పాస్వర్డ్లు ఎలా క్రాక్ చేయబడతాయి?
సినిమాల్లో చూపించినట్లుగా ఖాతాలు అరుదుగా మాత్రమే హ్యాక్ చేయబడతాయి. ఆచరణలో పాస్వర్డ్ మూడు మార్గాలలో ఒకదాని ద్వారా పొందబడుతుంది. అది క్రాక్ చేయబడుతుంది: సాధారణంగా ఒక సేవ నుండి దొంగిలించబడిన పాస్వర్డ్ హ్యాష్ల డేటాబేస్కు వ్యతిరేకంగా, ఒకదాని తర్వాత మరొకటి ప్రయత్నించడం ద్వారా కనుగొనబడుతుంది. అది దొంగిలించబడుతుంది: నకిలీ పేజీలో టైప్ చేయబడుతుంది లేదా మాల్వేర్ ద్వారా కాపీ చేయబడుతుంది. లేదా అది తిరిగి ఉపయోగించబడుతుంది: మునుపటి లీక్ నుండి దాడి చేసేవారు పాస్వర్డ్ను తీసుకుంటారు మరియు యజమాని దానిని ఇతర సేవలలో కూడా ఉపయోగించి ఉంటారనే నమ్మకంతో ప్రయత్నిస్తారు. ఈ వ్యత్యాసం ముఖ్యం, ఎందుకంటే ప్రతిదానికి వేర్వేరు రక్షణ చర్యలు అవసరం. ఈ కథనం ప్రధాన పద్ధతులను పరిశీలిస్తుంది మరియు ప్రతిదానికి వ్యతిరేకంగా ఏమి సహాయపడుతుందో పేర్కొంటుంది.
డేటా లీక్ల నుండి తిరిగి ఉపయోగించిన పాస్వర్డ్లు
ప్రతి సంవత్సరం అనేక సేవలు ఉల్లంఘించబడుతున్నాయి, మరియు వాటి వినియోగదారుల డేటాబేస్లు అమ్మకానికి వస్తాయి లేదా ఉచితంగా భాగస్వామ్యం చేయబడతాయి. దాడి చేసేవారు ఒక లీక్ నుండి ఇమెయిల్ చిరునామా మరియు పాస్వర్డ్ జతలను తీసుకుంటారు మరియు బ్యాంకులు, ఇమెయిల్ ప్రొవైడర్లు, దుకాణాలు మరియు సోషల్ నెట్వర్క్లలో వాటిని స్వయంచాలకంగా ప్రయత్నిస్తారు — ఈ దాడిని క్రెడెన్షియల్ స్టఫింగ్ (credential stuffing) అంటారు. ఇందులో ఎటువంటి ఊహాగానాలు ఉండవు, మరియు ఇది ఒక సాధారణ కారణంతో పనిచేస్తుంది: ప్రజలు పాస్వర్డ్లను తిరిగి ఉపయోగిస్తారు. పాస్వర్డ్ ప్రతిచోటా ఒకేలా ఉంటే, అది ఎంత బలమైనదైనా ఇక్కడ రక్షించలేదు.
సహాయపడేవి: ప్రతి ఖాతాకు వేర్వేరు పాస్వర్డ్, తద్వారా ఒక సేవలో లీక్ అయినా మరే ఇతర ఖాతా కూడా తెరుచుకోదు.
ఫిషింగ్
ఫిషింగ్ పేజీ అనేది కొద్దిగా భిన్నమైన చిరునామాలో ఉండే నిజమైన లాగిన్ పేజీ యొక్క నకిలీ కాపీ; బ్లాక్ చేయబడిన ఖాతా, పార్శిల్, ఇన్వాయిస్ వంటి అత్యవసరంగా అనిపించే ఇమెయిల్ లేదా సందేశంలోని లింక్ ద్వారా ఇది చేరుకోబడుతుంది. మీరు అక్కడ టైప్ చేసేది ఏదైనా నేరుగా దాడి చేసే వ్యక్తికే చేరుతుంది. పాస్వర్డ్ యొక్క పొడవు మరియు యాదృచ్ఛికత ఇక్కడ ఎటువంటి మార్పును చూపవు, ఎందుకంటే దానిని మీరే నమోదు చేస్తారు.
సహాయపడేవి: లింక్ల నుండి కాకుండా మీ స్వంత బుక్మార్క్ల నుండి సైట్లను తెరవండి. పాస్వర్డ్ మేనేజర్ను ఉపయోగించండి: అది సేవ్ చేయబడిన చిరునామాలో మాత్రమే పాస్వర్డ్ను పూరించడానికి అందిస్తుంది; కాబట్టి అది సేవ్ చేసిన పాస్వర్డ్ను అందించకపోతే, చేతితో టైప్ చేసే ముందు చిరునామాను తనిఖీ చేయండి. మరియు రెండు దశల ధృవీకరణను ఆన్ చేయండి, ఇది దొంగిలించబడిన పాస్వర్డ్ మాత్రమే సరిపోకుండా చేస్తుంది. అయితే, వన్-టైమ్ కోడ్లను కూడా పాస్వర్డ్ లాగానే ఫిషింగ్ చేయవచ్చు. పాస్కీలు మరియు FIDO2 భద్రతా కీలను అలా చేయలేము, ఎందుకంటే అవి నిజమైన సైట్కు మాత్రమే ప్రతిస్పందిస్తాయి — ఈ వ్యత్యాసాన్ని NIST ఫిషింగ్ రెసిస్టెన్స్ అని పిలుస్తుంది.
మాల్వేర్
ఇన్ఫోస్టీలర్స్ అని పిలువబడే ప్రోగ్రామ్లు బ్రౌజర్లో సేవ్ చేయబడిన పాస్వర్డ్లను, సెషన్ కుకీలతో పాటు కాపీ చేసి, రన్ అయిన కొద్ది సెకన్లలోనే పంపిస్తాయి; అదే సమయంలో కీలాగర్లు టైప్ చేసిన వాటిని రికార్డ్ చేస్తాయి. దొంగిలించబడిన సెషన్ కుకీ దాడి చేసే వ్యక్తిని పాస్వర్డ్ లేకుండా మరియు రెండవ అంశం లేకుండానే ఇప్పటికే లాగిన్ అయిన ఖాతాలోకి ప్రవేశించడానికి అనుమతిస్తుంది. ఇటువంటి ప్రోగ్రామ్లు సాధారణంగా పైరేటెడ్ సాఫ్ట్వేర్, నకిలీ అప్డేట్లు మరియు ఇమెయిల్ అటాచ్మెంట్ల ద్వారా వస్తాయి.
సహాయపడేవి: అధికారిక మూలం నుండి మాత్రమే సాఫ్ట్వేర్ను ఇన్స్టాల్ చేయడం, సిస్టమ్ మరియు బ్రౌజర్ను అప్డేట్ చేసి ఉంచడం మరియు ఊహించని అటాచ్మెంట్లను ప్రమాదకరమైనవిగా పరిగణించడం — అయితే వీటిలో ఏదీ హామీ కాదు. పరికరం సోకినట్లయితే, సురక్షితమైనదని మీకు తెలిసిన మరొక పరికరం నుండి చర్య తీసుకోండి: పాస్వర్డ్లను మార్చండి, అన్ని సెషన్ల నుండి లాగౌట్ కావడానికి ప్రతి సేవ యొక్క ఎంపికను ఉపయోగించండి మరియు రికవరీ ఇమెయిల్, ఫోన్ నంబర్ మరియు రెండు దశల సెట్టింగ్లు ఇప్పటికీ మీవేనా అని తనిఖీ చేయండి. సోకిన పరికరంలో మళ్లీ సైన్ ఇన్ చేయడానికి ముందు దానిని శుభ్రం చేయండి.
లాగిన్ ఫారమ్ వద్ద ఊహించడం
ఒక వెబ్సైట్కు వ్యతిరేకంగా నేరుగా పాస్వర్డ్లను ప్రయత్నించడం చాలా నెమ్మదిగా జరుగుతుంది: చక్కగా నిర్మించబడిన సేవ కొన్ని తప్పుడు ప్రయత్నాల తర్వాత ఆలస్యం చేస్తుంది, బ్లాక్ చేస్తుంది లేదా క్యాప్చాను అడుగుతుంది. ఇది ఒకే ఖాతాను పదే పదే దాడి చేయడాన్ని అసమర్థంగా చేస్తుంది, కాబట్టి దీనికి విరుద్ధమైన విధానం సాధారణంగా ఉపయోగించబడుతుంది: అత్యంత సాధారణమైన కొన్ని పాస్వర్డ్లు — 123456, password, qwerty123 — మిలియన్ల కొద్దీ ఖాతాలపై ప్రయత్నించబడతాయి; దీనిని పాస్వర్డ్ స్ప్రేయింగ్ (password spraying) అంటారు. వ్యక్తిగత వివరాలతో లక్ష్యంగా చేసుకున్న ఊహాగానాలు కూడా ఇదే విధంగా పనిచేస్తాయి: పిల్లలు మరియు పెంపుడు జంతువుల పేర్లు, పుట్టినరోజులు, ఇష్టమైన జట్టు వివరాలను సోషల్ మీడియాలో సులభంగా కనుగొనవచ్చు.
సహాయపడేవి: సాధారణమైనది కాని మరియు మీ గురించి వివరాలతో నిర్మించబడని ఏ పాస్వర్డ్ అయినా సహాయపడుతుంది — బలమైన పాస్వర్డ్ను ఎలా సృష్టించాలి అనేది చూడండి.
దొంగిలించబడిన హ్యాష్లను ఆఫ్లైన్లో క్రాక్ చేయడం
సరిగ్గా నిర్మించబడిన సేవ పాస్వర్డ్లను చదవగలిగే రూపంలో నిల్వ చేయదు. ఇది హ్యాష్లను నిల్వ చేస్తుంది — ఇది ఒక వన్-వే ఫంక్షన్ యొక్క ఫలితం, దీని నుండి పాస్వర్డ్ను తిరిగి లెక్కించలేము. అటువంటి డేటాబేస్ లీక్ అయినప్పుడు, దాడి చేసేవారు సాధ్యమైన పాస్వర్డ్లను పరీక్షిస్తారు: వారు తమ సొంత హార్డ్వేర్పై అభ్యర్థుల హ్యాష్లను లెక్కించి ఫలితాలను పోలుస్తారు. ఏ లాగిన్ ఫారమ్ కూడా వారిని నెమ్మదించదు, మరియు వేగం సేవ ఎంచుకున్న హ్యాష్ ఫంక్షన్ మరియు దాని సెట్టింగ్లపై ఆధారపడి ఉంటుంది. MD5 వంటి వేగవంతమైన, పాత ఫంక్షన్ల కోసం, ఒక ఆధునిక గ్రాఫిక్స్ కార్డ్ సెకనుకు పదిల కొద్దీ బిలియన్ల అభ్యర్థులను పరీక్షిస్తుంది. పాస్వర్డ్లను నిల్వ చేయడానికి రూపొందించిన ఫంక్షన్లు — Argon2id, లేదా పాత సిస్టమ్లలో bcrypt — ఉద్దేశపూర్వకంగా నెమ్మదిగా ఉంటాయి మరియు ఆ రేటును అనేక పరిమాణ క్రమాల (orders of magnitude) మేర తగ్గిస్తాయి, అందుకే ప్రస్తుత సిఫార్సులు వాటిని పేర్కొంటున్నాయి.
నిఘంటువు దాడులు
పరీక్షించబడేవి యాదృచ్ఛికమైనవి కావు. క్రాకింగ్ సాధనాలు మునుపటి లీక్ల నుండి నిజమైన పాస్వర్డ్ల జాబితాలతో మరియు పదాలు మరియు పేర్ల నిఘంటువులతో ప్రారంభమవుతాయి; ఆపై మానవ అలవాట్లను అనుకరించే నియమాలను వర్తింపజేస్తాయి: మొదటి అక్షరం పెద్దదిగా ఉండటం, చివరలో ఒక సంవత్సరం లేదా ఆశ్చర్యార్థకం, లేదా ఒకే రకమైన గుర్తుతో భర్తీ చేయబడిన అక్షరం. Summer2024! వంటి పాస్వర్డ్ సంక్లిష్టంగా కనిపించినప్పటికీ, మొదట ప్రయత్నించే వాటిలో ఒకటిగా ఉంటుంది. సాల్టింగ్ (salting) — హ్యాషింగ్ చేయడానికి ముందు ప్రతి పాస్వర్డ్కు ప్రత్యేకమైన యాదృచ్ఛిక విలువను జోడించడం — రెయిన్బో టేబుల్స్ అని పిలువబడే ముందే లెక్కించిన పట్టికలను ఉపయోగించకుండా మరియు ఒకే విధమైన అన్ని పాస్వర్డ్లను ఒకేసారి క్రాక్ చేయకుండా దాడి చేసేవారిని నిరోధిస్తుంది, కానీ అది ఊహించదగిన పాస్వర్డ్ను తక్కువ ఊహించదగినదిగా మార్చదు.
బ్రూట్ ఫోర్స్ దాడి
నిఘంటువులు అయిపోయినప్పుడు, మిగిలి ఉన్న ఏకైక మార్గం ప్రతి సాధ్యమైన కలయికను ప్రయత్నించడమే; మరియు యాదృచ్ఛికంగా సృష్టించబడిన పాస్వర్డ్ విషయంలో పొడవే ఫలితాన్ని నిర్ణయిస్తుంది. ఉదాహరణగా, వేగవంతమైన హ్యాష్ మరియు స్పేస్ మినహాయించి 94 ప్రింట్ చేయగల ASCII అక్షరాల నుండి సమాన సంభావ్యతతో స్వతంత్రంగా ఎంచుకున్న అక్షరాలతో కూడిన పాస్వర్డ్ను తీసుకోండి. 8 అక్షరాల అటువంటి పాస్వర్డ్లు దాదాపు 6 × 1015 ఉన్నాయి; సెకనుకు పది బిలియన్ అంచనాల వద్ద, వాటిని అన్నింటినీ ప్రయత్నించడానికి దాదాపు ఒక వారం పడుతుంది, మరియు సగటున సరైనది సగం సమయంలోనే దొరుకుతుంది. 12 అక్షరాల కోసం, అదే హార్డ్వేర్పై వాటన్నింటినీ ప్రయత్నించడానికి దాదాపు 1.5 మిలియన్ సంవత్సరాలు పడుతుంది, మరియు 16 అక్షరాల సంఖ్య ఏ అర్థవంతమైన పోలికకు మించినది. సుదీర్ఘమైన యాదృచ్ఛిక పాస్వర్డ్ల కోసం మొత్తం వాదన ఇదే: నిఘంటువులు వాటికి వ్యతిరేకంగా పెద్దగా ఉపయోగపడవు, మరియు ఈ ఊహల ప్రకారం ప్రతి కలయికను ప్రయత్నించడం ఆచరణాత్మకంగా సాధ్యం కాదు. మా బలమైన పాస్వర్డ్ జనరేటర్ వాటిని మీ బ్రౌజర్లోనే తయారు చేస్తుంది మరియు ప్రతిదానికి ఎంట్రోపీ అంచనాను బిట్లలో చూపిస్తుంది.
సహాయపడేవి: ఎటువంటి మానవ నమూనా లేని సుదీర్ఘ పాస్వర్డ్, ఇది ఆచరణలో మెషిన్ ద్వారా రూపొందించబడినది. మీ పాస్వర్డ్ను ఒక సేవ ఎలా నిల్వ చేస్తుందో మీరు నియంత్రించలేరు, కాబట్టి చెత్త పరిస్థితిని ఊహించుకుని, వేగవంతమైన హ్యాష్ ఫంక్షన్తో నిల్వ చేయబడినప్పటికీ ఊహించడాన్ని నిరోధించేదాన్ని ఎంచుకోండి.
దొంగచాటుగా చూడటం మరియు సోషల్ ఇంజనీరింగ్
పురాతన పద్ధతులకు ఎటువంటి సాంకేతికత అవసరం లేదు. పాస్వర్డ్ భుజం పైనుండి, మానిటర్పై ఉన్న స్టిక్కర్ నుండి లేదా వీడియో కాల్లో భాగస్వామ్యం చేయబడిన స్క్రీన్ నుండి చదవబడుతుంది; లేదా దాడి చేసే వ్యక్తి కస్టమర్ సపోర్ట్ లేదా సహోద్యోగిగా నటిస్తూ నేరుగా అడుగుతాడు — దీనిని సోషల్ ఇంజనీరింగ్ (social engineering) అంటారు. ఏ చట్టబద్ధమైన సేవ కూడా ఫోన్, ఇమెయిల్ లేదా చాట్ ద్వారా మీ పాస్వర్డ్ను ఎప్పటికీ అడగదు.
సహాయపడేవి: ఎవరికీ పాస్వర్డ్ను చెప్పడం లేదా పంపడం ఎప్పుడూ చేయకూడదు, మరియు ఇతరులు చూడగలిగే చోట దానిని ఉంచకూడదు.
మొత్తం మీద ఇది ఏమి చెబుతోంది
వివిధ దాడులు వేర్వేరు అలవాట్లతో ఎదుర్కొనబడతాయి, మరియు వాటిలో మూడు పనిలో ఎక్కువ భాగం చేస్తాయి: ప్రతి ఖాతాకు ప్రత్యేకమైన పాస్వర్డ్, ఆలోచించకుండా జనరేటర్తో సృష్టించబడింది, దానికి అదనంగా రెండు దశల ధృవీకరణ — లేదా సేవ అందించే చోట పాస్వర్డ్కు బదులుగా పాస్కీ. అవి అన్నింటినీ పరిష్కరించలేవు — ఉదాహరణకు, దొంగిలించబడిన సెషన్ — అందుకే పైన పేర్కొన్న మాల్వేర్ సలహా కూడా అంతే ముఖ్యం. మరిన్ని కథనాలు పాస్వర్డ్ సామగ్రిలో సేకరించబడ్డాయి.