Общество
Как крадут пароли и какие привычки действительно защищают вас
Большинство из нас знает, что использовать легко угадываемые пароли — плохая привычка: "password", "123456" или имена детей и питомцев. Но даже те, кто создает запоминающиеся уникальные пароли для каждого аккаунта, все равно могут стать жертвами кражи паролей. Будьте осторожны. Ваш пароль — это последняя линия обороны.
Кража учетных данных происходит не только благодаря хакерам, лихорадочно печатающим в темных комнатах. Большинство украденных паролей на самом деле получают либо через фишинг — обманным путем заставляя людей вводить данные на поддельном сайте, либо из-за повторного использования одного и того же пароля в нескольких аккаунтах. Именно последнее наносит наибольший ущерб.
И в большинстве случаев кража одного пароля открывает доступ к конфиденциальным аккаунтам, включая корпоративные системы.
А все эти утечки представляли собой утечки данных, включая ваш пароль, который был отправлен в незащищенные аккаунты.
Как на самом деле крадут пароли
Кража через фишинговые атаки и повторное использование учетных данных, к сожалению, встречается гораздо чаще, чем хотелось бы. Используя техники совместного просмотра экрана и фишинга, злоумышленники могут обманом заставить пользователей вводить ценные данные на веб-сайте и украсть их пароли.
Когда злоумышленники крадут пароли, они обычно не сидят и не подбирают их один за другим: это киношные сказки. Согласно Специальной публикации NIST 800-63B, атаки в основном используют "офлайн-методы", собирая хеш-таблицу паролей, а затем взламывая их за недели, месяцы или даже годы с помощью грубой силы. Их цель — не посетить каждый аккаунт, а атаковать весь список украденных хешей паролей. Это ужасающая правда: случайная атака может попытаться взломать ваш пароль, даже если вы не знали, что он украден.
Со временем злоумышленники накапливают огромные списки украденных паролей и затем пробуют одни и те же комбинации на любых аккаунтах. Вам достаточно один раз использовать прокси-пароль от почты в скомпрометированном или проверенном аккаунте, и внезапно ваш онлайн-банк, инвестиционные счета, соцсети и все остальное могут оказаться под угрозой.
Почему повторное использование — главная ошибка
Единственные причины, по которым многие из нас используют одни и те же пароли в приложениях, аккаунтах и на платформах по всему интернету: их легко запомнить и просто использовать. Если вы можете их вспомнить, их проще быстро ввести и сэкономить время. И большинство людей считают, что их пароли достаточно уникальны.
Но даже с самыми сложными паролями повторно используемый пароль оставляет вас уязвимым. Как только один пароль украден, весь аккаунт, основанный на его повторном использовании, открыт для атаки.
Украденные пароли повторно используют в так называемом "наполнении учетными данными". Злоумышленники перебирают списки украденных паролей на разных платформах для аутентификации или входа и получения доступа.
В последнее время многие компании начали использовать захват аккаунтов для доступа к заблокированным профилям. Используя украденные или купленные на черном рынке пароли, они получают доступ к целым профилям в приложениях, на сайтах и других бизнес-платформах.
Длина важнее сложности
Многие годы предпочтительным методом улучшения онлайн-безопасности было усложнение паролей. Считалось, что переход со строчных букв на символы, замена букв цифрами и установка минимальной длины сделают пароли более устойчивыми к взлому. Но пароль с большей сложностью не обязательно безопаснее, и злоумышленники знают это уже давно.
Хотя в эффективности этих техник есть доля правды, они не так сильно влияют на безопасность паролей, как исправление плохих привычек. Фактически, созданный правительством США Национальный институт стандартов и технологий (NIST) теперь отмечает, что некоторые старые стратегии — например, правила составления паролей — неэффективны для остановки злоумышленников.
NIST рекомендует, чтобы пароли были не короче 15 символов и хранились в секрете, среди прочего.
Что произошло с этими практиками, так это то, что человеческий мозг сосредотачивает свое внимание на безопасности именно на этих аспектах и ослабляет бдительность в других областях.
Привычки, которые действительно защищают людей
Есть несколько практических шагов, чтобы избежать кражи учетных данных в интернете. И они на самом деле просты в выполнении и внедрении в ежедневные практики безопасности
- Безопасное хранение паролей
- Использование инструментов входа
- Использование многофакторной аутентификации
- Использование инструментов оценки вероятности паролей
- Использование надежного генератора паролей
Безопасное хранение паролей — вероятно, самое важное, что можно сделать для онлайн-безопасности. В интернете доступно множество бесплатных инструментов для этого и для хранения логинов и паролей. Ищите проверенные бренды, такие как LastPass, Keeper и Dashlane.
Кроме того, используйте инструменты входа, встроенные в большинство браузеров. Google Chrome — один из самых простых.
Также используйте многофакторную аутентификацию или двухфакторную авторизацию, которая, помимо пароля, отправляет код или другой запрос на ваш телефон. Для этого легко использовать программное обеспечение, и оно легко интегрируется. Даже антивирусы могут помочь с такой защитой.
Планировщики паролей — относительно новое явление, но они отличный инструмент практически для любого. Использование планировщика паролей может помочь даже полному новичку создать гораздо более безопасный пароль. Принцип работы довольно прост: случайно сгенерированные пароли создаются по мере использования сайта.
При выборе генератора паролей стоит учитывать несколько ключевых особенностей. Первая — возможность генерировать пароли. Это очевидная, но важная функция. Вторая — возможность сохранять сгенерированные пароли. Это тоже важно, так как позволяет быстро получить доступ к тому же паролю позже.
Третье, на что стоит обратить внимание, — длина пароля. Многие генераторы позволяют задать среднюю длину паролей и автоматически создают уникальный пароль той же длины каждый раз. Если вы выбираете генератор паролей, также убедитесь, что пароль имеет высокую сложность. Это означает использование комбинации строчных и прописных букв, а также символов.
Кроме того, убедитесь, что генератор паролей позволяет вносить небольшие изменения в сгенерированный пароль. Это важно, так как вам может понадобиться сделать пароль легко запоминаемым, но при этом трудным для взлома.
Наконец, убедитесь, что генератор паролей имеет функцию запоминания пароля. Это важно, потому что не все могут запомнить пароли с миллионом цифр. Однако хороший способ запомнить их — убедиться, что генератор паролей позволяет вносить небольшие изменения в сгенерированный пароль и сохранять его в безопасном месте. Таким образом, вы сможете быстро получить к нему доступ при необходимости.
Чего не стоит делать
Чтобы оставаться в безопасности в интернете, есть несколько вещей, которых следует избегать
- Не используйте VOIP (голосовая связь через IP) адреса. Их легко перехватить, и они дают хакерам возможность перехватывать звонки.
- Не позволяйте браузеру запоминать ваши пароли.
- Не используйте пароли по умолчанию для доступа.
Суть в том, что аккаунты в соцсетях сложнее защитить. Хакеры будут пытаться использовать их, чтобы выудить пароли или в конечном итоге применить методы социальной инженерии для взлома ваших систем.
Однако есть несколько способов защитить себя. Один из них — использовать разные пароли для каждого аккаунта, и, скорее всего, поможет отказ от использования стандартного браузера.
Вот как оставаться в безопасности
- Удаляйте старые аккаунты. Если вы не пользовались аккаунтом в соцсети последние шесть месяцев, удалите его. Это сократит след, который хакеры могут использовать как корпоративные точки доступа.
- Используйте двухфакторную авторизацию. По возможности используйте ее. Это обычный пароль + код, отправленный на ваш телефон. Есть приложения и браузеры, поддерживающие это, включая Wolt и Google Authenticator.
- Не используйте одинаковые логин и пароль. Заманчиво использовать одни и те же данные для входа во всех аккаунтах, но это значительно облегчает хакерам взлом соцсетей.
- Не открывайте неизвестные вложения. Особенно опасны вложения в LinkedIn. Не открывайте неизвестные файлы.
- Не меняйте пароль после утечки. Смена пароля может не помочь снизить риск взлома .
Многофакторная аутентификация (MFA) работает независимо от того, сложный у вас пароль, простой или нет. Она требует, чтобы злоумышленники получили доступ и к вашему телефону, что значительно снижает риск компрометации пароля. Когда MFA доступна, NIST рекомендует ее даже для исключительных случаев с паролями.