak. Egy ellopott munkamenet-süti segítségével a támadó jelszó és második lépcső nélkül is azonnal beléphet egy már bejelentkezett fiókba. Az ilyen kártevők rendszerint kalózszoftverekkel, hamis frissítésekkel és gyanús e-mail mellékletekkel érkeznek.

Mi segít: szoftvereket kizárólag a hivatalos forrásból tölts le, tartsd naprakészen az operációs rendszert és a böngészőt, és kezelj minden váratlan mellékletet veszélyforrásként — jóllehet mindez még nem jelent abszolút védelmet. Ha egy eszköz fertőzötté vált, egy másik, igazoltan tiszta gépről cselekedj: változtasd meg a jelszavakat, az egyes szolgáltatásokban léptesd ki az összes aktív munkamenetet, és ellenőrizd, hogy a biztonsági másodlagos e-mail-cím, a telefonszám és a kétlépcsős beállítások még mindig a te felügyeleted alatt állnak-e. A fertőzött gépet alaposan tisztítsd meg, mielőtt újra bejelentkeznél rajta.

Találgatás közvetlenül a bejelentkezési űrlapon

A jelszavak tesztelése közvetlenül a weboldalon rendkívül lassú folyamat: egy igényesen megírt szolgáltatás késleltetést alkalmaz, ideiglenesen letiltja a próbálkozást, vagy captchát jelenít meg néhány hibás kísérlet után. Ezért egyetlen konkrét fiók kitartó ostroma nem hatékony, így a leggyakoribb megközelítés ennek éppen az ellenkezője: egy maroknyi rendkívül gyakori jelszót — 123456, password, qwerty123 — próbálnak ki fiókok millióinál, amit jelszószórásnak (password spraying) hívnak. A célzott találgatás hasonlóképpen működik személyes adatok bevonásával: gyermekek és házi kedvencek nevei, születésnapok, kedvenc sportcsapat, amelyek mind könnyen fellelhetők a közösségi médiában.

Mi segít: minden olyan jelszó, amely nem tartozik a leggyakoribbak közé, és nem a rólad szóló személyes adatokból épül fel — tekintsd meg útmutatónkat arról, hogyan hozzunk létre erős jelszót.

Jelszavak feltörése ellopott hash-ekből offline

Egy biztonságosan felépített webes szolgáltatás soha nem tárolja a jelszavakat olvasható szövegként. Ehelyett hash-értékeket tárol — egy olyan egyirányú matematikai függvény eredményét, amelyből az eredeti jelszó nem számítható vissza. Amikor egy ilyen adatbázis kiszivárog, a támadók lehetséges jelszavakat tesztelnek: saját hardverükön kiszámítják a lehetséges jelöltek hash-értékeit, és összevetik az eredményeket. Semmilyen bejelentkezési űrlap nem lassítja őket, a sebesség pedig kizárólag a szolgáltató által választott hash-függvénytől és annak beállításaitól függ. A gyors, elavult függvények, mint például az MD5 esetében egyetlen korszerű videokártya másodpercenként több tízmilliárd jelöltet képes ellenőrizni. A kifejezetten jelszavak tárolására tervezett algoritmusok — mint az Argon2id, vagy régebbi rendszerekben a bcrypt — szándékosan lassúak, és sok nagyságrenddel csökkentik ezt a sebességet, éppen ezért emelik ki őket a jelenlegi iparági ajánlások.

Szótáralapú támadások

A kipróbált jelöltek nem véletlenszerűek. A feltörő eszközök korábbi szivárgásokból származó valós jelszólistákból, valamint szavak és nevek szótáraiból indulnak ki, majd olyan szabályokat alkalmaznak, amelyek az emberi szokásokat tükrözik: nagy kezdőbetű, évszám vagy felkiáltójel a végén, egy betű cseréje hasonló szimbólumra. Egy olyan jelszó, mint a Summer2024!, ránézésre bonyolultnak tűnik, mégis a legelsőként tesztelt minták közé tartozik. A sózás (salting) — egy egyedi véletlenszerű érték hozzáadása minden egyes jelszóhoz a hash-képzés előtt — megakadályozza az előre kiszámított táblázatok (az úgynevezett szivárványtáblák vagy rainbow tables) használatát és az azonos jelszavak egyszerre történő feltörését, de magát a kiszámítható jelszót semmivel sem teszi kevésbé kiszámíthatóvá.

Brute force (nyers erő) támadás

Amikor a szótárak kimerültek, nem marad más hátra, mint az összes lehetséges kombináció szisztematikus végigpróbálása, egy véletlenszerűen generált jelszónál pedig kizárólag a hosszúság dönti el az eredményt. Szemléltetésként vegyünk egy gyors hash-függvényt és egy olyan jelszót, amelynek minden karakterét egymástól függetlenül, azonos valószínűséggel választották ki a 94 nyomtatható ASCII karakter közül, a szóközt kizárva. Körülbelül 6 × 1015 ilyen 8 karakteres jelszó létezik; másodpercenként tízmilliárd próbálkozás mellett az összes kipróbálása nagyjából egy hetet vesz igénybe, átlagosan pedig feleannyi idő alatt megtalálják a helyeset. Egy 12 karakteres jelszónál az összes lehetőség ellenőrzése ugyanezen a hardveren mintegy 1,5 millió évig tartana, míg 16 karakternél a szám már minden ésszerű összehasonlításon túlmutat. Ez a hosszú, véletlenszerű jelszavak legfőbb érve: a szótárak szinte használhatatlanok ellenük, ezen feltételek mellett pedig az összes kombináció végigpróbálása a gyakorlatban kivihetetlen. A mi erős jelszavakat készítő generátorunk a böngésződben készíti el őket, és minden jelszóhoz megjeleníti az entrópia becsült értékét bitekben.

Mi segít: olyan hosszú jelszó, amely nem tartalmaz semmilyen emberi mintát, ami a gyakorlatban generált jelszót jelent. Nem tudod befolyásolni, hogy egy szolgáltatás hogyan tárolja a jelszavadat, ezért készülj a legrosszabbra, és válassz olyat, amely még akkor is ellenáll a feltörésnek, ha gyors hash-függvénnyel tárolták.

Váll feletti leskelődés és manipuláció

A legrégebbi módszerekhez semmilyen technológiára nincs szükség. A jelszót egyszerűen leolvassák a vállad felett, a monitorra ragasztott cetliről, vagy a videohívásban megosztott képernyőről; vagy a támadó egyszerűen elkéri azt, ügyfélszolgálatosnak vagy munkatársnak kiadva magát — ezt hívják pszichológiai manipulációnak (social engineering). Semmilyen megbízható szolgáltató nem fogja soha telefonon, e-mailben vagy chaten elkérni a jelszavadat.

Mi segít: soha ne mondd el és ne küldd el a jelszavadat senkinek, és ne tárold olyan helyen, ahol mások megláthatják.

Összegzés

A különböző típusú támadások ellen eltérő szokásokkal lehet védekezni, de három szabály segít a legtöbbet: minden fiókhoz egyedi jelszó használata, amelyet nem kitalálsz, hanem generálsz, ezen felül pedig a kétlépcsős azonosítás bekapcsolása — vagy a jelszót kiváltó passkey használata, ahol a felület támogatja. Ezek sem fednek le persze minden kockázatot — egy ellopott aktív munkamenetet például nem —, ezért a kártevők elleni fenti óvintézkedések betartása ugyanolyan lényeges. További cikkeket a jelszavakkal foglalkozó anyagokban találsz.