Эксперт объяснил россиянам, почему пароль «123456» до сих пор взламывают первым

Изображение: Yura Fresh (unsplash)
Пароль «123456» в очередной раз стал главным аутсайдером цифровой защиты, а компанию ему составили «123456789», «qwerty» и «password». Злоумышленникам не приходится долго гадать, потому что самые очевидные варианты давно лежат у них в готовых наборах, рассказал RT кандидат технических наук, доцент кафедры КБ-14 «Цифровые технологии обработки данных» Института кибербезопасности и цифровых технологий РТУ МИРЭА Игорь Котилевец.
Игорь Котилевец объяснил, что атакующие обычно не начинают с полного перебора всех сочетаний символов, потому что такой метод слишком медленный, и вместо него используют словарные атаки. У злоумышленников есть коллекции популярных паролей, слов, комбинаций из старых утечек и распространённых вариантов написания, а специальные инструменты прогоняют эти наборы по очереди и меняют символы по известным правилам, так что пароль, который владельцу кажется немного необычным, вполне может стать первым кандидатом для автоматической проверки.
Плохо работают и комбинации, связанные с владельцем аккаунта. Имя, дату рождения, номер или другие сведения о человеке нередко можно найти в соцсетях, объявлениях и других открытых источниках, после чего атакующему остаётся добавить их в список вариантов.
Игорь Котилевец дал несколько советов:
- ставить на длину, потому что последовательность из 16 и более символов сильно усложняет перебор даже из простых слов;
- использовать кодовые фразы из нескольких слов, которые проще запомнить и которые дают больше символов для перебора;
- забыть о персональной энциклопедии вроде имён родственников, дат рождения, кличек питомцев и номеров, ведь часть этих данных уже есть в интернете;
- не рассчитывать на замену «a» на «@» или «o» на ноль, поскольку такие преобразования давно учитывают инструменты словарного подбора.
Пятое правило касается всей системы аккаунтов. Одну и ту же комбинацию нельзя использовать на нескольких сайтах, потому что при попадании данных одного сервиса к злоумышленникам тот же пароль попробуют применить к почте, интернет-магазинам и соцсетям, и взлом одного ресурса откроет дорогу сразу к нескольким аккаунтам.
Шестой совет решает проблему с памятью — менеджер паролей, который генерирует случайные длинные комбинации и хранит их вместо пользователя. Не приходится придумывать новый пароль для каждого сайта и записывать его в заметки, таблицу или на бумажку рядом с монитором, а помнить достаточно один мастер-пароль от хранилища.
Пароль не должен быть удобным подарком для алгоритма подбора. «123456», имя любимого кота и знакомая дата подойдут для викторины на знание владельца, но защищают аккаунт примерно так же, как замок с кодом, написанным мелом на двери.
Ранее сообщалось, что российские компании могут получить претензии из-за работы с персональными данными. Юрист Полина Омельчук предупредила, что IP-адрес и действия посетителя на сайте тоже бывают персональными данными, а за нарушения с рекомендательными технологиями грозит штраф до 1,4 млн рублей.



