Hvordan blir passord knekket?
Kontoer brytes sjelden inn i på den måten filmer fremstiller det. I praksis skaffes et passord på en av tre måter. Det knekkes: finnes ved å teste en kandidat etter den andre, vanligvis mot en database med passordhasher stjålet fra en tjeneste. Det stjeles: tastes inn på en falsk side eller kopieres av skadelig programvare. Eller det gjenbrukes: angripere tar et passord fra en tidligere lekkasje og prøver det på andre tjenester, i håp om at eieren har brukt det der også. Forskjellen er viktig, fordi hver metode motvirkes av ulike tiltak. Denne artikkelen går gjennom hovedmetodene og forklarer hva som hjelper mot hver av dem.
Gjenbrukte passord fra datalekkasjer
Hvert år opplever tjenester datainnbrudd, og brukerdatabasene deres havner for salg eller deles fritt. Angripere henter parene med e-postadresse og passord fra én lekkasje og tester dem automatisk mot banker, e-postleverandører, nettbutikker og sosiale nettverk — et angrep kalt credential stuffing. Det krever ingen gjetting i det hele tatt, og det fungerer av en enkel grunn: folk gjenbruker passord. Selv et sterkt passord hjelper ikke her hvis det er det samme overalt.
Hva som hjelper: et unikt passord for hver konto, slik at en lekkasje hos én tjeneste ikke åpner noe annet.
Phishing
En phishing-side er en kopi av en ekte innloggingsside på en litt annen adresse, nådd via en lenke i en e-post eller melding som virker akutt: en sperret konto, en pakke, en faktura. Uansett hva du taster inn der, går det rett til angriperen. Lengden og tilfeldigheten på passordet gjør ingen forskjell, fordi du taster det inn selv.
Hva som hjelper: åpne nettsteder fra dine egne bokmerker i stedet for fra lenker. Bruk en passordbehandler: den tilbyr bare å fylle inn passordet på adressen det ble lagret for, så hvis den ikke foreslår det lagrede passordet, bør du sjekke adressen før du taster det inn manuelt. Og slå på tofaktorautentisering, som gjør at et stjålet passord ikke er nok i seg selv. Engangskoder kan imidlertid phishes på samme måte som passordet. Passnøkler (passkeys) og FIDO2-sikkerhetsnøkler kan ikke phishes på denne måten, fordi de bare svarer til det ekte nettstedet — forskjellen som NIST kaller phishing-resistens.
Skadelig programvare
Programmer kjent som infostealere kopierer passordene som er lagret i nettleseren sammen med informasjonskapsler for sesjoner, og sender dem av gårde sekunder etter oppstart, mens tasteloggere (keyloggere) registrerer hva som skrives. En stjålet sesjonscookie kan gi en angriper tilgang til en konto som allerede er innlogget, uten passordet og uten den andre faktoren. Slike programmer ankommer vanligvis gjennom piratkopiert programvare, falske oppdateringer og e-postvedlegg.
Hva som hjelper: å installere programvare kun fra offisielle kilder, holde systemet og nettleseren oppdatert, og behandle uventede vedlegg som farlige — selv om ingenting av dette er en garanti. Hvis en enhet er infisert, må du handle fra en annen enhet du vet er ren: bytt passordene, bruk hver tjenestes mulighet til å logge ut av alle sesjoner, og sjekk at e-post for gjenoppretting, telefonnummer og tofaktorinnstillinger fortsatt tilhører deg. Rens den infiserte enheten før du logger inn på den igjen.
Gjetting på innloggingsskjemaet
Å teste passord direkte mot et nettsted går sakte: en vellaget tjeneste forsinker, blokkerer eller krever en captcha etter noen få feilaktige forsøk. Det gjør det ineffektivt å hamre løs på én enkelt konto, så en vanlig tilnærming er det motsatte: en håndfull av de vanligste passordene — 123456, password, qwerty123 — testes mot millioner av kontoer, noe som kalles password spraying. Målrettet gjetting fungerer på samme måte med personlige detaljer: navn på barn og kjæledyr, fødselsdager, et favorittlag, alt lett tilgjengelig på sosiale medier.
Hva som hjelper: ethvert passord som verken er vanlig eller bygget på opplysninger om deg — se hvordan lage et sterkt passord.
Gjette passord fra stjålne hasher frakoblet
En riktig bygget tjeneste lagrer ikke passord i lesbar form. Den lagrer hasher — resultatet av en enveisfunksjon der passordet ikke kan regnes tilbake. Når en slik database lekker, tester angripere mulige passord: de beregner hashene til kandidater på sin egen maskinvare og sammenligner resultatene. Ingen innloggingsskjemaer bremser dem, og hastigheten avhenger av hashfunksjonen tjenesten valgte og innstillingene for denne. For raske, utdaterte funksjoner som MD5 kan et enkelt moderne grafikkort teste titalls milliarder kandidater per sekund. Funksjoner designet for passordlagring — Argon2id, eller bcrypt i eldre systemer — er bevisst trege og reduserer denne hastigheten med mange størrelsesordener, og derfor fremhever gjeldende anbefalinger nettopp disse.
Ordbokangrep
Kandidatene er ikke tilfeldige. Knekkerverktøy starter med lister over ekte passord fra tidligere lekkasjer og med ordbøker over ord og navn, og legger deretter til regler som etterligner menneskelige vaner: stor forbokstav, et årstall eller utropstegn på slutten, en bokstav erstattet med et lignende symbol. Et passord som Summer2024! ser komplekst ut og er blant de første kandidatene som testes. Salting — å legge til en unik tilfeldig verdi til hvert passord før hashing — hindrer angripere i å bruke forhåndsberegnede tabeller, kjent som rainbow tables, og i å knekke alle like passord samtidig, men det gjør ikke et forutsigbart passord noe mindre forutsigbart.
Råkraftangrep
Når ordbøkene er tømt, gjenstår det å prøve enhver kombinasjon, og for et tilfeldig generert passord er det lengden som avgjør utfallet. Som en illustrasjon, ta en rask hash og et passord der hvert tegn velges uavhengig og med lik sannsynlighet fra de 94 utskrivbare ASCII-tegnene, bortsett fra mellomrom. Det finnes omtrent 6 × 1015 slike passord på 8 tegn; med ti milliarder gjett per sekund vil det ta omtrent en uke å prøve alle, og i snitt dukker det riktige opp på halve den tiden. For 12 tegn vil det ta rundt 1,5 millioner år å prøve alle på samme maskinvare, og for 16 er tallet hinsides enhver meningsfull sammenligning. Det er hele argumentet for lange, tilfeldige passord: ordbøker er til liten nytte mot dem, og under disse forutsetningene er det ikke praktisk mulig å prøve alle kombinasjoner. Vår sterke passordgenerator lager dem i nettleseren din og viser et entropianslag i biter for hvert enkelt.
Hva som hjelper: et langt passord uten noe menneskelig mønster i seg, noe som i praksis betyr et generert passord. Du kan ikke kontrollere hvordan en tjeneste lagrer passordet ditt, så forutsett det verste og velg et som motstår gjetting selv når det lagres med en rask hashfunksjon.
Kikke over skulderen og sosial manipulering
De eldste metodene krever ingen teknologi. Et passord blir lest over skulderen, sett på en lapp på skjermen eller oppdaget under skjermdeling i et videomøte; eller angriperen spør ganske enkelt etter det ved å utgi seg for å være support eller en kollega — det som kalles sosial manipulering (social engineering). Ingen legitim tjeneste vil noensinne be om passordet ditt på telefon, e-post eller chat.
Hva som hjelper: aldri si eller sende et passord til noen, og ikke oppbevare det der andre kan se det.
Hva dette betyr samlet
Ulike angrep motvirkes av ulike vaner, og tre vaner gjør det meste av jobben: et unikt passord for hver konto, generert fremfor oppfunnet, med tofaktorautentisering på toppen — eller en passnøkkel (passkey) i stedet for passord der tjenesten tilbyr det. De dekker ikke alt — en stjålet sesjon for eksempel — og det er grunnen til at rådene om skadelig programvare ovenfor også betyr mye. Flere artikler er samlet i veiledningene om passord.