Şifreler nasıl kırılır?
Hesaplar filmlerde gösterildiği gibi nadiren ele geçirilir. Pratikte bir şifre üç yoldan biriyle elde edilir. Kırılır: genellikle bir hizmetten çalınan şifre hash veritabanına karşı adaylar birbiri ardına denenerek çözülür. Çalınır: sahte bir sayfaya yazılır veya kötü amaçlı yazılım tarafından kopyalanır. Veya yeniden kullanılır: saldırganlar daha önceki bir sızıntıdan aldıkları bir şifreyi, sahibinin orada da kullanmış olmasına güvenerek diğer hizmetlerde denerler. Bu fark önemlidir, çünkü her birine karşı farklı önlemler alınır. Bu makale ana yöntemleri gözden geçirir ve her birine karşı neyin yardımcı olduğunu belirtir.
Veri sızıntılarından yeniden kullanılan şifreler
Her yıl hizmetler ihlal edilir ve kullanıcı veritabanları satılır veya serbestçe paylaşılır. Saldırganlar bir sızıntıdan aldıkları e-posta adresi ve şifre çiftlerini bankalarda, posta sağlayıcılarında, mağazalarda ve sosyal ağlarda otomatik olarak denerler — bu saldırıya kimlik bilgisi doldurma (credential stuffing) adı verilir. Hiçbir tahmin içermez ve basit bir nedenle işe yarar: insanlar şifreleri yeniden kullanır. Her yerde aynıysa, güçlü bir şifre bile burada işe yaramaz.
Ne yardımcı olur: her hesap için farklı bir şifre, böylece bir hizmetteki sızıntı başka hiçbir yeri açmaz.
Oltalama
Bir oltalama (phishing) sayfası, acil görünen bir e-posta veya mesajdaki bağlantıyla ulaşılan, biraz farklı bir adresteki gerçek bir giriş sayfasının kopyasıdır: engellenmiş bir hesap, bir kargo, bir fatura. Oraya yazdığınız her şey doğrudan saldırgana gider. Şifrenin uzunluğu ve rastgeleliği hiçbir fark yaratmaz, çünkü onu kendiniz girersiniz.
Ne yardımcı olur: siteleri bağlantılardan değil, kendi yer işaretlerinizden açın. Bir şifre yöneticisi kullanın: şifreyi yalnızca kaydedildiği adreste doldurmayı teklif eder; bu nedenle kayıtlı şifreyi önermezse, elle yazmadan önce adresi kontrol edin. Ve çalınan bir şifreyi tek başına yetersiz kılan iki faktörlü doğrulamayı açın. Ancak tek kullanımlık kodlar da şifreyle aynı şekilde oltalama yoluyla ele geçirilebilir. Geçiş anahtarları (passkey) ve FIDO2 güvenlik anahtarları ise bu şekilde ele geçirilemez, çünkü yalnızca gerçek siteye yanıt verirler — bu ayrım NIST tarafından oltalama direnci olarak adlandırılır.
Kötü amaçlı yazılımlar
Bilgi hırsızları (infostealer) olarak bilinen programlar, bir tarayıcıda kayıtlı şifreleri oturum çerezleriyle birlikte kopyalar ve çalıştırıldıktan birkaç saniye sonra gönderir; tuş kaydediciler (keylogger) ise yazılanları kaydeder. Çalınan bir oturum çerezi, bir saldırganın şifre olmadan ve ikinci faktör olmadan zaten oturum açmış bir hesaba girmesine izin verebilir. Bu tür programlar genellikle korsan yazılımlar, sahte güncellemeler ve e-posta ekleriyle gelir.
Ne yardımcı olur: yazılımları yalnızca resmi kaynaklarından yüklemek, sistemi ve tarayıcıyı güncel tutmak ve beklenmedik bir eke şüpheyle yaklaşmak — bunların hiçbiri bir garanti değildir. Bir cihaza virüs bulaşmışsa, temiz olduğunu bildiğiniz başka bir cihazdan işlem yapın: şifreleri değiştirin, her hizmetin tüm oturumlardan çıkış yapma seçeneğini kullanın ve kurtarma e-postasının, telefon numarasının ve iki faktörlü ayarların hala size ait olduğunu kontrol edin. Virüs bulaşmış cihazı tekrar giriş yapmadan önce temizleyin.
Giriş formunda tahmin yürütme
Şifreleri doğrudan bir web sitesine karşı denemek yavaştır: iyi yapılandırılmış bir hizmet birkaç yanlış denemeden sonra geciktirir, engeller veya bir captcha ister. Bu, tek bir hesaba yüklenmeyi verimsiz kılar, bu yüzden yaygın yaklaşım tam tersidir: en yaygın birkaç şifre — 123456, password, qwerty123 — milyonlarca hesaba karşı denenir; buna şifre püskürtme (password spraying) denir. Hedefli tahmin yürütme, kişisel ayrıntılarla aynı şekilde çalışır: çocukların ve evcil hayvanların adları, doğum günleri, favori bir takım, bunların hepsi sosyal medyada kolayca bulunur.
Ne yardımcı olur: yaygın olmayan ve sizinle ilgili gerçeklerden oluşturulmamış herhangi bir şifre — bkz. güçlü bir şifre nasıl oluşturulur.
Çalınan hash'leri çevrimdışı kırma
Düzgün yapılandırılmış bir hizmet, şifreleri okunabilir biçimde saklamaz. Şifrenin geri hesaplanamayacağı tek yönlü bir fonksiyonun çıktısı olan hash'leri saklar. Böyle bir veritabanı sızdığında, saldırganlar olası şifreleri test eder: kendi donanımlarında adayların hash'lerini hesaplar ve sonuçları karşılaştırırlar. Hiçbir giriş formu onları yavaşlatmaz ve hız, hizmetin seçtiği hash fonksiyonuna ve ayarlarına bağlıdır. MD5 gibi hızlı, eski fonksiyonlar için tek bir modern grafik kartı saniyede on milyarlarca adayı test eder. Şifreleri saklamak için tasarlanmış fonksiyonlar — Argon2id veya eski sistemlerde bcrypt — kasıtlı olarak yavaştır ve bu hızı birçok büyüklük mertebesi kadar düşürür; bu yüzden güncel öneriler bunları adlandırır.
Sözlük saldırıları
Adaylar rastgele değildir. Kırma araçları, önceki sızıntılardan elde edilen gerçek şifre listeleriyle ve kelime ile isim sözlükleriyle başlar, ardından insan alışkanlıklarını taklit eden kurallar uygular: büyük bir ilk harf, sonda bir yıl veya ünlem işareti, benzer bir sembolle değiştirilen bir harf. Summer2024! gibi bir şifre karmaşık görünür ve denenen ilk adaylar arasındadır. Salt ekleme — hash işleminden önce her şifreye benzersiz bir rastgele değer ekleme — saldırganların gökkuşağı tabloları (rainbow table) olarak bilinen önceden hesaplanmış tabloları kullanmasını ve tüm özdeş şifreleri aynı anda kırmasını engeller, ancak tahmin edilebilir bir şifreyi daha az tahmin edilebilir yapmaz.
Kaba kuvvet
Sözlükler tükendiğinde geriye kalan her kombinasyonu denemektir ve rastgele oluşturulmuş bir şifre için sonucu belirleyen şey uzunluktur. Bir örnek olarak, hızlı bir hash ve her karakterin boşluk hariç 94 yazdırılabilir ASCII karakterinden eşit olasılıkla, bağımsız olarak seçildiği bir şifre alın. 8 karakterlik bu tür yaklaşık 6 × 1015 şifre vardır; saniyede on milyar tahminde, hepsini denemek yaklaşık bir hafta sürer ve ortalama olarak doğru olan yarı sürede ortaya çıkar. 12 karakter için, hepsini aynı donanımda denemek yaklaşık 1,5 milyon yıl sürer ve 16 karakter içinse bu rakam anlamlı bir karşılaştırmanın ötesindedir. Uzun rastgele şifrelerin arkasındaki tüm mantık budur: sözlüklerin bunlara karşı pek faydası yoktur ve bu varsayımlar altında her kombinasyonu denemek pratik değildir. Güçlü şifre oluşturucu aracımız bunları tarayıcınızda üretir ve her biri için bit cinsinden bir entropi tahmini gösterir.
Ne yardımcı olur: içinde insan kalıbı bulunmayan uzun bir şifre, bu da pratikte oluşturulmuş bir şifre anlamına gelir. Bir hizmetin şifrenizi nasıl sakladığını kontrol edemezsiniz, bu yüzden en kötüsünü varsayın ve hızlı bir hash fonksiyonuyla saklandığında bile tahmin edilmeye direnen bir şifre seçin.
İzleme ve sorma
En eski yöntemler hiçbir teknoloji gerektirmez. Bir şifre omuz üzerinden, monitördeki bir çıkartmadan veya bir video görüşmesinde paylaşılan bir ekrandan okunur; ya da saldırgan destek personeli veya bir iş arkadaşı gibi davranarak bunu doğrudan ister — buna sosyal mühendislik denir. Hiçbir meşru hizmet şifrenizi asla telefon, e-posta veya sohbet yoluyla istemez.
Ne yardımcı olur: bir şifreyi asla kimseye söylememek veya göndermemek ve başkalarının görebileceği yerlerde tutmamak.
Tüm bunların toplamı
Farklı saldırılara farklı alışkanlıklarla karşı konur ve bunlardan üçü işin çoğunu yapar: her hesap için uydurulmuş değil oluşturulmuş benzersiz bir şifre, üzerine iki faktörlü doğrulama — veya hizmetin sunduğu yerlerde şifre yerine bir geçiş anahtarı. Her şeyi kapsamazlar — örneğin çalınan bir oturumu — bu yüzden yukarıdaki kötü amaçlı yazılım tavsiyeleri de önemlidir. Daha fazla makale şifre materyalleri bölümünde toplanmıştır.