Повторили тут нынче товарищи старый опыт, какой ставили года два назад: брали пароли настоящие, из тёмной сети выуженные, и пытали их на прочность. И что же? Увы, граждане, утешительного мало. Выходит, что чуть ли не каждый второй пароль трещит по швам быстрее, чем минута истечёт. А три из пяти — и часа не выдерживают. Спрашивается: как спастись от этакой напасти?
Почти половина всех паролей на свете погибает в первую же минуту.
Каждый год в проклятую даркнеть утекают сотни миллионов живых, человеческих паролей. Взвалили мы на плечи 231 миллион уникальных словечек, собранных из утечек годов 2023–2026. И пришли к выводу, от которого смертному становится не по себе: большинство из них — как бумажные солдатики. Чтобы сломать 60% паролей, хакеру довольно одного часа и нескольких долларов в кармане. И с каждым годом злодеям всё легче: в 2024 году картина была ещё сносной, а теперь — полный абзац.
Как пароли губят
В наши просвещённые времена пароли открыто не хранят, нет. К примеру, сотворили вы пароль «Password123!» — сервер не держит его так, как вы его придумали. Нет-с. Он его хеширует, превращает в бессмысленную строку букв и цифр — хеш, чёрт бы его побрал. И эту строку и хранит. Выглядит сие чудо так (для алгоритма MD5): 2c103f2c4ed1e59c0b4e2e01821770fa.
Всякий раз, когда вы входите в аккаунт, ваш пароль снова превращается в хеш, и сервер сверяет: тот ли? Если совпало — проходите, батенька. А если эта самая строка попадёт в руки злодею — начинается вакханалия: он пытается восстановить исходный пароль. То есть — взламывает.
Делается это с помощью графических процессоров, своих или арендованных, разными манерами
Полный перебор (brute force, он же — грубая сила). Компьютер ломится, как баран в новые ворота: перебирает все возможные комбинации. Хорош для коротких паролей или для тех, что из одних цифирок.
Радужные таблицы. Настоящий кошмар для обладателей простых паролей. Это такой «телефонный справочник», где на каждый хеш уже есть готовый пароль. Нашёл совпадение — и крышка.
Умный взлом. Алгоритмы, обученные на утекших паролях, знают, какие буквы и знаки люди любят больше. Учитывают словарные слова, подмены вроде «а» на «@», ведают про схемы «слово + цифирь + значок». Всё это вкупе ускоряет взлом многократно.
А кроме того, пароли могут украсть и в чистом виде: фишингом (заманят на липовую страницу — сам введёшь), клавиатурными шпионами, троянами, стилерами. И многие, многие люди хранят свои пароли как дети малые — в заметках, в мессенджерах, в браузере. Вытащить их оттуда — плёвое дело, секунды.
Каждый год появляются около ста миллионов утечек паролей открытым текстом. Этими базами пользуются, чтобы предупреждать, например, владельцев Kaspersky Password Manager: мол, беда, ваш пароль в утечке. И на самый частый вопрос отвечают сразу: нет, мы ваших паролей не знаем. Как мы сравниваем их с утекшими, не зная самих паролей, — это целое изящное решение. Почитайте — диву дадитесь.
60% паролей погибают за час
Ребята добавили к старой базе ещё 38 миллионов настоящих паролей, которые злодеи выложили на всеобщее обозрение в тёмной сети. Проверяли на одной видеокарте RTX 5090, пароли хешировали MD5. Данные взяты из службы «Мониторинг цифровых угроз». Алгоритм — в статье на Securelist. Увы, пароли всё так же хлипки, а взломщики с каждым годом лютуют всё быстрее. Ныне за час можно подобрать 60% паролей — два года назад было 59%. Но страшнее другое: почти половина — 48% — сдаются меньше чем за минуту!
Для наглядности:
Меньше минуты: 2024 г. — 45%, сейчас — 48%.
Меньше часа: 59% (+14%) → 60% (+12%).
Меньше дня: 67% (+8%) → 68% (+8%).
Меньше месяца: 73% (+6%) → 74% (+6%).
Меньше года: 77% (+4%) → 77% (+3%).
Больше года: 23% → 23%.
Почему так? А всё железо: видеокарты звереют день ото дня. В 2024 году RTX 4090 перебирала до 164 миллиардов хешей в секунду, а новая RTX 5090 — уже 220 миллиардов, на 34% быстрее. И хоть карта эта стоит многие доллары, но беда не в цене: облачные сервисы сдают мощности в аренду за десятки центов или пару долларов в час. А часа, как мы видели, довольно, чтобы разделаться с тремя паролями из пяти. А если надо — арендуйте десять карт, хоть сто... И заметьте: подобрать все пароли из набора почти так же быстро, как один. Проверил хеш — и сразу видно, есть ли такой же в куче. Чем куча больше, тем быстрее совпадение.
Какие пароли — не жильцы
Стойкость пароля — она от длины, от разнообразия и от случайности. А хуже всех — пароли, что люди сами придумывают: мы предсказуемы, как утренний кофе. Словарные слова, обкатанные комбинации, боимся длинных бредовых строк. Даже когда мы бешено колотим по клавишам, в этом хаосе умный алгоритм узрит закономерность. А нейросетевые пароли — те и вовсе несут на себе отпечаток человеческой души, увы.
Загадай число
53% паролей кончаются цифрами, 17% начинаются с цифры. Каждый восьмой пароль содержит что-то похожее на год — от 1950 до 2030-го. Люди суют туда либо год рождения, либо год создания пароля. По этим годам можно даже сказать, что самые активные интернетчики родились между 2000 и 2012-м. А самая популярная цифирка — это, конечно, «1234». А просто «пройдись по клавиатуре пальцем» (qwerty и подобное) — в 3% паролей.
Пароли стареют, не меняясь
Более половины паролей из новых утечек уже всплывали раньше. Отчасти потому, что данные кочуют, но главное — люди упрямы, как волы: не меняют пароли годами. Чаще всего в паролях мелькают годы 2020–2024. То есть человек ставит текущий год — и всё, прощается надолго. Средняя жизнь пароля — года три-пять. Это скверно: умные алгоритмы за это время взломают кого угодно, а заодно пароль может утечь через взлом, вирус или фишинг. А если одним паролем защищены несколько аккаунтов — злодей вообще не напрягается: нашёл в одной утечке и пошёл по всем сайтам гулять.
Не храните пароли текстом
Ни в файлах, ни в заметках, ни в мессенджерах. Подхватите трояна — и всё уйдёт в тёмную сеть мгновенно.
Не храните в браузере
Браузеры любезно всё запоминают, но вредоносы давно научились вытаскивать оттуда пароли за секунды. Импортируйте их в менеджер и очистите браузерное хранилище.
Двухфакторная аутентификация
Включайте везде, где можно. Даже если пароль украдут, без второго фактора злодей сядет в лужу. Лучше приложения-аутентификаторы, а не SMS.
И помните: пароль — это вам не ключ от квартиры, где деньги лежат. Это хуже. Потому что квартира одна, а аккаунтов — тьма. И все они горят, как свечи, если вы неосторожны. Берегитесь тёмной сети, граждане, и не забывайте народную мудрость: «Подальше положишь, поближе возьмешь!». Особенно ваши пароли.