60% паролей взламываются за час: что это значит для…
60% паролей взламываются за час: что это значит для корпоративной безопасности Лаборатория Касперского проверила 231 млн утёкших паролей. Результат: 60% взламываются менее чем за час. Одна видеокарта, несколько долларов аренды — и ваша база скомпрометирована. Лаборатория Касперского опубликовала исследование, которое стоит показать каждому, кто до сих пор считает, что «у нас сложные пароли, всё нормально». Специалисты проанализировали 231 миллион паролей, утёкших в даркнет с 2023 по 2026 год. Цифры неприятные. Что показало исследование • 48% паролей взламываются менее чем за минуту • 12% — за время до одного часа • Итого: 60% всей выборки поддаются подбору в течение часа • Только 23% комбинаций требуют больше года непрерывного перебора Для теста использовалась одна видеокарта NVIDIA RTX 5090 и пароли, зашифрованные алгоритмом MD5. Скорость перебора — 220 миллиардов хешей в секунду. По сравнению с предыдущим поколением RTX 4090 это рост на 34%. Арендовать такие мощности через облачные сервисы можно за несколько долларов в час. Атака на корпоративную базу паролей больше не требует ни серьёзных вложений, ни особой квалификации. Почему «умные» алгоритмы бьют человеческую фантазию Полный перебор — это уже прошлый век. Современные инструменты взлома обучены на огромных базах реальных утечек и знают, как думает человек, придумывая пароль. Алгоритм в первую очередь проверяет популярные шаблоны: слово + год рождения, замена буквы «o» на «0», «a» на «@», добавление «!» в конце. Именно так большинство людей и «усложняют» свои пароли. Система это знает и начинает именно с таких комбинаций — задолго до того, как доберётся до действительно случайных последовательностей. Отдельная история — повторное использование паролей. Если сотрудник использует один и тот же пароль на корпоративном портале и на каком-нибудь форуме, который утёк три года назад, злоумышленнику ничего подбирать не нужно. Он просто берёт готовый пароль из базы и проверяет его на вашем периметре. Как это выглядит изнутри корпоративного IT Я регулярно вижу одну и ту же картину на аудитах: политика паролей формально есть, требования к сложности прописаны, но реальная защита строится на иллюзиях. «Минимум 8 символов, одна заглавная, одна цифра» — это требование, которому удовлетворяет пароль вида «Qwerty1!». По данным Лаборатории Касперского, такие комбинации взламываются за секунды. Проблема не в том, что пользователи безответственны. Проблема в том, что человеческий мозг плохо приспособлен для генерации случайности. Мы ищем паттерны,… — ВКонтакте — vk.com/ciologia Одноклассники — ok.ru/group/70000049644223 Дзен — dzen.ru/ciologia Telegram — t.me/CIOlogia Habr — habr.com/ru/users/CIOlogia/posts TenChat — tenchat.ru/ciologia LinkedIn — www.linkedin.com/in/vladislav-prokopovich-bb808376