پاس ورڈ کیسے کریک کیے جاتے ہیں؟
اکاؤنٹس پر حملے شاذ و نادر ہی اس طرح ہوتے ہیں جیسے فلموں میں دکھایا جاتا ہے۔ عملی طور پر پاس ورڈ تین طریقوں میں سے کسی ایک سے حاصل کیا جاتا ہے۔ اسے کریک کیا جاتا ہے: یعنی ایک کے بعد دوسرا متبادل آزما کر اندازہ لگایا جاتا ہے، عموماً کسی سروس سے چوری شدہ پاس ورڈ ہیشز کے ڈیٹا بیس کے خلاف۔ اسے چرایا جاتا ہے: یعنی کسی جعلی صفحے پر درج کرایا جاتا ہے یا میلویئر کے ذریعے کاپی کیا جاتا ہے۔ یا اسے دوبارہ استعمال کیا جاتا ہے: حملہ آور کسی پچھلے ڈیٹا لیک سے پاس ورڈ لے کر دیگر سروسز پر آزماتے ہیں، اس امید پر کہ مالک نے اسے وہاں بھی استعمال کیا ہوگا۔ یہ فرق اہم ہے، کیونکہ ہر ایک کا تدارک مختلف چیز سے ہوتا ہے۔ یہ مضمون بنیادی طریقوں کا جائزہ لیتا ہے اور بتاتا ہے کہ ہر ایک کے خلاف کیا چیز مددگار ہے۔
ڈیٹا لیکس سے دوبارہ استعمال شدہ پاس ورڈز
ہر سال متعدد سروسز کی سیکیورٹی میں نقب لگائی جاتی ہے، اور ان کے صارفین کے ڈیٹا بیس برائے فروخت پیش کر دیے جاتے ہیں یا مفت میں بانٹ دیے جاتے ہیں۔ حملہ آور ایک لیک سے ای میل ایڈریس اور پاس ورڈ کے جوڑے لیتے ہیں اور انہیں بینکوں، ای میل فراہم کنندگان، آن لائن اسٹورز اور سوشل نیٹ ورکس پر خودکار طریقے سے آزماتے ہیں — یہ حملہ کریڈنشل اسٹفنگ (credential stuffing) کہلاتا ہے۔ اس میں کسی اندازے کی ضرورت نہیں ہوتی، اور یہ ایک سادہ سی وجہ سے کامیاب ہوتا ہے: لوگ پاس ورڈز کو دوبارہ استعمال کرتے ہیں۔ اگر پاس ورڈ ہر جگہ ایک ہی ہو تو ایک مضبوط پاس ورڈ بھی یہاں کوئی مدد نہیں کر سکتا۔
کیا مدد کرتا ہے: ہر اکاؤنٹ کے لیے ایک الگ پاس ورڈ، تاکہ کسی ایک سروس میں ہونے والا لیک کسی دوسری سروس کے دروازے نہ کھول سکے۔
فِشنگ
فِشنگ پیج کسی قدرے مختلف ایڈریس پر اصل لاگ اِن پیج کی نقل ہوتا ہے، جہاں کسی ای میل یا فوری توجہ طلب میسج میں دیے گئے لنک کے ذریعے پہنچا جاتا ہے: مثلاً اکاؤنٹ بلاک ہونے کی اطلاع، پارسل کی وصولی، یا کوئی بل۔ آپ وہاں جو کچھ بھی ٹائپ کرتے ہیں وہ سیدھا حملہ آور کے پاس چلا جاتا ہے۔ پاس ورڈ کی لمبائی اور بے ترتیبی کا اس پر کوئی اثر نہیں پڑتا، کیونکہ آپ اسے خود درج کرتے ہیں۔
کیا مدد کرتا ہے: لنکس پر کلک کرنے کے بجائے سائٹس کو اپنے محفوظ کردہ بُک مارکس سے کھولیں۔ پاس ورڈ مینیجر استعمال کریں: یہ پاس ورڈ کو صرف اسی ایڈریس پر بھرنے کی پیشکش کرتا ہے جس کے لیے اسے محفوظ کیا گیا تھا، لہٰذا اگر یہ پاس ورڈ درج کرنے کی پیشکش نہ کرے تو ہاتھ سے ٹائپ کرنے سے پہلے ایڈریس کو ضرور چیک کریں۔ اور ٹو فیکٹر توثیق کو فعال رکھیں، جو چوری شدہ پاس ورڈ کو تنہا ناکافی بنا دیتی ہے۔ تاہم، یک وقتی کوڈز (one-time codes) کو بھی پاس ورڈ کی طرح فِشنگ کے ذریعے چرایا جا سکتا ہے۔ جبکہ پاس کیز (passkeys) اور FIDO2 سیکیورٹی کیز اس حملے کا شکار نہیں ہو سکتیں کیونکہ وہ صرف حقیقی سائٹ کو ہی جواب دیتی ہیں — یہ وہ فرق ہے جسے NIST فِشنگ کے خلاف مزاحمت (phishing resistance) قرار دیتا ہے۔
میلویئر
وہ پروگرام جنہیں انفو اسٹیلرز (infostealers) کہا جاتا ہے، براؤزر میں محفوظ پاس ورڈز اور سیشن کوکیز کو کاپی کرتے ہیں اور چلنے کے چند سیکنڈ کے اندر روانہ کر دیتے ہیں، جبکہ کی لاگرز (keyloggers) کی بورڈ پر ٹائپ کی جانے والی ہر چیز کو ریکارڈ کرتے ہیں۔ چوری شدہ سیشن کوکی حملہ آور کو بغیر پاس ورڈ اور بغیر سیکنڈ فیکٹر کے پہلے سے لاگ اِن اکاؤنٹ تک رسائی دے سکتی ہے۔ ایسے پروگرام عام طور پر پائریٹڈ سافٹ ویئر، جعلی اپ ڈیٹس اور ای میل اٹیچمنٹس کے ذریعے داخل ہوتے ہیں۔
کیا مدد کرتا ہے: سافٹ ویئر صرف اس کے آفیشل ذریعے سے انسٹال کرنا، سسٹم اور براؤزر کو اپ ڈیٹ رکھنا، اور کسی بھی غیر متوقع اٹیچمنٹ کو مشتبہ سمجھنا — ان میں سے کوئی بھی ضمانت نہیں ہے۔ اگر کوئی ڈیوائس متاثر ہو جائے تو کسی ایسی ڈیوائس سے کارروائی کریں جس کا صاف ہونا آپ کو معلوم ہو: پاس ورڈز تبدیل کریں، تمام سیشنز سے لاگ آؤٹ کرنے کا آپشن استعمال کریں، اور تصدیق کریں کہ ریکوری ای میل، فون نمبر اور ٹو فیکٹر کی ترتیبات اب بھی آپ ہی کی ہیں۔ متاثرہ ڈیوائس کو صاف کرنے کے بعد ہی اس پر دوبارہ لاگ اِن کریں۔
لاگ اِن فارم پر اندازے لگانا
ویب سائٹ کے لاگ اِن فارم پر براہِ راست پاس ورڈز آزمانا ایک سست عمل ہے: ایک معیاری سروس چند غلط کوششوں کے بعد تاخیر پیدا کر دیتی ہے، بلاک کر دیتی ہے یا کیپچا مانگتی ہے۔ اس سے کسی ایک اکاؤنٹ پر بار بار حملہ کرنا ناکارہ بن جاتا ہے، اس لیے عام طریقہ اس کے برعکس اپنایا جاتا ہے: یعنی چند انتہائی مقبول پاس ورڈز — 123456، password، qwerty123 — کو لاکھوں اکاؤنٹس پر آزمایا جاتا ہے، جسے پاس ورڈ اسپرےئنگ (password spraying) کہتے ہیں۔ ہدف بنا کر لگائے جانے والے اندازے ذاتی معلومات کے ساتھ اسی طرح کام کرتے ہیں: بچوں اور پالتو جانوروں کے نام، سالگرہ، یا پسندیدہ ٹیم، جنہیں سوشل میڈیا پر ڈھونڈنا بہت آسان ہوتا ہے۔
کیا مدد کرتا ہے: کوئی بھی ایسا پاس ورڈ جو نہ تو عام ہو اور نہ ہی آپ کی ذاتی معلومات پر مبنی ہو — دیکھیں مضبوط پاس ورڈ کیسے بنائیں۔
چوری شدہ ہیشز کو آف لائن کریک کرنا
ایک مناسب طریقے سے تیار کردہ سروس پاس ورڈز کو پڑھنے کے قابل متن میں محفوظ نہیں کرتی۔ وہ ہیشز (hashes) محفوظ کرتی ہے — یعنی یک طرفہ ریاضیاتی فنکشن کا نتیجہ جس سے اصل پاس ورڈ کا الٹا حساب نہیں لگایا جا سکتا۔ جب ایسا ڈیٹا بیس لیک ہوتا ہے تو حملہ آور ممکنہ پاس ورڈز کی جانچ کرتے ہیں: وہ اپنے ہارڈویئر پر ممکنہ پاس ورڈز کے ہیشز کا حساب لگاتے ہیں اور نتائج کا موازنہ کرتے ہیں۔ کوئی لاگ اِن فارم ان کی رفتار کو سست نہیں کرتا، اور رفتار کا دارومدار سروس کے منتخب کردہ ہیش فنکشن اور اس کی ترتیبات پر ہوتا ہے۔ MD5 جیسے پرانے اور تیز فنکشنز کے لیے ایک جدید گرافکس کارڈ فی سیکنڈ دسیوں ارب متبادل پاس ورڈز کی جانچ کر سکتا ہے۔ جبکہ پاس ورڈز کو محفوظ رکھنے کے لیے بنائے گئے الگورتھم — جیسے Argon2id، یا پرانے سسٹمز میں bcrypt — کو جان بوجھ کر سست رکھا جاتا ہے اور وہ اس رفتار کو کئی درجے (orders of magnitude) کم کر دیتے ہیں، یہی وجہ ہے کہ موجودہ سفارشات ان کا ذکر کرتی ہیں۔
ڈکشنری حملے
حملہ آوروں کے پاس موجود ممکنہ پاس ورڈز بے ترتیب نہیں ہوتے۔ کریکنگ ٹولز سابقہ ڈیٹا لیکس سے حاصل کردہ اصل پاس ورڈز کی فہرستوں اور عام الفاظ و ناموں کی لغات سے آغاز کرتے ہیں، اور پھر انسانی عادات کی نقل کرنے والے قواعد لاگو کرتے ہیں: پہلا حرف بڑا کرنا، آخر میں سال یا علامت کا اضافہ، یا کسی حرف کو ملتی جلتی علامت سے بدلنا۔ Summer2024! جیسا پاس ورڈ دیکھنے میں بظاہر پیچیدہ لگتا ہے لیکن آزمائے جانے والے اولین امیدواروں میں شامل ہوتا ہے۔ سالٹنگ (salting) — یعنی ہیشنگ سے پہلے ہر پاس ورڈ میں ایک منفرد بے ترتیب سٹرنگ شامل کرنا — حملہ آوروں کو رینبو ٹیبلز (rainbow tables) کا استعمال کرنے اور تمام یکساں پاس ورڈز کو ایک ساتھ کریک کرنے سے روکتی ہے، لیکن یہ کسی اندازہ لگانے کے قابل پاس ورڈ کو کم قابلِ اندازہ نہیں بناتی۔
بروٹ فورس
جب لغات کا مواد ختم ہو جاتا ہے تو ہر ممکن امتزاج کو آزمانا ہی باقی رہ جاتا ہے، اور بے ترتیب طور پر تیار کردہ پاس ورڈ کے لیے لمبائی ہی حتمی نتیجہ طے کرتی ہے۔ ایک مثال کے طور پر ایک تیز رفتار ہیش لیں اور ایک ایسا پاس ورڈ جس کا ہر حرف خالی جگہ کے علاوہ 94 پرنٹ ایبل ASCII حروف میں سے آزادانہ اور برابر امکان کے ساتھ چنا گیا ہو۔ 8 حروف کے ایسے پاس ورڈز کے تقریباً 6 × 1015 امتزاجات ممکن ہیں؛ دس ارب اندازے فی سیکنڈ کی رفتار سے ان سب کو آزمانے میں تقریباً ایک ہفتہ لگے گا، اور اوسطاً درست پاس ورڈ نصف وقت میں مل جاتا ہے۔ جبکہ 12 حروف کے لیے انہی وسائل کے ساتھ تمام امتزاجات آزمانے میں تقریباً 1.5 ملین سال لگیں گے، اور 16 حروف کے لیے تو یہ اعداد کسی بھی موازنے سے بالاتر ہیں۔ طویل اور بے ترتیب پاس ورڈز کے حق میں یہی پوری دلیل ہے: لغات ان کے خلاف زیادہ کارآمد نہیں، اور ان مفروضات کے تحت ہر امتزاج کو آزمانا عملی طور پر ممکن نہیں۔ ہمارا مضبوط پاس ورڈ جنریٹر انہیں آپ کے براؤزر میں تیار کرتا ہے اور ہر ایک کے لیے بٹس میں اینٹروپی کا تخمینہ ظاہر کرتا ہے۔
کیا مدد کرتا ہے: انسانی سوچ کے نمونوں سے پاک ایک طویل پاس ورڈ، جس کا عملی مطلب جنریٹر کے ذریعے تیار کردہ پاس ورڈ ہے۔ آپ اس بات کو کنٹرول نہیں کر سکتے کہ کوئی سروس آپ کے پاس ورڈ کو کیسے محفوظ رکھتی ہے، اس لیے بدترین صورتحال کا تصور کریں اور ایسا پاس ورڈ چنیں جو تیز رفتار ہیش فنکشن کے ساتھ بھی اندازے کا مقابلہ کرے۔
دیکھنا اور مانگنا
قدیم ترین طریقوں کو کسی ٹیکنالوجی کی ضرورت نہیں ہوتی۔ کسی کے کندھے کے اوپر سے جھانک کر، مانیٹر پر لگی چٹ سے، یا ویڈیو کال میں شیئر کی گئی اسکرین سے پاس ورڈ پڑھ لیا جاتا ہے؛ یا حملہ آور خود کو کسٹمر سپورٹ یا دفتری ساتھی ظاہر کر کے پاس ورڈ مانگ لیتا ہے — جسے سوشل انجینئرنگ کہا جاتا ہے۔ کوئی بھی جائز سروس کبھی بھی فون، ای میل یا چیٹ پر آپ کا پاس ورڈ نہیں مانگے گی۔
کیا مدد کرتا ہے: کبھی بھی اپنا پاس ورڈ کسی کو نہ بتائیں اور نہ میسج کریں، اور اسے ایسی جگہ نہ رکھیں جہاں دوسرے دیکھ سکیں۔
اس تمام بحث کا نچوڑ
مختلف حملوں کا مقابلہ مختلف عادات کے ذریعے کیا جاتا ہے، اور ان میں سے تین زیادہ تر کام کر دیتی ہیں: ہر اکاؤنٹ کے لیے خود سوچنے کے بجائے جنریٹر سے بنا ہوا الگ پاس ورڈ، ساتھ میں ٹو فیکٹر توثیق کا استعمال — یا جہاں دستیاب ہو وہاں پاس ورڈ کے متبادل کے طور پر پاس کی (passkey)۔ یہ تدابیر ہر خطرے کا احاطہ نہیں کرتیں — جیسے کہ سیشن چوری ہونا — اسی لیے اوپر دی گئی میلویئر کی ہدایات بھی اتنی ہی اہم ہیں۔ مزید مضامین ہمارے پاس ورڈ مواد میں جمع کیے گئے ہیں۔