Kaip nulaužiami slaptažodžiai?
Į paskyras retai įsilaužiama taip, kaip rodoma filmuose. Praktikoje slaptažodis gaunamas vienu iš trijų būdų. Jis nulaužiamas: atspėjamas išbandant vieną variantą po kito, dažniausiai tikrinant pagal pavogtą slaptažodžių maišos duomenų bazę. Jis pavagiamas: suvedamas į suklastotą svetainę arba nukopijuojamas kenkėjiškos programos. Arba jis panaudojamas pakartotinai: užpuolikai paima slaptažodį iš ankstesnio nutekėjimo ir bando jį kitose paslaugose, tikėdamiesi, kad savininkas jį naudojo ir ten. Šis skirtumas svarbus, nes kiekvienam iš šių būdų reikalinga skirtinga apsauga. Šiame straipsnyje apžvelgiami pagrindiniai metodai ir nurodoma, kas padeda apsisaugoti nuo kiekvieno iš jų.
Pakartotinai naudojami slaptažodžiai iš duomenų nutekėjimų
Kiekvienais metais paslaugos patiria saugumo pažeidimų, o jų naudotojų duomenų bazės parduodamos arba laisvai platinamos internete. Užpuolikai paima el. pašto adresų ir slaptažodžių poras iš vieno nutekėjimo ir automatiškai bando jas bankuose, pašto paslaugose, el. parduotuvėse ir socialiniuose tinkluose — ši ataka vadinama prisijungimo duomenų kimšimu. Čia nereikia nieko spėlioti, ir tai veikia dėl paprastos priežasties: žmonės naudoja tuos pačius slaptažodžius. Net stiprus slaptažodis čia nepadės, jei jis visur yra vienodas.
Kas padeda: unikalus slaptažodis kiekvienai paskyrai, kad vienos paslaugos nutekėjimas neatvertų prieigos prie kitų.
Fišingas (apgaulingas duomenų išviliojimas)
Fišingo puslapis yra tikro prisijungimo puslapio kopija šiek tiek kitokiu adresu, pasiekiama per nuorodą skubiai skambančiame el. laiške ar žinutėje: užblokuota paskyra, siunta, sąskaita faktūra. Viskas, ką ten suvesite, keliauja tiesiai užpuolikui. Slaptažodžio ilgis ir atsitiktinumas čia neturi reikšmės, nes jį įvedate patys.
Kas padeda: atidarykite svetaines iš savo išsaugotų adresyno žymių, o ne iš nuorodų. Naudokite slaptažodžių tvarkyklę: ji siūlo užpildyti slaptažodį tik tuo adresu, kuriam jis buvo išsaugotas, todėl jei ji nepasiūlo slaptažodžio, prieš įvesdami ranka patikrinkite adresą. Taip pat įjunkite dviejų veiksnių autentifikavimą, dėl kurio vien pavogto slaptažodžio nebepakanka. Tačiau vienkartiniai kodai gali būti išvilioti tokiu pat būdu kaip ir slaptažodis. Tuo tarpu prisijungimo raktai ir FIDO2 saugumo raktai šiuo būdu negali būti išvilioti, nes atsako tik tikrajai svetainei — tai savybė, kurią NIST vadina atsparumu fišingui.
Kenkėjiška programinė įranga
Programos, vadinamos informacijos vagimis, nukopijuoja naršyklėje išsaugotus slaptažodžius kartu su sesijos slapukais ir išsiunčia juos per kelias sekundes nuo paleidimo, o klaviatūros paspaudimų sekikliai fiksuoja viską, kas vedama klaviatūra. Pavogtas sesijos slapukas gali leisti užpuolikui patekti į jau prijungtą paskyrą be slaptažodžio ir be antrojo veiksnio. Tokios programos paprastai patenka per piratinę programinę įrangą, netikrus atnaujinimus ir el. laiškų priedus.
Kas padeda: diegti programas tik iš oficialių šaltinių, nuolat atnaujinti sistemą bei naršyklę ir į bet kokį netikėtą priedą žiūrėti kaip į priešišką — nors nė viena iš šių priemonių nėra garantija. Jei įrenginys buvo užkrėstas, imkitės veiksmų iš kito įrenginio, kuris tikrai yra švarus: pakeiskite slaptažodžius, pasinaudokite kiekvienos paslaugos funkcija atsijungti iš visų sesijų ir patikrinkite, ar atkūrimo el. paštas, telefono numeris bei dviejų veiksnių nustatymai vis dar priklauso jums. Užkrėstą įrenginį išvalykite prieš vėl prie jo jungdamiesi.
Spėliojimas prisijungimo formoje
Bandyti slaptažodžius tiesiogiai interneto svetainėje yra lėta: gerai sukurta paslauga po kelių nesėkmingų bandymų sulėtina atsaką, blokuoja prieigą arba reikalauja išspręsti saugos kodą. Dėl to atakuoti vieną paskyrą tampa neefektyvu, todėl dažniau taikomas priešingas požiūris: saujelė populiariausių slaptažodžių — 123456, password, qwerty123 — išbandoma milijonuose paskyrų; ši ataka vadinama slaptažodžių purškimu. Tikslinis spėliojimas veikia taip pat, pasitelkiant asmeninę informaciją: vaikų ar augintinių vardus, gimtadienius, mėgstamą komandą, kuriuos lengva rasti socialiniuose tinkluose.
Kas padeda: bet koks slaptažodis, kuris nėra įprastas ir nėra sudarytas iš faktų apie jus — žr. kaip sukurti saugų slaptažodį.
Pavogtų slaptažodžių maišos reikšmių nulaužimas neprisijungus
Teisingai sukurta paslauga nesaugo slaptažodžių atviru tekstu. Ji saugo maišos reikšmes — vienkryptės funkcijos rezultatą, iš kurio neįmanoma tiesiogiai atkurti paties slaptažodžio. Kai tokia duomenų bazė nuteka, užpuolikai bando galimus slaptažodžius: savo kompiuteriuose jie apskaičiuoja bandomų variantų maišos reikšmes ir lygina jas su nutekintomis. Jokia prisijungimo forma jų nestabdo, o greitis priklauso nuo paslaugos pasirinktos maišos funkcijos ir jos nustatymų. Greitų, pasenusių funkcijų, tokių kaip MD5, atveju viena šiuolaikinė vaizdo plokštė gali patikrinti dešimtis milijardų variantų per sekundę. Funkcijos, sukurtos būtent slaptažodžiams saugoti — Argon2id arba senesnėse sistemose bcrypt — veikia sąmoningai lėtai ir sumažina šį greitį daugybe eilių, todėl šiuolaikinės rekomendacijos nurodo būtent jas.
Žodyno atakos
Bandomi slaptažodžiai nėra atsitiktiniai. Nulaužimo įrankiai pradeda nuo tikrų slaptažodžių sąrašų iš ankstesnių nutekėjimų ir žodžių bei vardų žodynų, o tada taiko taisykles, imituojančias žmonių įpročius: didžioji pirmoji raidė, metai ar šauktukas gale, raidės pakeitimas panašiu simboliu. Slaptažodis, pavyzdžiui, Summer2024!, atrodo sudėtingas, tačiau yra tarp pirmųjų bandomų variantų. Druskos pridėjimas — unikalios atsitiktinės reikšmės pridėjimas prie kiekvieno slaptažodžio prieš jį maišant — neleidžia užpuolikams naudoti iš anksto apskaičiuotų lentelių ir vienu metu nulaužti visų vienodų slaptažodžių, tačiau nuspėjamo slaptažodžio nepadaro nė kiek mažiau nuspėjamo.
Tiesioginis perrinkimas
Išsėmus žodynus, belieka išbandyti kiekvieną įmanomą kombinaciją, ir atsitiktinai sugeneruoto slaptažodžio atveju viską lemia ilgis. Pavyzdžiui, paimkime greitą maišos funkciją ir slaptažodį, kurio kiekvienas simbolis parinktas nepriklausomai ir vienoda tikimybe iš 94 spausdinamų ASCII simbolių, išskyrus tarpą. Yra maždaug 6 × 1015 tokių 8 simbolių slaptažodžių; tikrinant dešimt milijardų spėjimų per sekundę greičiu, juos visus išbandyti užtruktų maždaug savaitę, o vidutiniškai teisingas variantas randamas perpus greičiau. Tuo tarpu 12 simbolių slaptažodžio visoms kombinacijoms išbandyti su ta pačia įranga prireiktų maždaug 1,5 milijono metų, o 16 simbolių skaičius peržengia bet kokį prasmingą palyginimą. Tai ir yra pagrindinis argumentas už ilgus atsitiktinius slaptažodžius: žodynai prieš juos mažai naudingi, o esant šioms prielaidoms išbandyti kiekvieną kombinaciją tiesiog nepraktiška. Mūsų saugus slaptažodžių generatorius sukuria juos jūsų naršyklėje ir parodo entropijos įvertį bitais.
Kas padeda: ilgas slaptažodis be jokių žmogiškų šablonų, o tai praktiškai reiškia sugeneruotą slaptažodį. Negalite kontroliuoti, kaip paslauga saugo jūsų slaptažodį, todėl darykite prielaidą, kad sąlygos blogiausios, ir rinkitės tokį, kuris atlaikys spėliojimą net jei bus saugomas su greita maišos funkcija.
Žvilgčiojimas per petį ir socialinė inžinerija
Seniausiems metodams nereikia jokių technologijų. Slaptažodis nužiūrimas per petį, nuo lipnaus lapelio ant monitoriaus arba ekrano bendrinimo metu vaizdo skambutyje; arba užpuolikas tiesiog jo paprašo, apsimetęs pagalbos tarnybos darbuotoju ar kolega — tai vadinama socialine inžinerija. Jokia teisėta paslauga niekada neprašys jūsų slaptažodžio telefonu, el. paštu ar susirašinėjime.
Kas padeda: niekada niekam nesakyti ir nesiųsti slaptažodžio bei nelaikyti jo ten, kur kiti gali pamatyti.
Ką visa tai reiškia
Skirtingoms atakoms atremti reikalingi skirtingi įpročiai, ir trys iš jų atlieka didžiąją darbo dalį: unikalus slaptažodis kiekvienai paskyrai, sugeneruotas, o ne sugalvotas, papildomai apsaugotas dviejų veiksnių autentifikavimu — arba prisijungimo raktas vietoj slaptažodžio ten, kur paslauga jį siūlo. Jie neapsaugo nuo visko — pavyzdžiui, nuo pavogtos sesijos — todėl patarimai dėl kenkėjiškų programų taip pat yra svarbūs. Daugiau straipsnių rasite slaptažodžių generatoriaus medžiagoje.