60% паролей взламываются за час: что Касперский нашёл в…
60% паролей взламываются за час: что Касперский нашёл в 231 млн утечек Лаборатория Касперского проверила 231 млн паролей из даркнета. Почти каждый второй ломается быстрее, чем вы успеете выпить кофе. По данным Лаборатории Касперского, 60% паролей из реальных утечек 2023–2026 годов поддаются подбору менее чем за час. Почти половина — меньше чем за минуту. Это не теоретический эксперимент в лабораторных условиях. Это анализ 231 миллиона комбинаций, которые уже утекли в даркнет и которые прямо сейчас используются или пробуются на ваших сервисах. Для теста использовалась одна видеокарта NVIDIA RTX 5090 и пароли, зашифрованные алгоритмом MD5. Скорость перебора — 220 миллиардов хешей в секунду. Это на 34% быстрее, чем RTX 4090 предыдущего поколения. Арендовать такие мощности через облако можно за несколько долларов в час. Дорогостоящая атака перестала быть дорогостоящей. Как именно взламывают пароли сегодня Большинство сервисов не хранят пароли в открытом виде — только хеши. Злоумышленник получает базу хешей и начинает подбор. Методов несколько, и они давно работают в связке. • Полный перебор — все возможные комбинации по очереди. Работает на коротких паролях за секунды. • Радужные таблицы — заранее рассчитанные хеши миллионов известных паролей. Быстро, если пароль популярный. • Умные алгоритмы — обучены на реальных утечках. Знают, что люди пишут «P@ssw0rd», «qwerty123» и добавляют год рождения в конец. Проверяют сначала самые вероятные варианты. Именно третий метод делает ситуацию особенно неприятной. Алгоритм не тупо перебирает всё подряд — он предсказывает человеческое поведение. И предсказывает точно, потому что люди в массе своей придумывают пароли по одним и тем же шаблонам. Почему корпоративные пароли не лучше личных Я работал с разными компаниями — от небольших команд до структур с несколькими тысячами сотрудников. Картина почти везде одинаковая. Политика паролей есть, требования к длине и сложности прописаны, но на практике сотрудники делают ровно то, что описывает Касперский: берут слово, добавляют год и символ, и считают задачу выполненной. «Лето2024!» формально проходит большинство корпоративных политик — есть заглавная буква, цифры, спецсимвол. По факту такой пароль умный алгоритм проверит в первые секунды. Потому что «Лето», «Зима», «Весна» — в топе словарей. Годы — тоже. Отдельная история — повторное использование паролей. Сотрудник использует один и тот же пароль на рабочем аккаунте и на каком-нибудь форуме, который утёк три года назад. Злоумышленнику не нужно ничего… — ВКонтакте — vk.com/ciologia Одноклассники — ok.ru/group/70000049644223 Дзен — dzen.ru/ciologia Telegram — t.me/CIOlogia Habr — habr.com/ru/users/CIOlogia/posts TenChat — tenchat.ru/ciologia LinkedIn — www.linkedin.com/in/vladislav-prokopovich-bb808376