Как программы взламывают чужие аккаунты

Злоумышленники редко сидят перед монитором и вручную пробуют угадать твой пароль. Эту задачу они отдают специальным скриптам и программам перебора, которые работают непрерывно и с огромной скоростью.

Основных способов взлома существует два. Первый метод называют полным перебором, или брутфорсом. Программа генерирует абсолютно все возможные сочетания символов подряд, начиная с коротких. Сначала проверяются варианты из одной буквы, затем из двух, трёх и так далее. Обычный домашний компьютер с мощной игровой видеокартой способен перебирать сотни миллионов и даже миллиарды таких комбинаций каждую секунду.

Второй метод взлома называют атакой по словарю. Хакеры составляют списки из миллиардов реальных паролей, которые когда-то попали в сеть из-за утечек данных с уязвимых сайтов. В таких списках на первых строчках всегда находятся одни и те же варианты. Программа просто берет этот текстовый документ и подставляет слова по очереди.

Почему последовательность qwerty123 сдается первой

Слово qwerty представляет собой первые шесть букв верхнего ряда английской раскладки клавиатуры. Пальцы человека сами ложатся на эти клавиши, когда лень придумывать сложную защиту. Добавление цифр 123 кажется пользователю усложнением, но для компьютера это предсказуемый шаблон.

Словарная атака находит сочетание qwerty123 мгновенно. Этот пароль находится в первой десятке любого мирового словаря для взлома. Даже если база данных сервиса зашифрована специальным математическим алгоритмом, хэш этой комбинации уже давно посчитан злоумышленниками заранее и записан в готовые справочники, которые называют радужными таблицами.

Если программа использует метод полного перебора, девять символов латиницы и цифр в нижнем регистре отнимут у современной видеокарты от пары минут до нескольких часов. Но благодаря предсказуемости шаблона переборщику даже не требуется считать все возможные варианты, ведь типичные клавиатурные дорожки проверяются в первую очередь.

Алгоритм создания взломостойкого пароля

Главный фактор надежности любого шифра — это энтропия, то есть степень случайности и длины секретного кода. Компьютеру намного труднее перебрать длинный пароль из шестнадцати знаков, чем короткий из восьми, даже если в коротком намешаны разные знаки препинания. Запоминать длинную кашу из случайных букв тяжело, поэтому эксперты по информационной безопасности рекомендуют использовать технику парольных фраз.

Метод строится на связывании в голове яркой, слегка абсурдной картины, которую легко представить визуально, но невозможно вычислить генератором словарей.

  1. Выбери три или четыре случайных русских слова, которые логически никак не связаны между собой, например телескоп, арбуз, ботинок, север.
  2. Свяжи их в одно смешное предложение, добавив действие, вроде телескоп съел арбуз в теплом ботинке на севере.
  3. Возьми первые буквы каждого слова или сократи фразу до компактного вида, сохранив длину более двенадцати знаков.
  4. Набери получившуюся фразу русскими словами в английской раскладке клавиатуры либо используй латинскую транскрипцию.
  5. Вставь между словами разделители в виде знаков плюс, тире, решетки или процента.
  6. Добавь памятное число, которое не связано с твоим годом рождения или номером школы.

Если применить этот алгоритм к нашей фразе, получится конструкция вида Teleskop+Arbuz=Sever99. Здесь двадцать символов, заглавные и строчные буквы, арифметические знаки и цифры. Математическая сложность перебора такой цепочки превращается в миллиарды лет работы вычислительных кластеров.

Как хранить сложные комбинации без риска их забыть

Придумывать уникальную длинную комбинацию для каждого сайта, игры или социальной сети кажется непосильной задачей для памяти. Пытаться держать двадцать разных длинных фраз в голове действительно неудобно. Человек неизбежно начинает лениться и ставить везде один и тот же секретный код.

Использование одного пароля на пяти разных сайтах создает огромную дыру в безопасности. Стоит взломать хотя бы один второстепенный форум с рецептами или фанатский сайт игры, как злоумышленники получают ключ от твоей основной почты, облачного диска и страницы в социальной сети.

Решением этой проблемы служат менеджеры паролей. Это защищенные цифровые сейфы, встроенные в современные браузеры или операционные системы, а также отдельные независимые программы. Пользователю требуется выучить лишь один сверхсложный мастер-пароль от самого сейфа. Все остальные учетные записи программа генерирует сама из случайных длинных последовательностей и автоматически подставляет в нужные поля при авторизации.

Дополнительный рубеж обороны

Даже самый безупречный пароль можно случайно ввести на поддельной странице фишингового сайта или потерять из-за вируса на компьютере. Чтобы учетная запись осталась в безопасности при утечке секретной комбинации, всегда включают двухфакторную аутентификацию.

При включенной двухфакторной защите сервис после ввода правильного пароля просит второе подтверждение. Это может быть одноразовый шестизначный код из специального приложения на смартфоне, аппаратный ключ безопасности или пуш-уведомление с запросом согласия на вход. Злоумышленник в другом городе не сможет зайти в твой аккаунт, потому что у него на руках нет твоего физического смартфона.

Частые вопросы

Можно ли использовать дату своего рождения в качестве пароля?

Это крайне небезопасно. Даты рождения людей находятся в открытом доступе на страницах социальных сетей или легко вычисляются злоумышленниками. Числовые комбинации из восьми цифр программы перебора проверяют за доли секунды.

Поможет ли смена раскладки, если набрать русское слово английскими буквами?

Такой прием усложняет жизнь человеку, но не защищает от программ. Словари для взлома давно содержат варианты транслитерации и базы русских слов, набранных на английской клавиатуре. Слово privet или ghbdtn взламывается одинаково быстро.

Насколько безопасны пароли, которые автоматически предлагает браузер?

Встроенные генераторы паролей в современных браузерах создают отличные комбинации. Они используют случайный набор символов высокой длины, который устойчив к словарным атакам и перебору. Главное — защитить надежным паролем саму учетную запись браузера или операционной системы.

Как часто нужно менять свои пароли на сайтах?

Современные стандарты безопасности рекомендуют менять пароли только при подозрении на взлом или официальном сообщении об утечке базы данных сервиса. Регулярная принудительная смена каждые тридцать дней приводит к тому, что люди начинают просто менять одну цифру в конце и делают защиту слабее.