పాస్‌వర్డ్‌లు ఎలా క్రాక్ చేయబడతాయి?

సినిమాల్లో చూపించినట్లుగా ఖాతాలు అరుదుగా మాత్రమే హ్యాక్ చేయబడతాయి. ఆచరణలో పాస్‌వర్డ్ మూడు మార్గాలలో ఒకదాని ద్వారా పొందబడుతుంది. అది క్రాక్ చేయబడుతుంది: సాధారణంగా ఒక సేవ నుండి దొంగిలించబడిన పాస్‌వర్డ్ హ్యాష్‌ల డేటాబేస్‌కు వ్యతిరేకంగా, ఒకదాని తర్వాత మరొకటి ప్రయత్నించడం ద్వారా కనుగొనబడుతుంది. అది దొంగిలించబడుతుంది: నకిలీ పేజీలో టైప్ చేయబడుతుంది లేదా మాల్వేర్ ద్వారా కాపీ చేయబడుతుంది. లేదా అది తిరిగి ఉపయోగించబడుతుంది: మునుపటి లీక్ నుండి దాడి చేసేవారు పాస్‌వర్డ్‌ను తీసుకుంటారు మరియు యజమాని దానిని ఇతర సేవలలో కూడా ఉపయోగించి ఉంటారనే నమ్మకంతో ప్రయత్నిస్తారు. ఈ వ్యత్యాసం ముఖ్యం, ఎందుకంటే ప్రతిదానికి వేర్వేరు రక్షణ చర్యలు అవసరం. ఈ కథనం ప్రధాన పద్ధతులను పరిశీలిస్తుంది మరియు ప్రతిదానికి వ్యతిరేకంగా ఏమి సహాయపడుతుందో పేర్కొంటుంది.

డేటా లీక్‌ల నుండి తిరిగి ఉపయోగించిన పాస్‌వర్డ్‌లు

ప్రతి సంవత్సరం అనేక సేవలు ఉల్లంఘించబడుతున్నాయి, మరియు వాటి వినియోగదారుల డేటాబేస్‌లు అమ్మకానికి వస్తాయి లేదా ఉచితంగా భాగస్వామ్యం చేయబడతాయి. దాడి చేసేవారు ఒక లీక్ నుండి ఇమెయిల్ చిరునామా మరియు పాస్‌వర్డ్ జతలను తీసుకుంటారు మరియు బ్యాంకులు, ఇమెయిల్ ప్రొవైడర్లు, దుకాణాలు మరియు సోషల్ నెట్‌వర్క్‌లలో వాటిని స్వయంచాలకంగా ప్రయత్నిస్తారు — ఈ దాడిని క్రెడెన్షియల్ స్టఫింగ్ (credential stuffing) అంటారు. ఇందులో ఎటువంటి ఊహాగానాలు ఉండవు, మరియు ఇది ఒక సాధారణ కారణంతో పనిచేస్తుంది: ప్రజలు పాస్‌వర్డ్‌లను తిరిగి ఉపయోగిస్తారు. పాస్‌వర్డ్ ప్రతిచోటా ఒకేలా ఉంటే, అది ఎంత బలమైనదైనా ఇక్కడ రక్షించలేదు.

సహాయపడేవి: ప్రతి ఖాతాకు వేర్వేరు పాస్‌వర్డ్, తద్వారా ఒక సేవలో లీక్ అయినా మరే ఇతర ఖాతా కూడా తెరుచుకోదు.

ఫిషింగ్

ఫిషింగ్ పేజీ అనేది కొద్దిగా భిన్నమైన చిరునామాలో ఉండే నిజమైన లాగిన్ పేజీ యొక్క నకిలీ కాపీ; బ్లాక్ చేయబడిన ఖాతా, పార్శిల్, ఇన్‌వాయిస్ వంటి అత్యవసరంగా అనిపించే ఇమెయిల్ లేదా సందేశంలోని లింక్ ద్వారా ఇది చేరుకోబడుతుంది. మీరు అక్కడ టైప్ చేసేది ఏదైనా నేరుగా దాడి చేసే వ్యక్తికే చేరుతుంది. పాస్‌వర్డ్ యొక్క పొడవు మరియు యాదృచ్ఛికత ఇక్కడ ఎటువంటి మార్పును చూపవు, ఎందుకంటే దానిని మీరే నమోదు చేస్తారు.

సహాయపడేవి: లింక్‌ల నుండి కాకుండా మీ స్వంత బుక్‌మార్క్‌ల నుండి సైట్‌లను తెరవండి. పాస్‌వర్డ్ మేనేజర్‌ను ఉపయోగించండి: అది సేవ్ చేయబడిన చిరునామాలో మాత్రమే పాస్‌వర్డ్‌ను పూరించడానికి అందిస్తుంది; కాబట్టి అది సేవ్ చేసిన పాస్‌వర్డ్‌ను అందించకపోతే, చేతితో టైప్ చేసే ముందు చిరునామాను తనిఖీ చేయండి. మరియు రెండు దశల ధృవీకరణను ఆన్ చేయండి, ఇది దొంగిలించబడిన పాస్‌వర్డ్ మాత్రమే సరిపోకుండా చేస్తుంది. అయితే, వన్-టైమ్ కోడ్‌లను కూడా పాస్‌వర్డ్ లాగానే ఫిషింగ్ చేయవచ్చు. పాస్‌కీలు మరియు FIDO2 భద్రతా కీలను అలా చేయలేము, ఎందుకంటే అవి నిజమైన సైట్‌కు మాత్రమే ప్రతిస్పందిస్తాయి — ఈ వ్యత్యాసాన్ని NIST ఫిషింగ్ రెసిస్టెన్స్ అని పిలుస్తుంది.

మాల్వేర్

ఇన్ఫోస్టీలర్స్ అని పిలువబడే ప్రోగ్రామ్‌లు బ్రౌజర్‌లో సేవ్ చేయబడిన పాస్‌వర్డ్‌లను, సెషన్ కుకీలతో పాటు కాపీ చేసి, రన్ అయిన కొద్ది సెకన్లలోనే పంపిస్తాయి; అదే సమయంలో కీలాగర్లు టైప్ చేసిన వాటిని రికార్డ్ చేస్తాయి. దొంగిలించబడిన సెషన్ కుకీ దాడి చేసే వ్యక్తిని పాస్‌వర్డ్ లేకుండా మరియు రెండవ అంశం లేకుండానే ఇప్పటికే లాగిన్ అయిన ఖాతాలోకి ప్రవేశించడానికి అనుమతిస్తుంది. ఇటువంటి ప్రోగ్రామ్‌లు సాధారణంగా పైరేటెడ్ సాఫ్ట్‌వేర్, నకిలీ అప్‌డేట్‌లు మరియు ఇమెయిల్ అటాచ్‌మెంట్‌ల ద్వారా వస్తాయి.

సహాయపడేవి: అధికారిక మూలం నుండి మాత్రమే సాఫ్ట్‌వేర్‌ను ఇన్‌స్టాల్ చేయడం, సిస్టమ్ మరియు బ్రౌజర్‌ను అప్‌డేట్ చేసి ఉంచడం మరియు ఊహించని అటాచ్‌మెంట్‌లను ప్రమాదకరమైనవిగా పరిగణించడం — అయితే వీటిలో ఏదీ హామీ కాదు. పరికరం సోకినట్లయితే, సురక్షితమైనదని మీకు తెలిసిన మరొక పరికరం నుండి చర్య తీసుకోండి: పాస్‌వర్డ్‌లను మార్చండి, అన్ని సెషన్‌ల నుండి లాగౌట్ కావడానికి ప్రతి సేవ యొక్క ఎంపికను ఉపయోగించండి మరియు రికవరీ ఇమెయిల్, ఫోన్ నంబర్ మరియు రెండు దశల సెట్టింగ్‌లు ఇప్పటికీ మీవేనా అని తనిఖీ చేయండి. సోకిన పరికరంలో మళ్లీ సైన్ ఇన్ చేయడానికి ముందు దానిని శుభ్రం చేయండి.

లాగిన్ ఫారమ్ వద్ద ఊహించడం

ఒక వెబ్‌సైట్‌కు వ్యతిరేకంగా నేరుగా పాస్‌వర్డ్‌లను ప్రయత్నించడం చాలా నెమ్మదిగా జరుగుతుంది: చక్కగా నిర్మించబడిన సేవ కొన్ని తప్పుడు ప్రయత్నాల తర్వాత ఆలస్యం చేస్తుంది, బ్లాక్ చేస్తుంది లేదా క్యాప్చాను అడుగుతుంది. ఇది ఒకే ఖాతాను పదే పదే దాడి చేయడాన్ని అసమర్థంగా చేస్తుంది, కాబట్టి దీనికి విరుద్ధమైన విధానం సాధారణంగా ఉపయోగించబడుతుంది: అత్యంత సాధారణమైన కొన్ని పాస్‌వర్డ్‌లు — 123456, password, qwerty123 — మిలియన్ల కొద్దీ ఖాతాలపై ప్రయత్నించబడతాయి; దీనిని పాస్‌వర్డ్ స్ప్రేయింగ్ (password spraying) అంటారు. వ్యక్తిగత వివరాలతో లక్ష్యంగా చేసుకున్న ఊహాగానాలు కూడా ఇదే విధంగా పనిచేస్తాయి: పిల్లలు మరియు పెంపుడు జంతువుల పేర్లు, పుట్టినరోజులు, ఇష్టమైన జట్టు వివరాలను సోషల్ మీడియాలో సులభంగా కనుగొనవచ్చు.

సహాయపడేవి: సాధారణమైనది కాని మరియు మీ గురించి వివరాలతో నిర్మించబడని ఏ పాస్‌వర్డ్ అయినా సహాయపడుతుంది — బలమైన పాస్‌వర్డ్‌ను ఎలా సృష్టించాలి అనేది చూడండి.

దొంగిలించబడిన హ్యాష్‌లను ఆఫ్‌లైన్‌లో క్రాక్ చేయడం

సరిగ్గా నిర్మించబడిన సేవ పాస్‌వర్డ్‌లను చదవగలిగే రూపంలో నిల్వ చేయదు. ఇది హ్యాష్‌లను నిల్వ చేస్తుంది — ఇది ఒక వన్-వే ఫంక్షన్ యొక్క ఫలితం, దీని నుండి పాస్‌వర్డ్‌ను తిరిగి లెక్కించలేము. అటువంటి డేటాబేస్ లీక్ అయినప్పుడు, దాడి చేసేవారు సాధ్యమైన పాస్‌వర్డ్‌లను పరీక్షిస్తారు: వారు తమ సొంత హార్డ్‌వేర్‌పై అభ్యర్థుల హ్యాష్‌లను లెక్కించి ఫలితాలను పోలుస్తారు. ఏ లాగిన్ ఫారమ్ కూడా వారిని నెమ్మదించదు, మరియు వేగం సేవ ఎంచుకున్న హ్యాష్ ఫంక్షన్ మరియు దాని సెట్టింగ్‌లపై ఆధారపడి ఉంటుంది. MD5 వంటి వేగవంతమైన, పాత ఫంక్షన్‌ల కోసం, ఒక ఆధునిక గ్రాఫిక్స్ కార్డ్ సెకనుకు పదిల కొద్దీ బిలియన్ల అభ్యర్థులను పరీక్షిస్తుంది. పాస్‌వర్డ్‌లను నిల్వ చేయడానికి రూపొందించిన ఫంక్షన్‌లు — Argon2id, లేదా పాత సిస్టమ్‌లలో bcrypt — ఉద్దేశపూర్వకంగా నెమ్మదిగా ఉంటాయి మరియు ఆ రేటును అనేక పరిమాణ క్రమాల (orders of magnitude) మేర తగ్గిస్తాయి, అందుకే ప్రస్తుత సిఫార్సులు వాటిని పేర్కొంటున్నాయి.

నిఘంటువు దాడులు

పరీక్షించబడేవి యాదృచ్ఛికమైనవి కావు. క్రాకింగ్ సాధనాలు మునుపటి లీక్‌ల నుండి నిజమైన పాస్‌వర్డ్‌ల జాబితాలతో మరియు పదాలు మరియు పేర్ల నిఘంటువులతో ప్రారంభమవుతాయి; ఆపై మానవ అలవాట్లను అనుకరించే నియమాలను వర్తింపజేస్తాయి: మొదటి అక్షరం పెద్దదిగా ఉండటం, చివరలో ఒక సంవత్సరం లేదా ఆశ్చర్యార్థకం, లేదా ఒకే రకమైన గుర్తుతో భర్తీ చేయబడిన అక్షరం. Summer2024! వంటి పాస్‌వర్డ్ సంక్లిష్టంగా కనిపించినప్పటికీ, మొదట ప్రయత్నించే వాటిలో ఒకటిగా ఉంటుంది. సాల్టింగ్ (salting) — హ్యాషింగ్ చేయడానికి ముందు ప్రతి పాస్‌వర్డ్‌కు ప్రత్యేకమైన యాదృచ్ఛిక విలువను జోడించడం — రెయిన్‌బో టేబుల్స్ అని పిలువబడే ముందే లెక్కించిన పట్టికలను ఉపయోగించకుండా మరియు ఒకే విధమైన అన్ని పాస్‌వర్డ్‌లను ఒకేసారి క్రాక్ చేయకుండా దాడి చేసేవారిని నిరోధిస్తుంది, కానీ అది ఊహించదగిన పాస్‌వర్డ్‌ను తక్కువ ఊహించదగినదిగా మార్చదు.

బ్రూట్ ఫోర్స్ దాడి

నిఘంటువులు అయిపోయినప్పుడు, మిగిలి ఉన్న ఏకైక మార్గం ప్రతి సాధ్యమైన కలయికను ప్రయత్నించడమే; మరియు యాదృచ్ఛికంగా సృష్టించబడిన పాస్‌వర్డ్ విషయంలో పొడవే ఫలితాన్ని నిర్ణయిస్తుంది. ఉదాహరణగా, వేగవంతమైన హ్యాష్ మరియు స్పేస్ మినహాయించి 94 ప్రింట్ చేయగల ASCII అక్షరాల నుండి సమాన సంభావ్యతతో స్వతంత్రంగా ఎంచుకున్న అక్షరాలతో కూడిన పాస్‌వర్డ్‌ను తీసుకోండి. 8 అక్షరాల అటువంటి పాస్‌వర్డ్‌లు దాదాపు 6 × 1015 ఉన్నాయి; సెకనుకు పది బిలియన్ అంచనాల వద్ద, వాటిని అన్నింటినీ ప్రయత్నించడానికి దాదాపు ఒక వారం పడుతుంది, మరియు సగటున సరైనది సగం సమయంలోనే దొరుకుతుంది. 12 అక్షరాల కోసం, అదే హార్డ్‌వేర్‌పై వాటన్నింటినీ ప్రయత్నించడానికి దాదాపు 1.5 మిలియన్ సంవత్సరాలు పడుతుంది, మరియు 16 అక్షరాల సంఖ్య ఏ అర్థవంతమైన పోలికకు మించినది. సుదీర్ఘమైన యాదృచ్ఛిక పాస్‌వర్డ్‌ల కోసం మొత్తం వాదన ఇదే: నిఘంటువులు వాటికి వ్యతిరేకంగా పెద్దగా ఉపయోగపడవు, మరియు ఈ ఊహల ప్రకారం ప్రతి కలయికను ప్రయత్నించడం ఆచరణాత్మకంగా సాధ్యం కాదు. మా బలమైన పాస్‌వర్డ్ జనరేటర్ వాటిని మీ బ్రౌజర్‌లోనే తయారు చేస్తుంది మరియు ప్రతిదానికి ఎంట్రోపీ అంచనాను బిట్లలో చూపిస్తుంది.

సహాయపడేవి: ఎటువంటి మానవ నమూనా లేని సుదీర్ఘ పాస్‌వర్డ్, ఇది ఆచరణలో మెషిన్ ద్వారా రూపొందించబడినది. మీ పాస్‌వర్డ్‌ను ఒక సేవ ఎలా నిల్వ చేస్తుందో మీరు నియంత్రించలేరు, కాబట్టి చెత్త పరిస్థితిని ఊహించుకుని, వేగవంతమైన హ్యాష్ ఫంక్షన్‌తో నిల్వ చేయబడినప్పటికీ ఊహించడాన్ని నిరోధించేదాన్ని ఎంచుకోండి.

దొంగచాటుగా చూడటం మరియు సోషల్ ఇంజనీరింగ్

పురాతన పద్ధతులకు ఎటువంటి సాంకేతికత అవసరం లేదు. పాస్‌వర్డ్ భుజం పైనుండి, మానిటర్‌పై ఉన్న స్టిక్కర్ నుండి లేదా వీడియో కాల్‌లో భాగస్వామ్యం చేయబడిన స్క్రీన్ నుండి చదవబడుతుంది; లేదా దాడి చేసే వ్యక్తి కస్టమర్ సపోర్ట్ లేదా సహోద్యోగిగా నటిస్తూ నేరుగా అడుగుతాడు — దీనిని సోషల్ ఇంజనీరింగ్ (social engineering) అంటారు. ఏ చట్టబద్ధమైన సేవ కూడా ఫోన్, ఇమెయిల్ లేదా చాట్ ద్వారా మీ పాస్‌వర్డ్‌ను ఎప్పటికీ అడగదు.

సహాయపడేవి: ఎవరికీ పాస్‌వర్డ్‌ను చెప్పడం లేదా పంపడం ఎప్పుడూ చేయకూడదు, మరియు ఇతరులు చూడగలిగే చోట దానిని ఉంచకూడదు.

మొత్తం మీద ఇది ఏమి చెబుతోంది

వివిధ దాడులు వేర్వేరు అలవాట్లతో ఎదుర్కొనబడతాయి, మరియు వాటిలో మూడు పనిలో ఎక్కువ భాగం చేస్తాయి: ప్రతి ఖాతాకు ప్రత్యేకమైన పాస్‌వర్డ్, ఆలోచించకుండా జనరేటర్‌తో సృష్టించబడింది, దానికి అదనంగా రెండు దశల ధృవీకరణ — లేదా సేవ అందించే చోట పాస్‌వర్డ్‌కు బదులుగా పాస్‌కీ. అవి అన్నింటినీ పరిష్కరించలేవు — ఉదాహరణకు, దొంగిలించబడిన సెషన్ — అందుకే పైన పేర్కొన్న మాల్వేర్ సలహా కూడా అంతే ముఖ్యం. మరిన్ని కథనాలు పాస్‌వర్డ్ సామగ్రిలో సేకరించబడ్డాయి.