Si thyhen fjalëkalimet?

Në llogaritë personale rrallëherë hyhet në mënyrën se si e shfaqin filmat. Në praktikë, një fjalëkalim fitohet në njërën nga tri mënyra. Ai thyhet: zbulohet duke provuar një kandidat pas tjetrit, zakonisht kundrejt një baze të dhënash me hash-e fjalëkalimesh të vjedhura nga një shërbim. Ai vidhet: shkruhet në një faqe mashtruese ose kopjohet nga një malware. Ose ripërdoret: sulmuesit marrin një fjalëkalim nga një rrjedhje e mëparshme dhe e provojnë atë në shërbime të tjera, duke shpresuar që pronari ta ketë përdorur edhe atje. Dallimi ka rëndësi, sepse secilës prej tyre i përgjigjet një mbrojtje e ndryshme. Ky artikull shqyrton metodat kryesore dhe tregon se çfarë ndihmon kundër secilës prej tyre.

Fjalëkalimet e ripërdorura nga rrjedhjet e të dhënave

Çdo vit shërbime të ndryshme bien pre e sulmeve kibernetike, dhe bazat e tyre të të dhënave të përdoruesve përfundojnë në shitje ose shpërndahen lirisht. Sulmuesit marrin çiftet e adresës së e-mailit dhe fjalëkalimit nga një rrjedhje dhe i provojnë ato automatikisht në banka, ofrues poste elektronike, dyqane dhe rrjete sociale — një sulm i quajtur credential stuffing. Ai nuk përfshin aspak hamendësime dhe funksionon për një arsye të thjeshtë: njerëzit i ripërdorin fjalëkalimet. Madje as një fjalëkalim i fortë nuk ndihmon këtu nëse është i njëjti kudo.

Çfarë ndihmon: një fjalëkalim i ndryshëm për çdo llogari, në mënyrë që një rrjedhje në një shërbim të mos hapë asgjë tjetër.

Phishing

Një faqe phishing është një kopje e një faqeje reale hyrjeje në një adresë paksa të ndryshme, e arritur përmes një lidhjeje në një e-mail ose mesazh që tingëllon urgjent: një llogari e bllokuar, një paketë, një faturë. Çfarëdo që të shkruani atje shkon drejtpërdrejt te sulmuesi. Gjatësia dhe rastësia e fjalëkalimit nuk bëjnë asnjë ndryshim, sepse ju e vendosni atë vetë.

Çfarë ndihmon: hapni faqet nga faqeruajtësit tuaj dhe jo nga lidhjet. Përdorni një menaxhues fjalëkalimesh: ai ofron plotësimin e fjalëkalimit vetëm në adresën për të cilën është ruajtur, prandaj nëse nuk e ofron fjalëkalimin e ruajtur, kontrolloni adresën përpara se ta shkruani me dorë. Dhe aktivizoni autentikimin me dy faktorë, i cili e bën të pamjaftueshëm një fjalëkalim të vjedhur më vete. Megjithatë, kodet e njëhershme mund të vidhen përmes phishing në të njëjtën mënyrë si fjalëkalimi. Çelësat e kalimit (passkeys) dhe çelësat e sigurisë FIDO2 nuk munden, sepse ata i përgjigjen vetëm faqes së mirëfilltë — një dallim që organizata NIST e quan rezistencë ndaj phishing.

Malware

Programet e njohura si infostealers kopjojnë fjalëkalimet e ruajtura në një shfletues, së bashku me biskotat e sesionit, dhe i dërgojnë ato brenda pak sekondash pas ekzekutimit, ndërsa keyloggers regjistrojnë çdo gjë që shtypet në tastierë. Një biskotë sesioni e vjedhur mund t'i lejojë një sulmuesi të hyjë në një llogari që është tashmë e hapur, pa fjalëkalimin dhe pa faktorin e dytë. Programe të tilla vijnë zakonisht përmes programeve të piratuara, përditësimeve të rreme dhe bashkëngjitjeve në e-mail.

Çfarë ndihmon: instalimi i programeve vetëm nga burimet zyrtare, mbajtja e sistemit dhe shfletuesit të përditësuar dhe trajtimi i çdo bashkëngjitjeje të papritur si armiqësore — ndonëse asnjëra prej tyre nuk është garanci. Nëse një pajisje është infektuar, veproni nga një pajisje tjetër që e dini se është e pastër: ndryshoni fjalëkalimet, përdorni opsionin e çdo shërbimi për t'u shkëputur nga të gjitha sesionet aktive dhe kontrolloni nëse e-maili i rikuperimit, numri i telefonit dhe cilësimet e dy faktorëve janë ende tuajat. Pastrojeni pajisjen e infektuar përpara se të identifikoheni përsëri në të.

Hamendësimi në formularin e hyrjes

Provimi i fjalëkalimeve drejtpërdrejt në një faqe interneti është i ngadaltë: një shërbim i ndërtuar mirë vendos vonesa, bllokon ose kërkon një kod captcha pas disa përpjekjeve të gabuara. Kjo e bën goditjen e vazhdueshme të një llogarie të vetme joefikase, kështu që një qasje e zakonshme është e kundërta: një grusht i fjalëkalimeve më të zakonshme — 123456, password, qwerty123 — provohet në miliona llogari, gjë që quhet password spraying. Hamendësimi i synuar funksionon në të njëjtën mënyrë me të dhënat personale: emrat e fëmijëve dhe kafshëve shtëpiake, ditëlindjet, një ekip i preferuar, të gjitha këto të lehta për t'u gjetur në rrjetet sociale.

Çfarë ndihmon: çdo fjalëkalim që nuk është i zakonshëm dhe nuk përbëhet nga të dhëna rreth jush — shihni artikullin se si të krijoni një fjalëkalim të fortë.

Thyerja offline e hash-eve të vjedhura

Një shërbim i ndërtuar siç duhet nuk i ruan fjalëkalimet në formë të lexueshme. Ai ruan hash-e — rezultatin e një funksioni me një drejtim, nga i cili fjalëkalimi nuk mund të llogaritet mbrapsht. Kur një bazë e tillë të dhënash rrjedh, sulmuesit testojnë fjalëkalimet e mundshme: në pajisjet e tyre llogaritin hash-et e kandidatëve dhe krahasojnë rezultatet. Asnjë formular hyrjeje nuk i ngadalëson ata, dhe shpejtësia varet nga funksioni i hash-it që shërbimi ka zgjedhur dhe nga konfigurimet e tij. Për funksione të shpejta dhe të vjetruara si MD5, një kartë grafike moderne teston dhjetëra miliarda kandidatë në sekondë. Funksionet e projektuara posaçërisht për ruajtjen e fjalëkalimeve — Argon2id, ose bcrypt në sistemet më të vjetra — janë qëllimisht të ngadalta dhe e ulin këtë shpejtësi me shumë rende madhësie, prandaj përmenden në rekomandimet aktuale.

Sulmet me fjalor

Kandidatët nuk janë të rastësishëm. Mjetet e thyerjes nisin me lista të fjalëkalimeve reale nga rrjedhjet e mëparshme dhe me fjalorë fjalësh e emrash, dhe më pas zbatojnë rregulla që imitojnë zakonet njerëzore: një shkronjë e parë e madhe, një vit ose pikëçuditëse në fund, një shkronjë e zëvendësuar me një simbol të ngjashëm. Një fjalëkalim si Summer2024! duket kompleks dhe është ndër kandidatët e parë që provohen. Kripëzimi (salting) — shtimi i një vlere unike të rastësishme për çdo fjalëkalim përpara llogaritjes së hash-it — i pengon sulmuesit të përdorin tabela të llogaritura paraprakisht, të njohura si tabela ylberi (rainbow tables), dhe të thyejnë të gjitha fjalëkalimet identike menjëherë, por nuk e bën një fjalëkalim të parashikueshëm aspak më pak të parashikueshëm.

Forca brutale

Kur fjalorët shterojnë, e vetmja gjë që mbetet është provimi i çdo kombinimi, dhe për një fjalëkalim të gjeneruar rastësisht, gjatësia është ajo që përcakton përfundimin. Si ilustrim, merrni një funksion të shpejtë hash dhe një fjalëkalim ku çdo karakter zgjidhet në mënyrë të pavarur, me gjasë të barabartë, nga 94 karakteret e shtypura ASCII, duke përjashtuar hapësirën. Ka rreth 6 × 1015 fjalëkalime të tilla me 8 karaktere; me një shpejtësi prej dhjetë miliardë hamendësimesh në sekondë, provimi i të gjithave kërkon rreth një javë, dhe mesatarisht i duhuri gjendet në gjysmën e kësaj kohe. Për 12 karaktere, provimi i të gjithave në të njëjtën pajisje do të kërkonte rreth 1,5 milionë vjet, dhe për 16 kjo shifër është përtej çdo krahasimi me kuptim. Ky është i gjithë argumenti për fjalëkalimet e gjata dhe të rastësishme: fjalorët nuk vlejnë shumë kundër tyre, dhe sipas këtyre supozimeve provimi i çdo kombinimi nuk është praktikisht i mundur. Gjeneratori ynë i fjalëkalimeve të forta i krijon ato në shfletuesin tuaj dhe shfaq një vlerësim të entropisë në bite për secilin.

Çfarë ndihmon: një fjalëkalim i gjatë pa asnjë model njerëzor në të, që në praktikë do të thotë një fjalëkalim i gjeneruar. Ju nuk mund të kontrolloni se si një shërbim e ruan fjalëkalimin tuaj, prandaj supozoni më të keqen dhe zgjidhni një që i reziston hamendësimit edhe kur ruhet me një funksion të shpejtë hash.

Vëzhgimi dhe pyetja

Metodat më të vjetra nuk kanë nevojë për teknologji. Një fjalëkalim lexohet mbi supe, nga një letër ngjitëse në monitor, ose nga një ekran i ndarë gjatë një video-thirrjeje; ose sulmuesi thjesht e kërkon atë, duke u paraqitur si staf mbështetës ose koleg — ajo që quhet inxhinieri sociale. Asnjë shërbim legjitim nuk do t'ju kërkojë kurrë fjalëkalimin tuaj me telefon, e-mail apo mesazh.

Çfarë ndihmon: të mos ia thoni ose dërgoni fjalëkalimin askujt dhe të mos e mbani aty ku të tjerët mund ta shohin.

Çfarë përmbledh kjo

Sulmeve të ndryshme u përgjigjen zakone të ndryshme, dhe tri prej tyre e bëjnë pjesën më të madhe të punës: një fjalëkalim unik për çdo llogari, i gjeneruar dhe jo i shpikur, i plotësuar me autentikim me dy faktorë — ose një çelës kalimi (passkey) në vend të fjalëkalimit, aty ku shërbimi e ofron. Ato nuk mbulojnë çdo gjë — për shembull, një sesion të vjedhur —, prandaj këshillat për programet keqdashëse më lart kanë po ashtu rëndësi. Më shumë artikuj janë mbledhur në materialet për fjalëkalimet.