Пароль лесенкой или Показательная история про «взломанный ящик»

Вице-президент Mail.Ru Group Анна Артамонова рассказала в фейсбуке о вреде использования одинаковых паролей для разных сервисов и о пользе двухфакторной аутентификации.

Анна Артамонова

Вице-президент Mail.Ru Group

Буду тут рассказывать без имен все показательные истории про «взломанные ящики», с которыми ко мне обращаются многочисленные знакомые и знакомые знакомых.

Что характерно, чаще всего, это не новички интернета (я вообще не знаю, остались ли еще такие), не жители сел и деревень. Это люди нашего с вами круга (IT, медиа и вот это вот все), в интернете 5+ лет, уверенные, как говорится, пользователи, иногда даже профессионалы.

Кстати, знаете в чем характерное отличие таких пользователей от вашей мамы или бабушки? :) Нет, не не угадали! Не в том, что они себя ведут более осмотрительно, а в том, что мама, словив вирус, считает, что «я, балда, не доглядела», а «опытный пользователь», профукав пароль, чаще всего кричит «криворукие программисты сервиса Х виноваты!».

«Злоумышленник просто знал пароль»

Вот, собственно, последний случай: обращается продюсер известных звезд, говорит «у меня сменили пароль! мне пришла об этом смс-ка (то есть телефон подключен, что уже хорошо), я никому не сообщал этот пароль и он у меня очень хитрый, слава богу, я успел его оперативно восстановить через привязанный телефон».

Смотрим, что происходило вчера с его ящиком: в ящик был вход по паролю «ХХХХ» и смена пароля (как мы теперь понимаем, злоумышленником). После чего восстановление пароля через телефон (видимо хозяин) и смена пароля (хозяин).

То есть никаких попыток взлома или брутфорса, злоумышленник просто знал пароль и вошел с первой попытки (собственно, для системы он в таком случае выглядит как сам пользователь).

Спрашиваем продюсера «использовал ли ты, дорогой, этот пароль еще где-то»? «Нет, – говорит, продюсер, » вы что! Я очень ответственный...ну хотя, только на фейсбук такой же пароль, но не могли же у фейсбука украсть!».

Поскольку у нас пароли хранятся в виде соленых хешей, то посмотреть их не может никто, даже сотрудник нашей службы безопасности. Зато он может поискать емейл-жертву в различных базах аккаунтов, от взломов различных сервисов, которые во множестве доступны в даркнете (и мы их внимательно мониторим). И что же! «Хитрый пароль, который никому не сообщался», подходивший к аккаунту, обнаруживается сразу в нескольких базах – это и дампы социальных проектов и интернет-магазинов. Где его только нет. То есть реально, любой юный хакер, скачав базу за 10 долларов, мог войти в этот ящик по валидному паролю.

«Лучше уж на бумажке записывать!»

А как же мониторинг баз, вы же ищете и блокируете все совпадения? – спросите вы. Хороший вопрос! Это действительно так, как только мы находим свежую базу чужих взломанных аккаунтов с емейлами, мы проверяем ее содержимое на валидность у нас, и, в случае совпадения, ставим ящику статус «заблокирован», чтобы злоумышленники не могли в него войти, а восстановить мог только хозяин.

Так вот, когда все эти базы проверялись, у ящика был другой пароль! Который тоже был скомпрометирован таким же образом (то есть тоже встречался в таких базах). Мы ящик заблокировали около месяца назад, после чего человек разблокировал ящик и поставил «новый» пароль, который на деле оказался не таким уж новым и тоже был прилично засвечен в сети. Короче поменял шило на мыло.

Человеку повезло, что он в какой-то момент все-таки догадался привязать к ящику мобильный телефон, благодаря чему, восстановление доступа прошло для него практически безболезненно.

А теперь подумайте, кто из вас узнал в этом человеке себя. Небось тоже имеете три пароля «старый», «новый» и «еще новее» и используете без разбору во всех сервисах? Вам тоже кажется, что самый старый пароль уже «давно нигде не использовался, поэтому можно снова начать»? Нет ребята, так не работает. Интернет, он все помнит. Скорее всего, ВСЕ ваши старые пароли утекли когда-нибудь из старых говносайтов и форумов и болтаются где-то в базах, продающихся по два доллара за миллион. Никогда не возвращайтесь к ним, лучше уж на бумажке записывать, ей богу :)

Ну а мы тоже извлечем для себя урок, теперь будем прописывать в запрет на установку пароля даже те пароли, которых у нас никогда не было, но они попались нам в связке с вашим ящиком лгде-то в интернетах», вдруг вы решите к ним вернуться.

UPD: кстати, забыла сказать, что «хитрый пароль» у чувака был из букв, расположенных лесенкой на клавиатуре. Хитрости ему видимо добавляла единичка в конце.

UPD2: если у вас похожие аккаунты/ники на разных почтовых службах, а также в разных соц.сетях и службах знакомств, поверьте, злоумышленники умеют комбинировать: если украли базу, например, твиттера, где у вас ник vasya.petrov, то этот же пароль попробуют и к ящику [email protected], [email protected] и т.п.

URL: https://www.babr24.net/?ADE=270828

Bytes: 5184 / 4810

Версия для печати

Скачать PDF

Поделиться в соцсетях:

Также читайте эксклюзивную информацию в соцсетях:
- Телеграм
- ВКонтакте

Связаться с редакцией Бабра:
[email protected]

Автор текста: Виктория Федосеенко, журналист.

На сайте опубликовано 1274 текстов этого автора.

Другие статьи в рубрике "Наука и технологии"

Учёные ТГУ. Решение проблем с микропластиком и витамины для беспозвоночных

30 июля 2025 года стало известно о том, что студенты ТГУ нашли способ, как можно обогатить беспозвоночных, которых используют как источник витаминов, белков и жиров, нутриентами. Также 25 июля стали известны детали исследования в сфере загрязнения речных водоёмов микропластиком после стирки.

Андрей Тихонов

Наука и технологииЭкологияБратья меньшиеТомск

3622

30.07.2025

Гибкий титан, топливо из бумаги и биодизель за полцены: как томская наука меняет реальность

В Томске ведутся исследования, которые уже дают настоящие научные прорывы. В июле 2025 года учёные Томского политехнического университета (ТПУ) представили сразу три новые технологии. Каждая из них решает актуальные проблемы: от утилизации отходов до восстановления здоровья.

Октябрина Тихонова

Наука и технологииЗдоровьеТомск

1834

25.07.2025

Загадка древних гробниц: монгольские археологи раскрывают тайны Сяньбэй

В самом сердце Монголии – сомоне Еруу аймака Сэлэнгэ – археологи совершили открытие, которое может переписать историю региона. Исследователи обнаружили гробницу знатного человека, возраст которой насчитывает около 1800 лет. Это первая практически нетронутая находка периода государства Сяньбэй.

Есения Линней

Наука и технологииКультураИсторияМонголия

8198

23.07.2025

«Рыцарь» Байкала: итоги викторины Бабра

С именем этого академика РАН неразрывно связана научная судьба Байкала. Он являлся директором Лимнологического института c 1961 по 1987 год. Вошёл в историю как крупный специалист в области экологии, лимнологии и геоботаники. Телеграм-канал «Бурятия. Бабр.

Есения Линней

Наука и технологииЭкологияПолитикаБайкал Бурятия Иркутск

14342

13.07.2025

Учёные ТГУ. Лаборатория с системой ИИ и эксперимент со стиркой и микропластиком

9 июля 2025 года на площадке ИХТЦ состоялось открытие новой лаборатории искусственного интеллекта в химии и молекулярной инженерии. Она была реализована Томским государственным университетом совместно с Институтом AIRI.

Андрей Тихонов

Наука и технологииИнтернет и ИТЭкологияТомск

12373

10.07.2025

Великан среди озёр: итоги викторины Бабра

Байкал – не просто глубокое озеро, это крупнейший резервуар пресной воды на планете. В его водной чаше хранится около 20 % всех мировых запасов незамороженной (!) пресной воды. Чтобы вычерпать всё до дна, потребовалось бы потратить десятки тысяч лет. Телеграм-канал «Бурятия. Бабр.

Есения Линней

Наука и технологииЭкологияБайкал Бурятия Иркутск

17836

28.06.2025

Томский кампус: пациент скорее мёртв, чем жив

Компанию, которая создавалась с целью возведения томского межвузовского кампуса, хотят признать банкротом – Федеральная налоговая служба подала в Арбитражный суд Москвы соответствующее заявление. Губернатор Владимир Мазур заявил, что реализацией мегапроекта займутся только в феврале 2026 года.

Андрей Игнатьев

Наука и технологииОбразованиеЭкономика и бизнесТомск

16787

26.06.2025

Учёные ТГУ. Следы юрского периода и экспедиция в Арктику

Палеонтологам Томского госуниверситета удалось обнаружить следы растений и животный юрского периода. Также из интересного: студент ТГУ возглавил группу в Арктической экологической экспедиции на остров Ловецкий.

Андрей Тихонов

Наука и технологииЭкологияЗдоровьеТомск

18964

20.06.2025

Солнечная альтернатива угольному дыму: удачный эксперимент или утопия?

На фоне ежегодного ухудшения экологической ситуации в Улан-Баторе, одной из самых острых проблем остается высокий уровень загрязнения воздуха. Виновниками часто называют частные домохозяйства, использующие угольные печи для отопления в холодное время года.

Эрнест Баатырев

Наука и технологииОбществоЭкологияМонголия

17280

18.06.2025

Телеграм Томска за неделю: «ковровый» скандал и возможное падение ракеты

Бабр представляет обзор ключевых событий и обсуждений в томском сегменте мессенджера Telegram за неделю с 9 по 15 июня 2025 года включительно. «Ковровый» скандал Администрация Томской области решила приобрести километр ковров за 10 миллионов рублей.

Андрей Игнатьев

Наука и технологииОбществоТомск

4683

16.06.2025

Байкал глазами Палласа: итоги викторины Бабра

Это учёный мирового уровня – академик Петербургской академии наук, который успел возглавить несколько крупных научных экспедиций по России, в том числе на Байкал. Многие из его трудов – крупные исследования, такие как «Флора России» и «Азиатско-русская фауна». Телеграм-канал «Бурятия. Бабр.

Есения Линней

Наука и технологииЭкологияБайкал Бурятия Иркутск

31852

13.06.2025

Загадочные миграции в Байкале: итоги викторины Бабра

В Байкале ежедневно происходит перемещение водных организмов: миллионы мелких обитателей – от рачков до одноклеточных – поднимаются ближе к поверхности, а с рассветом снова опускаются на глубину. Телеграм-канал «Бурятия. Бабр. Дальше некуда» предложил читателям угадать, про какое явление идёт речь.

Есения Линней

Наука и технологииЭкологияБайкал Бурятия Иркутск

25708

31.05.2025

Лица Сибири

Большешапов Михаил

Фоменко Андрей

Разумов Дмитрий

Балыбердин Борис

Лоншаков Александр

Андреев Андрей

Веселкова Елена

Волынов Борис

Должиков Андрей

Шапошников Александр