Paano naha-hack ang mga password?
Ang mga account ay bihirang mapasok sa paraang ipinapakita ng mga pelikula. Sa pagsasanay, ang isang password ay nakukuha sa isa sa tatlong paraan. Ito ay na-crack: natukoy sa pamamagitan ng pagsubok ng sunod-sunod na mga kandidato, karaniwan ay laban sa isang database ng mga password hash na nanakaw mula sa isang serbisyo. Ito ay nanakaw: nai-type sa isang pekeng page o nakopya ng malware. O ito ay muling ginamit: kumukuha ang mga umaatake ng password mula sa isang naunang data leak at sinusubukan ito sa iba pang mga serbisyo, umaasa na ginamit din ito ng may-ari doon. Mahalaga ang pagkakaiba, dahil ang bawat isa ay sinasalungat ng magkakaibang hakbang. Tinatalakay ng artikulong ito ang mga pangunahing pamamaraan at pinapangalanan kung ano ang nakakatulong laban sa bawat isa.
Mga muling ginamit na password mula sa mga data leak
Bawat taon ay may mga serbisyong nakokompromiso, at ang kanilang mga database ng gumagamit ay nauuwi sa pagbebenta o malayang ibinabahagi. Kinukuha ng mga umaatake ang mga pares ng email address at password mula sa isang leak at awtomatikong sinusubukan ang mga ito sa mga bangko, email provider, online shop at social network — isang pag-atake na tinatawag na credential stuffing. Wala itong kinalaman sa panghuhula, at gumagana ito sa simpleng dahilan: muling gumagamit ng mga password ang mga tao. Kahit ang isang matibay na password ay hindi nakakatulong dito kung ito ay pareho sa lahat ng dako.
Ano ang nakakatulong: isang natatanging password para sa bawat account, upang ang isang leak sa isang serbisyo ay walang mabuksan na iba pa.
Phishing
Ang isang phishing page ay isang kopya ng isang tunay na login page sa isang bahagyang naiibang address, na nararating sa pamamagitan ng isang link sa isang email o isang mensahe na mukhang apurahan: isang naka-block na account, isang parsela, isang invoice. Anuman ang i-type mo doon ay direktang napupunta sa umaatake. Ang haba at pagiging random ng password ay walang pinagkaiba, dahil ikaw mismo ang nagpasok nito.
Ano ang nakakatulong: buksan ang mga site mula sa sarili mong mga bookmark sa halip na mula sa mga link. Gumamit ng isang password manager: nag-aalok lamang ito na mag-fill ng password sa address kung saan ito na-save, kaya kung hindi nito iniaalok ang naka-save na password, suriin ang address bago ito i-type nang manu-mano. At i-on ang two-factor authentication, na ginagawang hindi sapat ang isang nanakaw na password sa sarili nito. Gayunpaman, ang mga one-time code ay maaaring ma-phish sa parehong paraan tulad ng password. Ang mga passkey at FIDO2 security key ay hindi maaaring ma-phish sa ganitong paraan, dahil tumutugon lamang sila sa tunay na site — ang pagkakaiba na tinatawag ng NIST na phishing resistance.
Malware
Ang mga programang kilala bilang infostealer ay kumukopya ng mga password na naka-save sa isang browser, kasama ang mga session cookie, at ipinapadala ang mga ito sa loob ng ilang segundo ng pagpapatakbo, habang itinatala ng mga keylogger ang bawat tina-type. Ang isang nanakaw na session cookie ay maaaring magpapasok sa isang umaatake sa isang account na naka-sign in na, nang walang password at walang second factor. Ang mga naturang programa ay karaniwang dumarating sa mga pirated software, pekeng update at mga email attachment.
Ano ang nakakatulong: mag-install lamang ng software mula sa opisyal na pinagmulan nito, panatilihing updated ang system at ang browser, at ituring ang isang hindi inaasahang attachment bilang mapanganib — wala sa mga ito ang isang garantiya. Kung ang isang device ay nahawahan, kumilos mula sa isa pang device na alam mong malinis: baguhin ang mga password, gamitin ang opsyon ng bawat serbisyo na mag-sign out sa lahat ng session, at suriin na ang recovery email, numero ng telepono at mga setting ng two-factor ay sa iyo pa rin. Linisin ang nahawahang device bago ka mag-sign in muli dito.
Panghuhula sa login form
Ang direktang pagsubok ng mga password laban sa isang website ay mabagal: ang isang mahusay na binuong serbisyo ay nagpapaantala, nagba-block o humihingi ng captcha pagkatapos ng ilang maling pagtatangka. Dahil dito, hindi epektibo ang paulit-ulit na pag-atake sa iisang account, kaya ang isang karaniwang diskarte ay ang kabaligtaran: ilang pinakakaraniwang password — 123456, password, qwerty123 — na sinusubukan laban sa milyun-milyong account, na tinatawag na password spraying. Ang target na panghuhula ay gumagana sa parehong paraan gamit ang mga personal na detalye: ang mga pangalan ng mga bata at alagang hayop, mga kaarawan, isang paboritong koponan, na lahat ay madaling mahanap sa social media.
Ano ang nakakatulong: anumang password na hindi karaniwan at hindi binuo mula sa mga katotohanan tungkol sa iyo — tingnan ang paano gumawa ng matibay na password.
Pag-crack ng mga nanakaw na hash offline
Ang isang maayos na binuong serbisyo ay hindi nag-iimbak ng mga password sa nababasang anyo. Nag-iimbak ito ng mga hash — ang output ng isang one-way function kung saan ang password ay hindi na maaaring kalkulahin pabalik. Kapag ang naturang database ay na-leak, sinusubukan ng mga umaatake ang mga posibleng password: kinakalkula nila ang mga hash ng mga kandidato sa kanilang sariling hardware at inihahambing ang mga resulta. Walang login form na nagpapabagal sa kanila, at ang bilis ay nakasalalay sa hash function na pinili ng serbisyo at sa mga setting nito. Para sa mabilis at lipas nang mga function tulad ng MD5, ang isang modernong graphics card ay sumusubok ng sampu-sampung bilyong kandidato bawat segundo. Ang mga function na idinisenyo para sa pag-iimbak ng mga password — Argon2id, o bcrypt sa mga mas lumang sistema — ay sadyang mabagal at binabawasan ang rate na iyon nang maraming order ng magnitude, kung kaya't pinapangalanan sila ng mga kasalukuyang rekomendasyon.
Mga pag-atake gamit ang diksyunaryo
Ang mga kandidato ay hindi random. Nagsisimula ang mga cracking tool sa mga listahan ng mga tunay na password mula sa mga naunang leak at sa mga diksyunaryo ng mga salita at pangalan, pagkatapos ay naglalapat ng mga panuntunan na gumagaya sa mga gawi ng tao: isang malaking unang titik, isang taon o isang tandang padamdam sa dulo, isang titik na pinalitan ng isang katulad na simbolo. Ang isang password tulad ng Summer2024! ay mukhang kumplikado at kabilang sa mga unang kandidato na sinusubukan. Ang salting — pagdaragdag ng isang natatanging random value sa bawat password bago mag-hash — ay pumipigil sa mga umaatake na gumamit ng mga precomputed table, na kilala bilang mga rainbow table, at mula sa pag-crack ng lahat ng magkakaparehong password nang sabay-sabay, ngunit hindi nito ginagawang mas hindi mahuhulaan ang isang mahuhulaang password.
Brute force (sapilitang paghula)
Kapag naubos na ang mga diksyunaryo, ang natitira ay subukan ang bawat kumbinasyon, at para sa isang random na nabuong password, ang haba ang nagpapasya sa kinalabasan. Bilang paglalarawan, kumuha ng isang mabilis na hash at isang password kung saan ang bawat karakter ay pinili nang independyente, na may pantay na posibilidad, mula sa 94 na napi-print na ASCII character, hindi kasama ang espasyo. Mayroong humigit-kumulang 6 × 1015 ng gayong mga password na may 8 karakter; sa sampung bilyong hula bawat segundo, ang pagsubok sa lahat ng ito ay tumatagal ng humigit-kumulang isang linggo, at sa karaniwan ay lumalabas ang tama sa kalahati ng panahong iyon. Para sa 12 karakter, ang pagsubok sa lahat ng ito sa parehong hardware ay aabutin ng humigit-kumulang 1.5 milyong taon, at para sa 16 ang bilang ay lampas sa anumang makabuluhang paghahambing. Iyon ang buong argumento para sa mahahabang random na password: ang mga diksyunaryo ay walang gaanong silbi laban sa kanila, at sa ilalim ng mga pagpapalagay na ito ang pagsubok sa bawat kombinasyon ay hindi praktikal. Ang aming matibay na generator ng password ay gumagawa ng mga ito sa iyong browser at nagpapakita ng pagtatantya ng entropy para sa bawat isa sa mga bit.
Ano ang nakakatulong: isang mahabang password na walang pattern ng tao sa loob nito, na sa pagsasanay ay nangangahulugang isang binuo ng generator. Hindi mo makokontrol kung paano iniimbak ng isang serbisyo ang iyong password, kaya ipagpalagay ang pinakamasama at pumili ng isa na lumalaban sa paghula kahit na ito ay nakaimbak gamit ang isang mabilis na hash function.
Panonood at pagtatanong
Ang mga pinakalumang pamamaraan ay hindi nangangailangan ng teknolohiya. Ang isang password ay binabasa sa balikat, mula sa isang sticker sa isang monitor, o mula sa isang screen na ibinahagi sa isang video call; o simpleng hinihingi ito ng umaatake, nagpapanggap bilang kawani ng suporta o isang kasamahan — ang tinatawag na social engineering. Walang lehitimong serbisyo ang hihingi kailanman ng iyong password sa pamamagitan ng telepono, email o chat.
Ano ang nakakatulong: huwag kailanman sasabihin o ipapadala ang isang password sa sinuman, at huwag itong itago kung saan makikita ito ng iba.
Ano ang kabuuan nito
Ang iba't ibang pag-atake ay sinasalungat ng iba't ibang gawi, at tatlo sa kanila ang gumagawa ng karamihan sa gawain: isang natatanging password para sa bawat account, binuo ng generator sa halip na inimbento, na may two-factor authentication sa ibabaw — o isang passkey sa halip na password, kung saan nag-aalok ang serbisyo. Hindi nila sinasaklaw ang lahat — isang nanakaw na session, halimbawa — kung kaya't mahalaga rin ang payo sa malware sa itaas. Higit pang mga artikulo ang nakolekta sa mga materyales sa password.