Како се кракираат лозинките?

Во сметките ретко се провалува на начинот на кој тоа го прикажуваат филмовите. Во пракса, лозинката се добива на еден од три начини. Таа се кракира: се открива со испробување еден кандидат по друг, обично наспроти база на податоци со хашови на лозинки украдени од некоја услуга. Таа се краде: се внесува во лажна страница или се копира со малициозен софтвер. Или се користи повторно: напаѓачите земаат лозинка од претходно протекување и ја пробуваат на други услуги, надевајќи се дека сопственикот ја користел и таму. Разликата е важна, бидејќи за секој начин е потребна различна заштита. Овој текст ги разгледува главните методи и посочува што помага против секој од нив.

Повторно користени лозинки од протекување податоци

Секоја година услугите доживуваат безбедносни пробивања, а нивните бази на корисници завршуваат на продажба или слободно се споделуваат. Напаѓачите ги земаат паровите од е-пошта и лозинка од едно протекување и автоматски ги пробуваат на банки, провајдери за пошта, продавници и социјални мрежи — напад наречен набивање акредитиви (credential stuffing). Тоа воопшто не вклучува погодување и успева поради едноставна причина: луѓето користат исти лозинки. Дури и силна лозинка не помага тука ако е истата насекаде.

Што помага: различна лозинка за секоја сметка, така што протекувањето на една услуга нема да отвори ништо друго.

Фишинг

Фишинг страницата е копија на вистинска страница за најавување на малку поинаква адреса, до која се доаѓа преку врска во е-пошта или порака што звучи итно: блокирана сметка, пратка, фактура. Сè што ќе напишете таму оди директно кај напаѓачот. Должината и случајноста на лозинката не прават разлика, бидејќи ја внесувате сами.

Што помага: отворајте ги страниците од сопствените обележувачи наместо од врски. Користете менаџер за лозинки: тој нуди автоматско пополнување на лозинката само на адресата за која е зачувана, па ако не ја понуди зачуваната лозинка, проверете ја адресата пред рачно да ја внесете. И вклучете двофакторска автентикација, што прави украдената лозинка да биде недоволна сама по себе. Сепак, еднократните кодови можат да се пресретнат со фишинг на ист начин како и лозинката. Спротивно на тоа, passkey и FIDO2 безбедносните клучеви не можат да се измамат на овој начин, бидејќи одговараат само на оригиналната страница — разлика што NIST ја нарекува отпорност на фишинг.

Малициозен софтвер

Програмите познати како крадци на информации (infostealers) ги копираат лозинките зачувани во прелистувачот, заедно со колачињата за сесија, и ги испраќаат неколку секунди по стартувањето, додека keyloggers снимаат сè што се пишува. Украденото колаче за сесија може да му овозможи на напаѓачот пристап до веќе најавена сметка, без лозинката и без вториот фактор. Ваквите програми обично доаѓаат преку пиратски софтвер, лажни ажурирања и прилози во е-пошта.

Што помага: инсталирање софтвер само од неговиот официјален извор, редовно ажурирање на системот и прелистувачот и третирање на неочекуван прилог како непријателски — иако ништо од тоа не е апсолутна гаранција. Ако уредот е заразен, дејствувајте од друг уред за кој знаете дека е чист: сменете ги лозинките, искористете ја опцијата на секоја услуга за одјавување од сите сесии и проверете дали адресата за обновување, телефонскиот број и двофакторските поставки се сè уште ваши. Исчистете го заразениот уред пред повторно да се најавите на него.

Погодување на формата за најавување

Пробувањето лозинки директно на веб-страница е бавно: добро изградена услуга одложува, блокира или бара captcha по неколку погрешни обиди. Тоа го прави напаѓањето на една сметка неефикасно, па затоа вообичаен пристап е спротивниот: неколку од најчестите лозинки — 123456, password, qwerty123 — се пробуваат на милиони сметки, што се нарекува прскање лозинки (password spraying). Таргетираното погодување функционира на ист начин со лични податоци: имиња на деца и домашни миленици, родендени, омилен тим, сè што е лесно да се најде на социјалните мрежи.

Што помага: секоја лозинка што не е вообичаена и не е изградена од факти за вас — погледнете како да креирате силна лозинка.

Кракирање украдени хашови офлајн

Правилно изградена услуга не ги складира лозинките во читлива форма. Таа складира хашови — резултат на еднонасочна функција од која лозинката не може да се пресмета наназад. Кога таква база ќе протече, напаѓачите ги тестираат можните лозинки: тие ги пресметуваат хашовите на кандидатите на сопствен хардвер и ги споредуваат резултатите. Ниту една форма за најавување не ги забавува, а брзината зависи од хаш-функцијата што ја избрала услугата и од нејзините поставки. За брзи, застарени функции како што е MD5, една современа графичка картичка тестира десетици милијарди кандидати во секунда. Функциите дизајнирани за складирање лозинки — Argon2id или bcrypt во постарите системи — се намерно бавни и ја намалуваат таа брзина за многу редови на големина, поради што актуелните препораки ги наведуваат токму нив.

Речнички напади

Кандидатите не се случајни. Алатките за пробивање започнуваат со списоци на вистински лозинки од претходни протекувања и со речници на зборови и имиња, а потоа применуваат правила што ги имитираат човечките навики: голема почетна буква, година или извичник на крајот, буква заменета со сличен симбол. Лозинка како Summer2024! изгледа сложена и е меѓу првите кандидати што се тестираат. Солењето (salting) — додавање уникатна случајна вредност на секоја лозинка пред хаширањето — ги спречува напаѓачите да користат однапред пресметани табели (rainbow tables) и да ги пробијат сите идентични лозинки одеднаш, но не прави предвидлива лозинка помалку предвидлива.

Груба сила

Кога речниците ќе се исцрпат, она што останува е испробување на секоја комбинација, а за случајно генерирана лозинка должината е она што го одлучува исходот. Како илустрација, земете брз хаш и лозинка во која секој знак е избран независно, со еднаква веројатност, од 94 знаци на ASCII што можат да се печатат, со исклучок на празното место. Постојат околу 6 × 1015 такви лозинки од 8 знаци; со брзина од десет милијарди обиди во секунда, испробувањето на сите трае околу една недела, а во просек вистинската се појавува за половина од тоа време. За 12 знаци, испробувањето на сите на истиот хардвер би траело околу 1,5 милиони години, а за 16 бројката е надвор од секаква смислена споредба. Тоа е целиот аргумент за долги случајни лозинки: речниците се од мала корист против нив, а според овие претпоставки испробувањето на секоја комбинација не е практично. Нашиот безбеден генератор на лозинки ги создава во вашиот прелистувач и прикажува проценка на ентропија за секоја од нив во битови.

Што помага: долга лозинка без човечки шеми во неа, што во пракса значи генерирана лозинка. Не можете да контролирате како услугата ја складира вашата лозинка, затоа претпоставете го најлошото и изберете онаа што се спротивставува на погодување дури и кога е зачувана со брза хаш-функција.

Ѕиркање преку рамо и социјален инженеринг

На најстарите методи не им е потребна никаква технологија. Лозинката се чита преку рамо, од ливче на мониторот или од екран споделен на видеоповик; или напаѓачот едноставно ја бара, претставувајќи се како техничка поддршка или колега — што се нарекува социјален инженеринг. Ниту една легитимна услуга никогаш нема да ја побара вашата лозинка по телефон, е-пошта или разговор.

Што помага: никогаш никому да не ја кажувате или испраќате вашата лозинка и да не ја чувате таму каде што другите можат да ја видат.

Што значи сето ова

Различните напади бараат различни навики, а три од нив ја вршат најголемата работа: уникатна лозинка за секоја сметка, генерирана наместо измислена, со двофакторска автентикација како дополнување — или passkey наместо лозинка, каде што услугата го нуди тоа. Тие не покриваат сè — украдена сесија, на пример — поради што советот за малициозен софтвер погоре е исто така важен. Повеќе написи се собрани во материјалите за генераторот на лозинки.