Ինչպե՞ս են կոտրում գաղտնաբառերը:
Հաշիվներ հազվադեպ են կոտրում այնպես, ինչպես ցույց են տալիս ֆիլմերում: Գործնականում գաղտնաբառը ձեռք է բերվում երեք եղանակներից մեկով: Այն կոտրում են՝ հերթով փորձարկելով հնարավոր տարբերակները, սովորաբար ծառայությունից գողացված գաղտնաբառերի հեշերի (hashes) բազայի համեմատ: Այն գողանում են՝ կեղծ էջում մուտքագրելու միջոցով կամ վնասակար ծրագրով պատճենելով: Կամ այն կրկին օգտագործում են՝ հարձակվողները վերցնում են նախորդ արտահոսքից հայտնի դարձած գաղտնաբառը և փորձում այլ ծառայություններում՝ հույս ունենալով, որ տերը այնտեղ նույնպես օգտագործել է դա: Տարբերությունը կարևոր է, քանի որ յուրաքանչյուրին հակազդում է տարբեր պաշտպանություն: Այս հոդվածն ուսումնասիրում է հիմնական մեթոդները և նշում, թե ինչն է օգնում յուրաքանչյուրի դեմ:
Տվյալների արտահոսքից վերցված գաղտնաբառերի կրկնակի օգտագործում
Ամեն տարի համացանցային ծառայություններ են կոտրվում, և նրանց օգտատերերի տվյալների բազաները հայտնվում են վաճառքում կամ ազատ տարածվում: Հարձակվողները վերցնում են էլփոստի հասցեի և գաղտնաբառի զույգերը մի արտահոսքից և դրանք ավտոմատ կերպով փորձարկում բանկերում, փոստային ծառայություններում, խանութներում և սոցիալական ցանցերում՝ հարձակում, որը կոչվում է հավատարմագրերի զանգվածային փորձարկում (credential stuffing): Այն ընդհանրապես գուշակություն չի պարունակում և աշխատում է պարզ պատճառով՝ մարդիկ կրկին են օգտագործում գաղտնաբառերը: Անգամ հզոր գաղտնաբառը չի օգնում այստեղ, եթե այն նույնն է ամենուր:
Ինչն է օգնում: տարբեր գաղտնաբառ յուրաքանչյուր հաշվի համար, որպեսզի մեկ ծառայությունում տեղի ունեցած արտահոսքը ոչ մի այլ տեղ ճանապարհ չբացի:
Ֆիշինգ (Phishing)
Ֆիշինգային էջը իրական մուտքի էջի ճշգրիտ պատճենն է մի փոքր տարբերվող վեբ-հասցեով, որին հասնում են էլփոստով կամ հրատապ թվացող հաղորդագրության հղումով՝ արգելափակված հաշիվ, ծանրոց, չվճարված հաշիվ: Այն ամենը, ինչ մուտքագրում եք այնտեղ, գնում է ուղիղ հարձակվողին: Գաղտնաբառի երկարությունն ու պատահականությունը ոչ մի նշանակություն չունեն, քանի որ դուք ինքներդ եք այն մուտքագրում:
Ինչն է օգնում: բացեք կայքերը ձեր սեփական էջանիշներից (bookmarks), ոչ թե հղումներից: Օգտագործեք գաղտնաբառերի կառավարիչ. այն առաջարկում է լրացնել գաղտնաբառը միայն այն հասցեում, որի համար այն պահպանվել է, այնպես որ, եթե այն չի առաջարկում պահպանված գաղտնաբառը, ձեռքով մուտքագրելուց առաջ ուշադիր ստուգեք հասցեն: Եվ միացրեք երկփուլ նույնականացումը, որը գողացված գաղտնաբառը դարձնում է ոչ բավարար մուտք գործելու համար: Միանգամյա կոդերը (OTP), սակայն, կարող են կորզվել ֆիշինգով այնպես, ինչպես գաղտնաբառը: Իսկ passkey-ները և FIDO2 անվտանգության բանալիները այս կերպ չեն կարող կորզվել, քանի որ դրանք պատասխանում են միայն իրական կայքին. հատկանիշ, որը NIST-ն անվանում է ֆիշինգի նկատմամբ կայունություն:
Վնասակար ծրագրեր (Malware)
Տեղեկատվություն գողացող ծրագրերը (infostealers) գործարկվելուց հետո վայրկյանների ընթացքում պատճենում են բրաուզերում պահպանված գաղտնաբառերը և սեսիայի քուքիները (session cookies), մինչդեռ ստեղնաշարի գրանցիչները (keyloggers) արձանագրում են այն ամենը, ինչ մուտքագրվում է: Գողացված սեսիայի քուքին կարող է հարձակվողին թույլ տալ մուտք գործել արդեն բացված հաշիվ՝ առանց գաղտնաբառի և առանց երկրորդ գործոնի: Նման ծրագրերը սովորաբար հայտնվում են ծովահենային ծրագրերի, կեղծ թարմացումների և կասկածելի էլփոստի հավելվածների միջոցով:
Ինչն է օգնում: ծրագրակազմ տեղադրել միայն պաշտոնական աղբյուրներից, օպերացիոն համակարգը և բրաուզերը պահել թարմացված, իսկ ցանկացած անսպասելի հավելված դիտարկել որպես վտանգավոր, թեև սրանցից ոչ մեկը բացարձակ երաշխիք չէ: Եթե սարքը վարակվել է, գործեք մեկ այլ սարքից, որի մաքուր լինելը հաստատ գիտեք. փոխեք գաղտնաբառերը, օգտագործեք յուրաքանչյուր ծառայության բոլոր սեսիաներից դուրս գալու հնարավորությունը և ստուգեք, որ վերականգնման էլփոստը, հեռախոսահամարը և երկփուլ կարգավորումները դեռևս ձեր վերահսկողության տակ են: Մաքրեք վարակված սարքը, նախքան դրանով նորից մուտք գործելը:
Գուշակություններ մուտքի ձևաթղթում
Գաղտնաբառերը անմիջապես կայքի մուտքի ձևաթղթում փորձարկելը դանդաղ է. որակյալ ծառայությունը մի քանի սխալ փորձից հետո հետաձգում է, արգելափակում կամ captcha է պահանջում: Դա մեկ կոնկրետ հաշվի վրա անընդհատ հարձակվելը դարձնում է անարդյունավետ, ուստի ընդունված է հակառակ մոտեցումը՝ ամենատարածված գաղտնաբառերի մի փոքր խումբ՝ 123456, password, qwerty123, փորձարկվում է միլիոնավոր հաշիվների վրա, ինչը կոչվում է գաղտնաբառերի ցողում (password spraying): Թիրախային գուշակությունը նույն կերպ աշխատում է անձնական տվյալների հետ՝ երեխաների և ընտանի կենդանիների անուններ, ծննդյան օրեր, սիրելի թիմ, որոնք բոլորը հեշտ է գտնել սոցիալական ցանցերում:
Ինչն է օգնում: ցանկացած գաղտնաբառ, որը ոչ տարածված է, ոչ էլ կազմված է ձեր մասին փաստերից. տեսեք, թե ինչպես ստեղծել հզոր գաղտնաբառ:
Գողացված հեշերի կոտրումը օֆլայն ռեժիմում
Ճիշտ կառուցված ծառայությունը գաղտնաբառերը երբեք չի պահում ընթեռնելի տեսքով: Այն պահպանում է հեշեր (hashes)՝ միակողմանի ֆունկցիայի արդյունք, որից սկզբնական գաղտնաբառը հնարավոր չէ հետ հաշվարկել: Երբ նման տվյալների բազան արտահոսում է, հարձակվողները ստուգում են հնարավոր գաղտնաբառերը. նրանք իրենց սարքավորումների վրա հաշվարկում են թեկնածուների հեշերը և համեմատում արդյունքները: Ոչ մի մուտքի ձևաթուղթ նրանց չի դանդաղեցնում, և արագությունը կախված է նրանից, թե ծառայությունը որ հեշ-ֆունկցիան է ընտրել և ինչ կարգավորումներով: Արագ, հնացած ֆունկցիաների համար, ինչպիսին է MD5-ը, մեկ ժամանակակից վիդեոքարտը վայրկյանում ստուգում է տասնյակ միլիարդավոր թեկնածուներ: Գաղտնաբառերը պահելու համար նախատեսված ֆունկցիաները՝ Argon2id-ը կամ ավելի հին համակարգերում bcrypt-ը, միտումնավոր դանդաղ են և այդ արագությունը կրճատում են բազմաթիվ կարգերով, այդ իսկ պատճառով ներկայիս առաջարկությունները նշում են հենց դրանք:
Բառարանային հարձակումներ
Ստուգվող թեկնածուները պատահական չեն: Կոտրող գործիքները սկսում են նախորդ արտահոսքերից իրական գաղտնաբառերի ցուցակներով և բառերի ու անունների բառարաններով, այնուհետև կիրառում կանոններ, որոնք ընդօրինակում են մարդկային սովորությունները՝ մեծատառ առաջին տառ, տարեթիվ կամ բացականչական նշան վերջում, տառի փոխարինում նման նշանով: Summer2024! նման գաղտնաբառը բարդ է թվում, սակայն փորձարկվող առաջին թեկնածուների շարքում է: Աղավորումը (salting)՝ յուրաքանչյուր գաղտնաբառին նախքան հեշավորելը եզակի պատահական արժեք ավելացնելը, թույլ չի տալիս հարձակվողներին օգտագործել նախապես հաշվարկված աղյուսակներ (ծիածանային աղյուսակներ կամ rainbow tables) և միանգամից կոտրել բոլոր նույնական գաղտնաբառերը, սակայն կանխատեսելի գաղտնաբառը ավելի քիչ կանխատեսելի չի դարձնում:
Կոպիտ ուժի հարձակում (Brute force)
Երբ բառարանները սպառվում են, մնում է յուրաքանչյուր համակցություն փորձելը, իսկ պատահականորեն գեներացված գաղտնաբառի դեպքում հենց երկարությունն է որոշում արդյունքը: Որպես օրինակ վերցրեք արագ հեշ և գաղտնաբառ, որտեղ յուրաքանչյուր նիշ ընտրված է անկախ, հավասար հավանականությամբ, 94 տպագրվող ASCII նիշերից՝ բացառելով բացատը: 8 նիշից բաղկացած մոտ 6 × 1015 այդպիսի գաղտնաբառ կա. վայրկյանում տասը միլիարդ փորձի արագությամբ դրանք բոլորը փորձելը տևում է մոտ մեկ շաբաթ, և միջինում ճիշտը հայտնաբերվում է կրկնակի կարճ ժամանակում: 12 նիշի համար նույն սարքավորումով բոլորը փորձելը կտևի մոտ 1,5 միլիոն տարի, իսկ 16-ի դեպքում այդ թիվը դուրս է որևէ իմաստալից համեմատությունից: Դա երկար պատահական գաղտնաբառերի հիմնական փաստարկն է. բառարանները գրեթե անօգուտ են դրանց դեմ, և այս պայմաններում յուրաքանչյուր համակցություն փորձելը գործնականում անիրագործելի է: Մեր հզոր գաղտնաբառերի գեներատորը դրանք ստեղծում է ձեր բրաուզերում և յուրաքանչյուրի համար ցույց է տալիս էնտրոպիայի գնահատականը բիթերով:
Ինչն է օգնում: երկար գաղտնաբառ՝ առանց մարդկային որևէ կաղապարի, ինչը գործնականում նշանակում է գեներացված գաղտնաբառ: Դուք չեք կարող վերահսկել, թե ծառայությունն ինչպես է պահպանում ձեր գաղտնաբառը, ուստի պատրաստ եղեք վատագույնին և ընտրեք այնպիսին, որը դիմակայում է գուշակությանը նույնիսկ այն դեպքում, երբ այն պահպանվում է արագ հեշ-ֆունկցիայով:
Ուսի վրայից նայելը և սոցիալական ինժեներիան
Ամենահին մեթոդները ոչ մի տեխնոլոգիայի կարիք չունեն: Գաղտնաբառը կարդում են ուսի վրայից, մոնիտորին փակցված թղթիկից կամ տեսազանգի ժամանակ էկրանի ցուցադրությունից. կամ հարձակվողը պարզապես խնդրում է այն՝ ներկայանալով որպես աջակցման թիմի աշխատակից կամ գործընկեր, ինչը կոչվում է սոցիալական ինժեներիա (social engineering): Ոչ մի օրինական ծառայություն երբեք չի հարցնի ձեր գաղտնաբառը հեռախոսով, էլփոստով կամ չաթով:
Ինչն է օգնում: երբեք որևէ մեկին չասել կամ չուղարկել գաղտնաբառը և այն չպահել այնտեղ, որտեղ ուրիշները կարող են տեսնել:
Եզրակացություն
Տարբեր հարձակումների դեմ պայքարում են տարբեր սովորություններով, և դրանցից երեքն են անում աշխատանքի մեծ մասը՝ յուրահատուկ գաղտնաբառ յուրաքանչյուր հաշվի համար, գեներացված, ոչ թե հորինված, գումարած երկփուլ նույնականացում, կամ գաղտնաբառի փոխարեն passkey, որտեղ ծառայությունն առաջարկում է: Դրանք չեն պաշտպանում ամեն ինչից, օրինակ՝ գողացված ակտիվ սեսիայից, այդ իսկ պատճառով վնասակար ծրագրերի վերաբերյալ վերը նշված խորհուրդները նույնպես կարևոր են: Ավելի շատ հոդվածներ հավաքված են գաղտնաբառերի նյութերում: