Эксперт предупредил россиян о риске одного пароля на всех сайтах

Эксперт предупредил россиян о риске одного пароля на всех сайтах

изображение: grok

Одна и та же комбинация для входа на разных ресурсах остаётся одной из самых опасных цифровых привычек. Утечка данных с небольшого форума или интернет-магазина способна открыть злоумышленникам дорогу к почте, рабочим системам и другим ценным аккаунтам. Об этом RT рассказал технический директор HASPBOX Александр Гусев.

При компрометации какого-либо сервиса пользовательская база оказывается у злоумышленников. Иногда похищенная информация хранится в исходном виде, в других случаях пароли защищены шифрованием. Современные вычислительные мощности позволяют быстро разбирать многие подобные наборы данных.

После публикации украденной базы преступникам не приходится сидеть перед компьютером и вручную перебирать сайты. Полученные сочетания адресов и паролей специальные программы автоматически отправляют на множество популярных площадок. Проверка занимает всего несколько минут или часов.

Боты одновременно проверяют большое количество учётных записей на разных ресурсах, обходя простые механизмы блокировки автоматизированных запросов. После появления утечки счёт действительно идёт на часы.

Интересны злоумышленникам небольшие площадки. Форумы, малоизвестные интернет-магазины, программы лояльности и сервисы для управления умными устройствами располагают менее серьёзными средствами защиты. Пользователь обычно не воспринимает их как что-то ценное и спокойно применяет там давно знакомую комбинацию.

Крупные финансовые организации заинтересованы в серьёзной защите клиентских данных. Маленький сайт воспринимается человеком как несущественный, поэтому там он оставляет тот же пароль, которым защищает гораздо более ценные аккаунты.

Дальше всё зависит от совпадений. Если адрес почты и пароль из базы форума подходят ещё и к почтовому ящику, ситуация резко меняется. Злоумышленник получает возможность перейти от второстепенного аккаунта к куда более значимым сервисам.

Компрометация электронной почты особенно неприятна. Почта часто применяется для восстановления доступа к другим учётным записям. Пользователь нажимает кнопку восстановления пароля, получает ссылку на ящик и устанавливает новую комбинацию. Если контроль над почтой уже потерян, тот же механизм начинает работать против владельца аккаунта.

Александр Гусев советует не пытаться за один вечер заменить пароли повсюду. Начать стоит с самых ценных учётных записей:

  • электронной почты и связанных с ней сервисов восстановления;
  • банковских приложений и мобильных кошельков;
  • «Госуслуг» и других государственных сервисов;
  • рабочих систем и корпоративных аккаунтов.

Одних уникальных паролей недостаточно. Даже отдельно созданная комбинация способна попасть в чужую базу, поэтому пригодится второй уровень защиты. Александр Гусев рекомендует двухфакторную проверку с приложениями-аутентификаторами или физическими ключами вместо СМС. Полезны ключи доступа и уведомления о входе с нового устройства. Проблема не столько в одном слабом сайте, сколько в привычке переносить один и тот же пароль из сервиса в сервис.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: