Kepriye tembung sandhi bisa dibobol?

Akun arang banget dibobol kaya sing kerep dituduhake ing film-film. Ing praktik nyata, tembung sandhi dipikolehi liwat salah siji saka telung cara. Dibobol: ditemokake kanthi nyoba calon tembung sandhi siji mbaka siji, biasane adhedhasar basis data hash tembung sandhi sing dicolong saka sawijining layanan. Dicolong: diketik ing kaca palsu utawa disalin dening malware. Utawa digunakake maneh: para panyerang njupuk tembung sandhi saka kebocoran sadurunge banjur nyoba ing layanan liyane, kanthi ngandelake manawa pemilike nggunakake tembung sandhi sing padha ing kana. Bedane telung cara iki penting banget, amarga saben cara dicegah nganggo langkah sing beda. Artikel iki ngrembug metode-metode utama lan nyebutake apa sing mbantu nglawan saben ancaman kasebut.

Tembung sandhi sing digunakake maneh saka bocoran data

Saben taun akeh layanan ngalami kebocoran sistem, lan basis data pangguna pungkasane didol utawa disebarake kanthi gratis. Para panyerang njupuk pasangan alamat email lan tembung sandhi saka siji bocoran banjur nyoba kanthi otomatis ing bank, panyedhiya email, toko online, lan jaringan media sosial — serangan sing diarani credential stuffing. Serangan iki babar blas ora mbutuhake tebakan, lan bisa kasil amarga siji alesan prasaja: manungsa kerep nggunakake maneh tembung sandhi sing padha. Malah tembung sandhi sing kuwat ora bakal mbantu ing kene yen tembung sandhi kasebut padha ing endi-endi.

Apa sing mbantu: tembung sandhi sing beda kanggo saben akun, saengga kebocoran ing siji layanan ora bakal mbukak akun liyane.

Phishing

Kaca phishing minangka tiruan saka kaca login asli kanthi alamat web sing rada beda, sing diakses liwat tautan ing email utawa pesen sing katon wigati: akun sing diblokir, kiriman paket, utawa tagihan. Apa wae sing sampeyan ketik ing kana bakal langsung dikirim menyang panyerang. Dawane lan sifat acak tembung sandhi ora ana pengaruh apa-apa, amarga sampeyan dhewe sing ngetikake.

Apa sing mbantu: bukak situs saka tetenger sampeyan dhewe tinimbang ngeklik tautan. Gunakake aplikasi pangatur tembung sandhi: piranti iki mung nawakake ngisi tembung sandhi ing alamat persis papan panyimpenane, mula yen piranti ora nawakake tembung sandhi sing wis disimpen, priksa alamat web sadurunge ngetik nganggo tangan. Lan aktifake otentikasi rong faktor, sing ndadekake tembung sandhi sing dicolong ora cukup kanggo mlebu. Nanging, kode sakali nganggo tetep bisa dicolong liwat phishing kaya dene tembung sandhi. Passkey lan kunci keamanan FIDO2 ora bisa dicolong kanthi cara iki, amarga piranti kasebut mung menehi respon marang situs sing bener-bener asli — pambeda sing diarani dening NIST minangka ketahanan marang phishing.

Malware

Program jahat sing diarani infostealer nyalin tembung sandhi sing disimpen ing browser, bebarengan karo cookie sesi, lan ngirimake sajrone sawetara detik sawise diuripake, dene keylogger nyathet apa wae sing diketik ing keyboard. Cookie sesi sing dicolong bisa menehi panyerang akses menyang akun sing wis mlebu log, tanpa mbutuhake tembung sandhi lan tanpa faktor kapindho. Program kasebut biasane mlebu liwat piranti lunak bajakan, nganyari palsu, lan lampiran email.

Apa sing mbantu: masang piranti lunak mung saka sumber resmine, njaga sistem lan browser supaya tetep dianyari, lan nganggep lampiran sing ora disangka-sangka minangka bebaya — sanajan kabeh iki dudu jaminan mutlak. Yen piranti wis kena infeksi, tindakake langkah pangreksan saka piranti liyane sing sampeyan ngerteni resik: ganti tembung sandhi, gunakake pilihan ing saben layanan kanggo metu saka kabeh sesi, lan priksa manawa email pemulihan, nomer telpon, sarta setelan rong faktor tetep dadi duweke sampeyan. Resiki piranti sing kena infeksi sadurunge sampeyan mlebu log maneh ing piranti kasebut.

Mbedhek ing formulir mlebu

Nyoba tembung sandhi langsung ing situs web mbutuhake wektu suwe: layanan sing dibangun kanthi bener bakal nundha, mblokir, utawa njaluk captcha sawise sawetara upaya sing salah. Babagan iki ndadekake nyerang siji akun dadi ora efisien, mulane cara sing kerep digunakake yaiku cara kosok balene: njupuk sawetara tembung sandhi sing paling umum — 123456, password, qwerty123 — banjur dicoba marang mayuta-yuta akun, sing diarani password spraying. Tebakan sing ditargetake mlaku kanthi cara sing padha nggunakake rincian pribadi: jeneng anak lan kewan ingon-ingon, tanggal ulang taun, utawa klub olahraga favorit, sing kabeh gampang ditemokake ing media sosial.

Apa sing mbantu: tembung sandhi apa wae sing ora umum lan ora dibangun saka fakta babagan sampeyan — deleng cara nggawe tembung sandhi sing kuwat.

Mbedhek tembung sandhi saka hash sing dicolong kanthi offline

Layanan sing dibangun kanthi bener ora nyimpen tembung sandhi ing wangun teks sing bisa diwaca. Layanan kasebut nyimpen hash — asil saka fungsi siji arah sing ora bisa diitung bali kanggo nemokake tembung sandhi asline. Nalika basis data kasebut bocor, panyerang nguji kemungkinan tembung sandhi: dheweke ngitung nilai hash saka calon tembung sandhi ing perangkat kerase dhewe banjur mbandhingake asile. Ora ana formulir mlebu sing ngalangi dheweke, lan kacepetane gumantung marang fungsi hash sing dipilih dening layanan sarta setelane. Kanggo fungsi lawas sing cepet kayata MD5, siji kertu grafis modern bisa nguji puluhan milyar calon tembung sandhi saben detik. Fungsi sing dirancang khusus kanggo nyimpen tembung sandhi — kayata Argon2id, utawa bcrypt ing sistem lawas — sengaja digawe alon lan nyuda kacepetan kasebut nganti pirang-pirang tingkat besaran, mulane rekomendasi saiki nyaranake fungsi kasebut.

Serangan kamus

Calon tembung sandhi sing dicoba dudu acak. Piranti pambobol miwiti nganggo dhaptar tembung sandhi asli saka kebocoran sadurunge lan nganggo kamus tembung sarta jeneng, banjur ngetrapake aturan sing niru kabiasaan manungsa: aksara gedhe pisanan, taun utawa tandha seru ing pungkasan, utawa aksara sing diganti karo simbol sing mirip. Tembung sandhi kayata Summer2024! katon rumit nanging kalebu ing antarane calon pisanan sing dicoba. Salting — nambahake nilai acak unik menyang saben tembung sandhi sadurunge di-hash — nyegah panyerang nggunakake tabel sing wis diitung sadurunge, sing diarani rainbow table, lan nyegah pambobolan kabeh tembung sandhi sing padha bebarengan, nanging ora ndadekake tembung sandhi sing gampang ditebak dadi luwih angel ditebak.

Brute force

Nalika kamus wis entek dicoba, sing isih ana yaiku nyoba saben kombinasi, lan kanggo tembung sandhi sing diasilake kanthi acak, dawane karakter sing dadi panentu asil pungkasan. Minangka gambaran, bayangake fungsi hash sing cepet lan tembung sandhi ing ngendi saben karakter dipilih kanthi mandhiri, kanthi kemungkinan sing padha, saka 94 karakter ASCII sing bisa dicithak, ora kalebu spasi. Ana udakara 6 × 1015 tembung sandhi 8 karakter kaya ngono; kanthi sepuluh milyar tebakan saben detik, nyoba kabeh kombinasi butuh wektu udakara saminggu, lan rata-rata tembung sandhi sing bener bakal ditemokake ing separo wektu kasebut. Kanggo 12 karakter, nyoba kabeh kombinasi nganggo perangkat keras sing padha butuh wektu udakara 1,5 yuta taun, lan kanggo 16 karakter angkane wis ngluwihi perbandingan sing migunani. Iki kabeh alesan kenapa kudu nggunakake tembung sandhi acak sing dawa: serangan kamus ora akeh gunane kanggo nglawan tembung sandhi iki, lan miturut asumsi kasebut, nyoba saben kombinasi dadi ora praktis. Generator sandhi sing kuwat kita nggawe tembung sandhi kasebut ing browser sampeyan lan nuduhake taksiran entropi kanggo saben tembung sandhi ing ukuran bit.

Apa sing mbantu: tembung sandhi sing dawa tanpa pola manungsa ing jerone, sing ing praktik tegese tembung sandhi sing digawe dening generator. Sampeyan ora bisa ngontrol kepriye layanan nyimpen tembung sandhi sampeyan, mula anggep kahanan sing paling ala lan pilih tembung sandhi sing tahan tebakan sanajan disimpen nganggo fungsi hash sing cepet.

Ngintip lan rekayasa sosial

Cara sing paling lawas ora mbutuhake teknologi babar blas. Tembung sandhi diwaca saka ndhuwur pundhak, saka stiker ing monitor, utawa saka layar sing dituduhake nalika panggilan video; utawa panyerang mung takon langsung, kanthi nyamar dadi staf dhukungan utawa kanca makarya — apa sing diarani rekayasa sosial. Ora ana layanan resmi sing bakal njaluk tembung sandhi sampeyan liwat telpon, email, utawa obrolan chat.

Apa sing mbantu: aja tau ngucapake utawa ngirim tembung sandhi marang sapa wae, lan aja nyimpen ing papan sing bisa dideleng dening wong liya.

Kesimpulan

Serangan sing beda dicegah nganggo kabiasaan sing beda, lan telu ing antarane nindakake sabagian gedhe gaweyan: tembung sandhi unik kanggo saben akun, digawe kanthi otomatis tinimbang dikarang dhewe, ditambah otentikasi rong faktor — utawa passkey minangka gantine tembung sandhi, yen layanan nyedhiyakake. Iki kabeh ora nutupi kabeh ancaman — conto sesi sing dicolong — mulane saran babagan malware ing ndhuwur uga penting. Artikel liyane dikumpulake ing panduan generator sandhi.