Hvernig eru lykilorð brotin?
Brotist er sjaldan inn á reikninga á þann hátt sem kvikmyndir sýna. Í reynd er lykilorð fengið með einni af þremur leiðum. Það er brotið: fundið út með því að prófa hvern möguleikann á fætur öðrum, oftast gegn gagnagrunni með tætigildum (hash) lykilorða sem stolið var úr þjónustu. Því er stolið: slegið inn á falska síðu eða afritað af skaðforriti. Eða það er endurnýtt: árásarmenn taka lykilorð úr fyrri leka og prófa það á öðrum þjónustum í þeirri von að eigandinn hafi notað það þar líka. Munurinn skiptir máli vegna þess að hver aðferð krefst ólíkra varna. Þessi grein fer yfir helstu aðferðirnar og nefnir hvað hjálpar gegn hverri þeirra.
Endurnýtt lykilorð úr gagnalekum
Á hverju ári er brotist inn í þjónustur og notendagagnagrunnar þeirra enda til sölu eða er dreift ókeypis. Árásarmenn taka pör af netfangi og lykilorði úr einum leka og prófa þau sjálfvirkt á bönkum, tölvupóstþjónustum, netverslunum og samfélagsmiðlum — árás sem nefnist credential stuffing. Hún felur alls ekki í sér ágiskanir og virkar af einfaldri ástæðu: fólk endurnýtir lykilorð. Jafnvel sterkt lykilorð kemur ekki að gagni hér ef það er það sama alls staðar.
Hvað hjálpar: mismunandi lykilorð fyrir hvern aðgang, svo að leki hjá einni þjónustu opni ekkert annað.
Vefveiðar
Vefveiðasíða er eftirlíking af raunverulegri innskráningarsíðu á örlítið annarri vefslóð, sem fólk kemst á í gegnum hlekk í tölvupósti eða skilaboðum sem hljóma áríðandi: lokaður reikningur, sending á leiðinni, ógreiddur reikningur. Hvaðeina sem þú slærð inn þar fer beint til árásarmannsins. Lengd og slembival lykilorðsins breyta engu, vegna þess að þú slærð það inn sjálf(ur).
Hvað hjálpar: opnaðu vefi úr eigin bókamerkjum frekar en af hlekkjum. Notaðu lykilorðastjóra: hann býður aðeins upp á að fylla inn lykilorð á vefslóðinni sem það var vistað fyrir, svo ef hann býður ekki upp á vistaða lykilorðið skaltu athuga vefslóðina áður en þú slærð það inn handvirkt. Og kveiktu á tvíþátta auðkenningu, sem gerir stolið lykilorð eitt og sér ófullnægjandi. Engu að síður er hægt að veiða einnota kóða með vefveiðum á sama hátt og lykilorðið. Aðgangslyklar (passkeys) og FIDO2 öryggislyklar verða hins vegar ekki veiddir á þennan hátt, vegna þess að þeir svara aðeins ósviknu síðunni — greinarmunur sem NIST nefnir vefveiðavörn (phishing resistance).
Skaðforrit
Forrit sem kallast njósnaforrit (infostealers) afrita lykilorð sem vistuð eru í vafra, ásamt setukökum (session cookies), og senda þau burt á örfáum sekúndum eftir að forritið er ræst, á meðan lyklaborðshlerarar (keyloggers) taka upp allt sem er slegið inn. Stolin setukaka getur veitt árásarmanni aðgang að reikningi sem þegar er skráður inn, án lykilorðs og án annars auðkenningarþáttar. Slík forrit berast venjulega með ólöglegum hugbúnaði, fölskum uppfærslum og viðhengjum í tölvupósti.
Hvað hjálpar: að setja aðeins upp hugbúnað frá opinberum uppruna, halda stýrikerfinu og vafranum uppfærðum og líta á óvænt viðhengi sem hættuleg — ekkert af þessu er þó fullkomin trygging. Ef tæki hefur smitast skaltu bregðast við úr öðru tæki sem þú veist að er hreint: breyttu lykilorðunum, notaðu möguleika hverrar þjónustu til að skrá þig út úr öllum setum og athugaðu hvort endurheimtarnetfang, símanúmer og tvíþáttastillingar séu enn þínar. Hreinsaðu sýkta tækið áður en þú skráir þig inn á það aftur.
Ágiskanir á innskráningarformi
Að prófa lykilorð beint á vefsíðu gengur hægt: vel uppbyggð þjónusta tefur, hindrar eða biður um captcha eftir nokkrar misheppnaðar tilraunir. Það gerir árásir á einn aðgang óhagkvæmar, svo algeng nálgun er þveröfug: örfá af algengustu lykilorðunum — 123456, password, qwerty123 — eru prófuð á milljónum reikninga, sem kallast lykilorðaúðun (password spraying). Markvissar ágiskanir virka á sama hátt með persónulegum upplýsingum: nöfn barna og gæludýra, afmælisdagar, uppáhaldslið, sem allt er auðvelt að finna á samfélagsmiðlum.
Hvað hjálpar: hvert það lykilorð sem er hvorki algengt né byggt á staðreyndum um þig — sjá hvernig á að búa til sterkt lykilorð.
Að giska á lykilorð úr stolnum tætigildum án nettengingar
Þjónusta sem rétt er byggð geymir ekki lykilorð á lesanlegu formi. Hún geymir tætigildi (hash) — niðurstöðu einhliða falls sem ekki er hægt að reikna lykilorðið til baka úr. Þegar slíkur gagnagrunnur lekur prófa árásarmenn möguleg lykilorð: þeir reikna tætigildi hugsanlegra lykilorða á eigin vélbúnaði og bera niðurstöðurnar saman. Ekkert innskráningarform hægir á þeim, og hraðinn ræðst af tætifallinu sem þjónustan valdi og stillingum þess. Fyrir hröð og úrelt föll á borð við MD5 getur eitt nútímalegt skjákort prófað tugi milljarða möguleika á hverri sekúndu. Föll sem eru sérstaklega hönnuð til að geyma lykilorð — Argon2id, eða bcrypt í eldri kerfum — eru vísvitandi hægvirk og draga úr þeim hraða um margar stærðargráður, sem er ástæðan fyrir því að núverandi ráðleggingar mæla með þeim.
Orðabókaárásir
Möguleikarnir eru ekki handahófskenndir. Árásartól byrja á listum yfir raunveruleg lykilorð úr fyrri leka og á orðabókum yfir orð og nöfn, og beita síðan reglum sem líkja eftir mannlegum vana: stór upphafsstafur, ártal eða upphrópunarmerki í lokin, bókstafur sem skipt er út fyrir svipað tákn. Lykilorð á borð við Summer2024! virðist flókið en er meðal allra fyrstu möguleika sem prófaðir eru. Söltun (salting) — að bæta einstöku slembigildi við hvert lykilorð fyrir tætingu — kemur í veg fyrir að árásarmenn geti notað forreiknaðar töflur, kallaðar regnbogatöflur (rainbow tables), eða brotið öll eins lykilorð í einu, en hún gerir fyrirsjáanlegt lykilorð ekkert ófyrirsjáanlegra.
Grófaflsárásir
Þegar orðabækurnar eru tæmdar er eina leiðin sem eftir er að prófa hverja einustu samsetningu, og fyrir slembivalið lykilorð er það lengdin sem ræður úrslitum. Til skýringar má taka hraðvirkt tætifall og lykilorð þar sem hver stafur er valinn sjálfstætt, með jöfnum líkum, úr 94 prentanlegum ASCII-stöfum, án bils. Til eru um 6 × 1015 slík lykilorð með 8 stöfum; við tíu milljarða ágiskanir á sekúndu tekur um viku að prófa þau öll, og að meðaltali finnst það rétta á helmingi þess tíma. Fyrir 12 stafi myndi það taka um 1,5 milljónir ára að prófa þau öll á sama vélbúnaði, og fyrir 16 stafi er talan handan alls raunhæfs samanburðar. Þetta eru meginrökin fyrir löngum slembilykilorðum: orðabækur nýtast lítið gegn þeim, og samkvæmt þessum forsendum er ekki raunhæft að prófa hverja samsetningu. Örugga lykilorðavélin okkar býr þau til í vafranum þínum og sýnir óreiðumat fyrir hvert þeirra í bitum.
Hvað hjálpar: langt lykilorð án nokkurs mannlegs mynsturs, sem í reynd þýðir lykilorð búið til af vél. Þú getur ekki stjórnað því hvernig þjónusta geymir lykilorðið þitt, svo gerðu ráð fyrir því versta og veldu lykilorð sem stenst ágiskanir jafnvel þótt það sé geymt með hraðvirku tætifalli.
Að gægjast yfir öxlina og félagsverkfræði
Elstu aðferðirnar þurfa enga tækni. Lykilorð er lesið yfir öxlina á einhverjum, af límmiða á skjá eða af skjá sem deilt er í myndsímtali; eða árásarmaðurinn spyr einfaldlega um það og þykist vera þjónustufulltrúi eða samstarfsmaður — sem nefnist félagsverkfræði (social engineering). Engin lögmæt þjónusta mun nokkurn tíma biðja um lykilorðið þitt í síma, tölvupósti eða spjalli.
Hvað hjálpar: að segja eða senda aldrei neinum lykilorð, og geyma það ekki þar sem aðrir geta séð það.
Hvað þetta þýðir í heildina
Mismunandi árásum er mætt með ólíkum vana, og þrjár þeirra vinna mestu vinnuna: einstakt lykilorð fyrir hvern aðgang, búið til af vél frekar en fundið upp sjálf(ur), með tvíþátta auðkenningu til viðbótar — eða aðgangslykli í stað lykilorðs þar sem þjónustan býður upp á hann. Þær ná ekki yfir allt — stolin seta er eitt dæmi — sem er ástæðan fyrir því að ráðleggingarnar um skaðforrit hér að ofan skipta einnig máli. Fleiri greinar eru samankomnar í hlutanum leiðbeiningar um lykilorð.