पासवर्ड कसे क्रॅक केले जातात?
चित्रपटांमध्ये दाखवले जाते त्याप्रमाणे खाती क्वचितच हॅक केली जातात. प्रत्यक्षात पासवर्ड तीनपैकी एका मार्गाने मिळवला जातो. तो क्रॅक केला जातो: एकापाठोपाठ एक शक्यता तपासून, सामान्यतः सेवेतून चोरीला गेलेल्या पासवर्ड हॅशच्या डेटाबेसवर प्रक्रिया करून. तो चोरीला जातो: बनावट पेजवर टाइप केल्याने किंवा मालवेअरद्वारे कॉपी केल्याने. किंवा तो पुन्हा वापरला जातो: हल्लेखोर जुन्या लीकमधून पासवर्ड घेतात आणि मालकाने तो तिथेही वापरला असेल या आशेने इतर सेवांवर तो वापरून पाहतात. हा फरक महत्त्वाचा आहे, कारण या प्रत्येकाला रोखण्यासाठी वेगळा उपाय आवश्यक असतो. या लेखात प्रमुख पद्धतींचा आढावा घेतला आहे आणि प्रत्येकाविरुद्ध काय मदत करते ते सांगितले आहे.
डेटा लीकमधून पुन्हा वापरलेले पासवर्ड
दरवर्षी अनेक सेवांचा डेटा लीक होतो आणि त्यांच्या युजरचा डेटाबेस विक्रीसाठी येतो किंवा मोफत शेअर केला जातो. हल्लेखोर एका लीकमधील ईमेल पत्ते आणि पासवर्ड्सच्या जोड्या घेतात आणि बँका, ईमेल सेवा, ऑनलाइन दुकाने आणि सोशल नेटवर्क्सवर त्या स्वयंचलितपणे वापरून पाहतात — या हल्ल्याला क्रेडेंशियल स्टफिंग म्हणतात. यात कोणताही अंदाज बांधणे समाविष्ट नसते आणि तो एका साध्या कारणाने यशस्वी होतो: लोक पासवर्ड पुन्हा वापरतात. असा पासवर्ड सर्वत्र एकच असल्यास मजबूत पासवर्डही येथे मदत करत नाही.
काय मदत करते: प्रत्येक खात्यासाठी वेगळा पासवर्ड, जेणेकरून एका सेवेचा लीक इतर काहीही उघडू शकत नाही.
फिशिंग
फिशिंग पेज ही किंचित वेगळ्या पत्त्यावर असलेली खऱ्या लॉगिन पेजची हुबेहूब प्रत असते, जिथे ईमेल किंवा तातडीच्या वाटणाऱ्या मेसेजमधील लिंकद्वारे पोहोचवले जाते: ब्लॉक केलेले खाते, पार्सल किंवा इनव्हॉइस. तुम्ही तिथे जे काही टाइप करता ते थेट हल्लेखोराकडे जाते. पासवर्डची लांबी आणि यादृच्छिकतेमुळे यात काही फरक पडत नाही, कारण तुम्ही तो स्वतःच प्रविष्ट केलेला असतो.
काय मदत करते: लिंक्सवरून जाण्याऐवजी तुमच्या स्वतःच्या बुकमार्कवरून साइट्स उघडा. पासवर्ड मॅनेजर वापरा: तो ज्या पत्त्यासाठी सेव्ह केला होता केवळ त्याच पत्त्यावर पासवर्ड भरण्याचा पर्याय देतो, त्यामुळे जर त्याने पासवर्डचा पर्याय दिला नाही, तर हाताने टाइप करण्यापूर्वी पत्ता तपासून पहा. आणि टू-फॅक्टर ऑथेंटिकेशन सुरू करा, ज्यामुळे चोरी झालेला पासवर्ड एकट्याने पुरेसा पडत नाही. तथापि, पासवर्डप्रमाणेच वन-टाइम कोड्स देखील फिशिंगद्वारे मिळवले जाऊ शकतात. पासकी आणि FIDO2 सिक्युरिटी कीज अशा प्रकारे चोरीला जाऊ शकत नाहीत, कारण त्या केवळ अस्सल साइटलाच प्रतिसाद देतात — या फरकाला NIST फिशिंग रेझिस्टन्स म्हणते.
मालवेअर
इन्फोस्टीलर्स म्हणून ओळखले जाणारे प्रोग्रॅम्स ब्राउझरमध्ये सेव्ह केलेले पासवर्ड्स सेशन कुकीजसह कॉपी करतात आणि सुरू झाल्यानंतर काही सेकंदांत ते पाठवून देतात, तर की-लॉगर्स टाइप केलेल्या गोष्टी रेकॉर्ड करतात. चोरीला गेलेली सेशन कुकी हल्लेखोराला पासवर्डशिवाय आणि दुसऱ्या घटकाशिवाय आधीच साइन इन असलेल्या खात्यात प्रवेश मिळवून देऊ शकते. असे प्रोग्रॅम्स सामान्यतः पायरटेड सॉफ्टवेअर, बनावट अपडेट्स आणि ईमेल ॲटॅचमेंट्सद्वारे संगणकात येतात.
काय मदत करते: सॉफ्टवेअर केवळ त्याच्या अधिकृत स्रोतावरूनच इन्स्टॉल करणे, ऑपरेटिंग सिस्टम आणि ब्राउझर अपडेट ठेवणे आणि अनपेक्षित ॲटॅचमेंट संशयास्पद मानणे — यापैकी कोणतीही गोष्ट पूर्ण हमी देत नाही. डिव्हाइस संसर्गित झाले असल्यास, सुरक्षित असलेल्या दुसऱ्या डिव्हाइसवरून कृती करा: पासवर्ड बदला, प्रत्येक सेवेचा सर्व सेशन्समधून साइन आउट करण्याचा पर्याय वापरा, आणि रिकव्हरी ईमेल, फोन नंबर व टू-फॅक्टर सेटिंग्ज अजूनही तुमचेच आहेत का ते तपासा. संसर्गित डिव्हाइसवर पुन्हा साइन इन करण्यापूर्वी ते पूर्णपणे स्वच्छ करा.
लॉगिन फॉर्मवर अंदाज बांधणे
वेबसाइटवर थेट पासवर्ड्स वापरून पाहणे संथ असते: एक चांगली प्रणाली काही चुकीच्या प्रयत्नांनंतर विलंब करते, ब्लॉक करते किंवा कॅप्चा विचारते. यामुळे एकाच खात्यावर वारंवार प्रयत्न करणे अकार्यक्षम ठरते, म्हणून सामान्यतः याउलट दृष्टिकोन वापरला जातो: मूठभर अतिशय सामान्य पासवर्ड्स — 123456, password, qwerty123 — लाखो खात्यांवर वापरून पाहिले जातात, ज्याला पासवर्ड स्प्रेइंग म्हणतात. वैयक्तिक तपशिलांवरून केलेला अंदाजही याच पद्धतीने काम करतो: मुले आणि पाळीव प्राण्यांची नावे, वाढदिवस, आवडता संघ, जे सोशल मीडियावर सहज सापडतात.
काय मदत करते: असा कोणताही पासवर्ड जो सामान्य नाही किंवा तुमच्या वैयक्तिक माहितीवरून बनवलेला नाही — मजबूत पासवर्ड कसा तयार करावा हा लेख पहा.
चोरी झालेल्या हॅशवरून ऑफलाइन पासवर्ड क्रॅक करणे
चांगल्या प्रकारे तयार केलेली सेवा वाचता येण्याजोग्या स्वरूपात पासवर्ड साठवत नाही. ती हॅश साठवते — एका वन-वे फंक्शनचा निकाल ज्यावरून मूळ पासवर्ड पुन्हा मोजला जाऊ शकत नाही. जेव्हा असा डेटाबेस लीक होतो, तेव्हा हल्लेखोर संभाव्य पासवर्ड्स तपासतात: ते स्वतःच्या हार्डवेअरवर संभाव्य पासवर्डचे हॅश मोजतात आणि परिणामांची तुलना करतात. कोणताही लॉगिन फॉर्म त्यांचा वेग कमी करत नाही आणि हा वेग सेवेने निवडलेल्या हॅश फंक्शनवर आणि त्याच्या सेटिंग्जवर अवलंबून असतो. MD5 सारख्या वेगवान, जुन्या फंक्शन्ससाठी, एक आधुनिक ग्राफिक्स कार्ड दर सेकंदाला अब्जावधी संभाव्य पासवर्ड्स तपासू शकते. पासवर्ड साठवण्यासाठी डिझाइन केलेले फंक्शन्स — Argon2id, किंवा जुन्या सिस्टीममधील bcrypt — जाणीवपूर्वक संथ असतात आणि हा वेग कित्येक पटींनी कमी करतात, म्हणूनच सध्याच्या शिफारशींमध्ये त्यांची नावे दिली आहेत.
डिक्शनरी हल्ले
हे संभाव्य पासवर्ड्स यादृच्छिक नसतात. क्रॅकिंग टूल्स मागील लीकमधील खऱ्या पासवर्ड्सच्या याद्या आणि शब्द व नावांच्या डिक्शनरीपासून सुरुवात करतात, त्यानंतर मानवी सवयींची नक्कल करणारे नियम लागू करतात: पहिले मोठे अक्षर, शेवटी वर्ष किंवा उद्गारवाचक चिन्ह, एखाद्या अक्षराऐवजी सारखे दिसणारे चिन्ह. Summer2024! सारखा पासवर्ड गुंतागुंतीचा वाटतो, परंतु तो सुरुवातीला तपासल्या जाणाऱ्या पहिल्या पासवर्ड्सपैकी एक असतो. सॉल्टिंग — हॅशिंग करण्यापूर्वी प्रत्येक पासवर्डमध्ये एक अद्वितीय यादृच्छिक मूल्य जोडणे — हल्लेखोरांना रेनबो टेबल्स म्हणून ओळखल्या जाणाऱ्या पूर्वनिर्मित टेबल्सचा वापर करण्यापासून आणि सर्व समान पासवर्ड्स एकाच वेळी क्रॅक करण्यापासून रोखते, परंतु ते अंदाज लावता येण्याजोग्या पासवर्डला कमी अंदाजण्याजोगे बनवत नाही.
ब्रूट फोर्स
जेव्हा डिक्शनरी संपतात, तेव्हा प्रत्येक कॉम्बिनेशन वापरून पाहणे हाच पर्याय उरतो, आणि यादृच्छिकपणे तयार केलेल्या पासवर्डसाठी लांबी हीच निकाल ठरवते. उदाहरणासाठी, एक वेगवान हॅश आणि असा पासवर्ड विचारात घ्या ज्यामध्ये प्रत्येक वर्ण स्पेस वगळून 94 प्रिंट करण्यायोग्य ASCII वर्णांमधून समान संभाव्यतेसह स्वतंत्रपणे निवडला आहे. 8 वर्णांचे असे सुमारे 6 × 1015 पासवर्ड्स असतात; दर सेकंदाला दहा अब्ज अंदाजांच्या वेगाने ते सर्व तपासायला सुमारे एक आठवडा लागतो, आणि सरासरी योग्य पासवर्ड त्याच्या निम्म्या वेळेत सापडतो. 12 वर्णांसाठी, त्याच हार्डवेअरवर ते सर्व तपासण्यासाठी सुमारे 1.5 दशलक्ष वर्षे लागतील आणि 16 वर्णांसाठी ही संख्या कोणत्याही अर्थपूर्ण तुलनेच्या पलीकडे आहे. लांब यादृच्छिक पासवर्ड्सच्या बाजूने हाच मुख्य युक्तिवाद आहे: डिक्शनरी त्यांच्याविरुद्ध फारशी उपयोगी पडत नाही आणि या गृहीतकांनुसार प्रत्येक कॉम्बिनेशन तपासणे व्यावहारिक नाही. आमचा स्ट्रॉंग पासवर्ड जनरेटर ते तुमच्या ब्राउझरमध्ये तयार करतो आणि प्रत्येकासाठी बिट्समध्ये एन्ट्रॉपी अंदाज दाखवतो.
काय मदत करते: मानवी पॅटर्न नसलेला लांब पासवर्ड, ज्याचा व्यावहारिक अर्थ जनरेट केलेला पासवर्ड असा होतो. एखादी सेवा तुमचा पासवर्ड कसा साठवते यावर तुमचे नियंत्रण नसते, त्यामुळे सर्वात वाईट परिस्थिती गृहीत धरा आणि वेगवान हॅश फंक्शनने साठवलेला असतानाही अंदाजाला दाद न देणारा पासवर्ड निवडा.
खांद्यावरून डोकावणे आणि सोशल इंजिनिअरिंग
सर्वात जुन्या पद्धतींना कोणत्याही तंत्रज्ञानाची गरज नसते. पासवर्ड खांद्यावरून डोकावून, मॉनिटरवरील स्टिकरवरून किंवा व्हिडिओ कॉलमध्ये शेअर केलेल्या स्क्रीनवरून पाहिला जातो; किंवा हल्लेखोर सपोर्ट कर्मचारी किंवा सहकारी असल्याचे भासवून थेट पासवर्ड विचारतो — ज्याला सोशल इंजिनिअरिंग म्हणतात. कोणतीही अधिकृत सेवा फोन, ईमेल किंवा चॅटद्वारे तुमचा पासवर्ड कधीही विचारणार नाही.
काय मदत करते: पासवर्ड कोणालाही न सांगणे किंवा न पाठवणे, आणि इतरांना दिसेल अशा ठिकाणी तो न ठेवणे.
या सर्वांचा सारांश
वेगवेगळ्या हल्ल्यांना वेगवेगळ्या सवयींनी तोंड दिले जाते, आणि त्यातील तीन सवयी बहुतेक काम करतात: प्रत्येक खात्यासाठी वेगळा पासवर्ड, विचार करून बनवण्याऐवजी जनरेट केलेला, त्यावर टू-फॅक्टर ऑथेंटिकेशन — किंवा सेवेने उपलब्ध करून दिली असल्यास पासवर्डऐवजी पासकी. ते सर्वच गोष्टींना कव्हर करत नाहीत — उदाहरणार्थ चोरीला गेलेले सेशन — म्हणूनच वरील मालवेअरबद्दलचा सल्लाही महत्त्वाचा आहे. आणखी लेख पासवर्ड साहित्यात गोळा केले आहेत.