Kā tiek uzlauztas paroles?

Kontos reti tiek ielauzts tā, kā to rāda filmās. Praksē parole tiek iegūta vienā no trim veidiem. Tā tiek uzlauzta: aprēķināta, izmēģinot vienu variantu pēc otra, parasti salīdzinot ar nozagtu paroļu jaucējvērtību datubāzi. Tā tiek nozagta: ievadīta viltotā lapā vai nokopēta ar ļaunprogrammatūru. Vai arī tā tiek izmantota atkārtoti: uzbrucēji paņem paroli no kādas iepriekšējas noplūdes un izmēģina to citos pakalpojumos, cerot, ka īpašnieks to būs izmantojis arī tur. Šī atšķirība ir svarīga, jo katrai no tām ir nepieciešama cita aizsardzība. Šajā rakstā aplūkotas galvenās metodes un norādīts, kas palīdz pret katru no tām.

Atkārtoti izmantotas paroles no datu noplūdēm

Katru gadu pakalpojumi cieš no drošības pārkāpumiem, un to lietotāju datubāzes tiek pārdotas vai brīvi izplatītas. Uzbrucēji paņem e-pasta adrešu un paroļu pārus no vienas noplūdes un automātiski izmēģina tos bankās, pasta pakalpojumos, veikalos un sociālajos tīklos — šo uzbrukumu sauc par akreditācijas datu pildīšanu (credential stuffing). Šeit nav nekādas minēšanas, un tas darbojas vienkārša iemesla dēļ: cilvēki izmanto paroles atkārtoti. Pat spēcīga parole šeit nepalīdz, ja tā visur ir viena un tā pati.

Kas palīdz: atšķirīga parole katram kontam, lai noplūde vienā pakalpojumā neatvērtu neko citu.

Pikšķerēšana

Pikšķerēšanas lapa ir reālas pieteikšanās lapas kopija ar nedaudz atšķirīgu adresi, kas tiek sasniegta, izmantojot saiti steidzamā e-pastā vai ziņojumā: bloķēts konts, sūtījums, rēķins. Viss, ko tur ievadāt, nonāk tieši pie uzbrucēja. Paroles garumam un nejaušībai nav nozīmes, jo jūs to ievadāt pats.

Kas palīdz: atveriet vietnes no savām saglabātajām grāmatzīmēm, nevis no saitēm. Izmantojiet paroļu pārvaldnieku: tas piedāvā ievadīt paroli tikai tajā adresē, kurai tā tika saglabāta, tādēļ, ja tas nepiedāvā saglabāto paroli, pirms ievadīšanas ar roku pārbaudiet adresi. Un ieslēdziet divfaktoru autentifikāciju, kas padara nozagtu paroli nepietiekamu vienu pašu. Tomēr vienreizējos kodus var izkrāpt tāpat kā paroli. Turpretī piekļuves atslēgas un FIDO2 drošības atslēgas šādi nevar izkrāpt, jo tās atbild tikai īstajai vietnei — šo atšķirību NIST sauc par izturību pret pikšķerēšanu.

Ļaunprogrammatūra

Programmas, ko sauc par informācijas zagļiem (infostealers), nokopē pārlūkprogrammā saglabātās paroles kopā ar sesijas sīkfailiem un nosūta tās dažu sekunžu laikā pēc palaišanas, savukārt taustiņsitienu reģistrētāji (keyloggers) ieraksta visu, kas tiek ievadīts. Nozagts sesijas sīkfails var ļaut uzbrucējam piekļūt kontam, kurā jau esat pieteicies, bez paroles un bez otrā faktora. Šādas programmas parasti nonāk ierīcē ar pirātisku programmatūru, viltotiem atjauninājumiem un e-pasta pielikumiem.

Kas palīdz: programmatūras instalēšana tikai no tās oficiālā avota, sistēmas un pārlūkprogrammas atjaunināšana un izturēšanās pret negaidītu pielikumu kā pret naidīgu — nekas no tā nav simtprocentīga garantija. Ja ierīce ir inficēta, rīkojieties no citas ierīces, par kuru zināt, ka tā ir tīra: nomainiet paroles, izmantojiet katra pakalpojuma iespēju atteikties no visām sesijām un pārbaudiet, vai atkopšanas e-pasts, tālruņa numurs un divfaktoru iestatījumi joprojām ir jūsu. Pirms atkārtotas pieteikšanās notīriet inficēto ierīci.

Minēšana pieteikšanās formā

Paroļu izmēģināšana tieši vietnē ir lēna: labi izstrādāts pakalpojums pēc dažiem neveiksmīgiem mēģinājumiem aizkavē atbildi, bloķē vai pieprasa captcha kodu. Tas padara viena konta intensīvu apstrādi neefektīvu, tāpēc izplatīta pieeja ir pretēja: sauja populārāko paroļu — 123456, password, qwerty123 — tiek izmēģināta miljoniem kontu, ko sauc par paroļu izsmidzināšanu (password spraying). Mērķtiecīga minēšana darbojas līdzīgi ar personas datiem: bērnu un mājdzīvnieku vārdi, dzimšanas dienas, iecienītā komanda, ko visu viegli atrast sociālajos medijos.

Kas palīdz: jebkura parole, kas nav parasta un nav veidota no faktiem par jums — skatiet rakstu par to, kā izveidot drošu paroli.

Nozagtu jaucējvērtību uzlaušana bezsaistē

Pareizi izveidots pakalpojums neglabā paroles lasāmā veidā. Tas glabā jaucējfunkciju vērtības (hashes) — vienvirziena funkcijas rezultātu, no kura paroli nevar aprēķināt atpakaļ. Kad šāda datubāze noplūst, uzbrucēji pārbauda iespējamās paroles: viņi aprēķina kandidātu jaucējvērtības savā aparatūrā un salīdzina rezultātus. Nekāda pieteikšanās forma viņus nepalēnina, un ātrums ir atkarīgs no pakalpojuma izvēlētās jaucējfunkcijas un tās iestatījumiem. Ātrām, novecojušām funkcijām, piemēram, MD5, viena mūsdienīga videokarte pārbauda desmitiem miljardu kandidātu sekundē. Funkcijas, kas paredzētas paroļu glabāšanai — Argon2id vai vecākās sistēmās bcrypt —, ir apzināti lēnas un samazina šo ātrumu par daudzām kārtām, tāpēc pašreizējie ieteikumi nosauc tieši tās.

Vārdnīcas uzbrukumi

Kandidāti nav nejauši. Uzlaušanas rīki sākas ar reālu paroļu sarakstiem no iepriekšējām noplūdēm un vārdu vārdnīcām, pēc tam piemēro noteikumus, kas atdarina cilvēku ieradumus: liels pirmais burts, gads vai izsaukuma zīme beigās, burts aizstāts ar līdzīgu simbolu. Tāda parole kā Summer2024! izskatās sarežģīta un ir viena no pirmajām pārbaudītajām kandidātēm. Sāls pievienošana (salting) — unikālas nejaušas vērtības pievienošana katrai parolei pirms jaukšanas — neļauj uzbrucējiem izmantot iepriekš aprēķinātas tabulas (rainbow tables) un uzlauzt visas vienādās paroles vienlaikus, taču tā nepadara paredzamu paroli mazāk paredzamu.

Brutālais spēks

Kad vārdnīcas ir izsmeltas, atliek izmēģināt katru kombināciju, un nejauši ģenerētai parolei iznākumu nosaka tieši garums. Kā piemēru ņemiet ātru jaucējfunkciju un paroli, kurā katra rakstzīme tiek izvēlēta neatkarīgi un ar vienādu varbūtību no 94 drukājamām ASCII rakstzīmēm, izņemot atstarpi. Ir aptuveni 6 × 1015 šādu 8 rakstzīmju paroļu; ar ātrumu desmit miljardi minējumu sekundē visu izmēģināšana aizņem apmēram nedēļu, un vidēji pareizā parādās uz pusi īsākā laikā. 12 rakstzīmju gadījumā, lai tās visas pārbaudītu ar to pašu aparatūru, būtu nepieciešami apmēram 1,5 miljoni gadu, bet 16 rakstzīmēm šis skaitlis ir ārpus jebkāda jēgpilna salīdzinājuma. Tas ir galvenais arguments par labu garām nejaušām parolēm: vārdnīcas pret tām ir maznoderīgas, un saskaņā ar šiem pieņēmumiem izmēģināt katru kombināciju nav praktiski iespējams. Mūsu drošs paroļu ģenerators rada tās jūsu pārlūkprogrammā un parāda entropijas novērtējumu bitos.

Kas palīdz: gara parole bez jebkādiem cilvēciskiem modeļiem, kas praksē nozīmē ģenerētu paroli. Jūs nevarat kontrolēt, kā pakalpojums glabā jūsu paroli, tāpēc pieņemiet sliktāko un izvēlieties tādu, kas iztur minēšanu pat tad, ja tā tiek glabāta ar ātru jaucējfunkciju.

Skatīšanās pār plecu un sociālā inženierija

Vecākajām metodēm nav vajadzīgas nekādas tehnoloģijas. Parole tiek nolasīta pār plecu, no līmlapiņas pie monitora vai no ekrāna, kas kopīgots videozvanā; vai arī uzbrucējs vienkārši to paprasa, uzdodoties par atbalsta personālu vai kolēģi — to sauc par sociālo inženieriju. Neviens likumīgs pakalpojums nekad neprasīs jūsu paroli pa tālruni, e-pastu vai tērzēšanā.

Kas palīdz: nekad nevienam neteikt un nesūtīt paroli un neturēt to vietā, kur citi to var redzēt.

Kopsavilkums

Pret dažādiem uzbrukumiem palīdz dažādi ieradumi, un trīs no tiem paveic lielāko daļu darba: unikāla parole katram kontam, ģenerēta, nevis izdomāta, papildināta ar divfaktoru autentifikāciju — vai piekļuves atslēga paroles vietā, kur pakalpojums to piedāvā. Tie neaptver visu — piemēram, nozagtu sesiju —, tāpēc svarīgi ir arī iepriekš minētie padomi par ļaunprogrammatūru. Vairāk rakstu ir apkopots paroļu ģeneratora materiālos.