Пароль лесенкой или Показательная история про «взломанный ящик»

Вице-президент Mail.Ru Group Анна Артамонова рассказала в фейсбуке о вреде использования одинаковых паролей для разных сервисов и о пользе двухфакторной аутентификации.

Анна Артамонова

Вице-президент Mail.Ru Group

Буду тут рассказывать без имен все показательные истории про «взломанные ящики», с которыми ко мне обращаются многочисленные знакомые и знакомые знакомых.

Что характерно, чаще всего, это не новички интернета (я вообще не знаю, остались ли еще такие), не жители сел и деревень. Это люди нашего с вами круга (IT, медиа и вот это вот все), в интернете 5+ лет, уверенные, как говорится, пользователи, иногда даже профессионалы.

Кстати, знаете в чем характерное отличие таких пользователей от вашей мамы или бабушки? :) Нет, не не угадали! Не в том, что они себя ведут более осмотрительно, а в том, что мама, словив вирус, считает, что «я, балда, не доглядела», а «опытный пользователь», профукав пароль, чаще всего кричит «криворукие программисты сервиса Х виноваты!».

«Злоумышленник просто знал пароль»

Вот, собственно, последний случай: обращается продюсер известных звезд, говорит «у меня сменили пароль! мне пришла об этом смс-ка (то есть телефон подключен, что уже хорошо), я никому не сообщал этот пароль и он у меня очень хитрый, слава богу, я успел его оперативно восстановить через привязанный телефон».

Смотрим, что происходило вчера с его ящиком: в ящик был вход по паролю «ХХХХ» и смена пароля (как мы теперь понимаем, злоумышленником). После чего восстановление пароля через телефон (видимо хозяин) и смена пароля (хозяин).

То есть никаких попыток взлома или брутфорса, злоумышленник просто знал пароль и вошел с первой попытки (собственно, для системы он в таком случае выглядит как сам пользователь).

Спрашиваем продюсера «использовал ли ты, дорогой, этот пароль еще где-то»? «Нет, – говорит, продюсер, » вы что! Я очень ответственный...ну хотя, только на фейсбук такой же пароль, но не могли же у фейсбука украсть!».

Поскольку у нас пароли хранятся в виде соленых хешей, то посмотреть их не может никто, даже сотрудник нашей службы безопасности. Зато он может поискать емейл-жертву в различных базах аккаунтов, от взломов различных сервисов, которые во множестве доступны в даркнете (и мы их внимательно мониторим). И что же! «Хитрый пароль, который никому не сообщался», подходивший к аккаунту, обнаруживается сразу в нескольких базах – это и дампы социальных проектов и интернет-магазинов. Где его только нет. То есть реально, любой юный хакер, скачав базу за 10 долларов, мог войти в этот ящик по валидному паролю.

«Лучше уж на бумажке записывать!»

А как же мониторинг баз, вы же ищете и блокируете все совпадения? – спросите вы. Хороший вопрос! Это действительно так, как только мы находим свежую базу чужих взломанных аккаунтов с емейлами, мы проверяем ее содержимое на валидность у нас, и, в случае совпадения, ставим ящику статус «заблокирован», чтобы злоумышленники не могли в него войти, а восстановить мог только хозяин.

Так вот, когда все эти базы проверялись, у ящика был другой пароль! Который тоже был скомпрометирован таким же образом (то есть тоже встречался в таких базах). Мы ящик заблокировали около месяца назад, после чего человек разблокировал ящик и поставил «новый» пароль, который на деле оказался не таким уж новым и тоже был прилично засвечен в сети. Короче поменял шило на мыло.

Человеку повезло, что он в какой-то момент все-таки догадался привязать к ящику мобильный телефон, благодаря чему, восстановление доступа прошло для него практически безболезненно.

А теперь подумайте, кто из вас узнал в этом человеке себя. Небось тоже имеете три пароля «старый», «новый» и «еще новее» и используете без разбору во всех сервисах? Вам тоже кажется, что самый старый пароль уже «давно нигде не использовался, поэтому можно снова начать»? Нет ребята, так не работает. Интернет, он все помнит. Скорее всего, ВСЕ ваши старые пароли утекли когда-нибудь из старых говносайтов и форумов и болтаются где-то в базах, продающихся по два доллара за миллион. Никогда не возвращайтесь к ним, лучше уж на бумажке записывать, ей богу :)

Ну а мы тоже извлечем для себя урок, теперь будем прописывать в запрет на установку пароля даже те пароли, которых у нас никогда не было, но они попались нам в связке с вашим ящиком лгде-то в интернетах», вдруг вы решите к ним вернуться.

UPD: кстати, забыла сказать, что «хитрый пароль» у чувака был из букв, расположенных лесенкой на клавиатуре. Хитрости ему видимо добавляла единичка в конце.

UPD2: если у вас похожие аккаунты/ники на разных почтовых службах, а также в разных соц.сетях и службах знакомств, поверьте, злоумышленники умеют комбинировать: если украли базу, например, твиттера, где у вас ник vasya.petrov, то этот же пароль попробуют и к ящику [email protected], [email protected] и т.п.

URL: https://www.babr24.net/?ADE=270828

Bytes: 5184 / 4810

Версия для печати

Поделиться в соцсетях:

Также читайте эксклюзивную информацию в соцсетях:
- Телеграм
- ВКонтакте

Связаться с редакцией Бабра:
[email protected]

Автор текста: Виктория Федосеенко, журналист.

На сайте опубликовано 1274 текстов этого автора.

Другие статьи в рубрике "Наука и технологии"

Под Ангарском построят «лабораторию Армагеддона»

Ну что, шах и мат вам, недруги мэра Ангарска Сергея Петрова! Кто там утверждал, что Сергей Анатольевич презентует перед выборами фантастические прожекты? Говорил мэр, что в округе построят уникальный нагревный стенд для изучения физики атмосферы Земли – и вот вам!

Георгий Булычев

Наука и технологииИркутск

450

15.11.2025

Блогнот. Редкие земли Сибири

На прошлой неделе федеральные и местные телеграм-каналы с разной степенью одобрения или скепсиса наблюдали, как начинается возвращение Шойгу в Сибирь, который проводил встречи и совещания в Туве, Красноярском крае и Хакасии.

Валерий Лужный

Наука и технологииПолитикаЭкономика и бизнесКрасноярск Хакасия

4856

13.11.2025

Инсайд. Бессмысленный медиафорум за ₽10 миллионов

Медиафорум «Енисей» — это прекрасное событие, где государевы люди собираются и обсуждают важный вопрос: как бы ещё промыть мозги гражданам? А то, несмотря на всё закручивание гаек, по-прежнему остаётся много разных источников информации.

Кирилл Богданович

Наука и технологииСобытияЭкономика и бизнесКрасноярск

8041

08.11.2025

Путешествие к центру Байкала: итоги викторины Бабра

В конце XIX века были проведены важные исследования берегов Байкала. Тогда один известнейший российский геолог и палеонтолог внёс огромный вклад в изучение озера.

Есения Линней

Наука и технологииИсторияБайкал Иркутск Бурятия

2518

28.10.2025

Учёные ТГУ: эксперимент о влиянии ИИ на креативность и самая полезная жимолость

Томские учёные ведут исследование на тему того, как именно нейросети влияют не только на креативность, но и на мозговую активность человека в целом.

Андрей Тихонов

Наука и технологииИнтернет и ИТЭкологияТомск

10883

23.10.2025

Северный хранитель гор и тайги: итоги викторины Бабра

Этот редкий зверь с тёмно-бурой шерстью обитает в горах Хамар-Дабана. Зимой он держится небольшими группами, предпочитает труднодоступные лесные массивы и высокогорные долины. Сегодня численность его популяции не превышает 30 особей, поэтому вид внесён в Красную книгу России.

Есения Линней

Наука и технологииЭкологияБурятия Байкал

17596

10.10.2025

Новые исследования учёных ТГУ

Учёные Томского государственного университета, специализирующиеся на молекулярной биологии и генной инженерии, продолжают проводить исследования в сфере засухоустойчивости растений.

Андрей Тихонов

Наука и технологииЭкологияОбразованиеТомск

16248

08.10.2025

Учёные ТГУ: новые доступные прототипы хирургического клея и кровоостанавливающего средства

9 сентября стало известно, что учёные Томского государственного университета создали две разработки для применения в сфере хирургии.

Андрей Тихонов

Наука и технологииЗдоровьеОбразованиеТомск

6050

16.09.2025

Инсайд. «Технопром»: совершенствуя ценность и смыслы

Форум технологического развития «Технопром», по-прежнему, остается визитной карточкой Новосибирской области на федеральном уровне. Сила и отличительная особенность «Технопрома» – в его многоцелевой сущности. Во-первых, сам формат мероприятия «к истине – через обсуждения».

Ярослава Грин

Наука и технологииНовосибирск

10752

09.09.2025

Обещанного кампуса 11 лет ждут?

Названа новая дата завершения строительства томского межвузовского кампуса. Её озвучил исполняющий обязанности заместителя губернатора по строительству и архитектуре Тимур Мухамеджанов. Когда якобы сдадут студгородок – в материале Бабра.

Андрей Игнатьев

Наука и технологииОбразованиеЭкономика и бизнесТомск

25893

27.08.2025

Телеграм Томска за неделю: авария в Стрежевом, строительство «Южного моря» и напечатанная остановка

Бабр представляет обзор ключевых событий и обсуждений в томском сегменте мессенджера Telegram за неделю с 11 по 17 августа 2025 года включительно. Авария в Стрежевом Город Стрежевой остался без света из-за аварии. Мэр Стрежевого (@channel9528988888) Горела кабельная эстакада.

Андрей Игнатьев

Наука и технологииПроисшествияЭкономика и бизнесТомск

26034

18.08.2025

Учёные ТГУ. Решение проблем с микропластиком и витамины для беспозвоночных

30 июля 2025 года стало известно о том, что студенты ТГУ нашли способ, как можно обогатить беспозвоночных, которых используют как источник витаминов, белков и жиров, нутриентами. Также 25 июля стали известны детали исследования в сфере загрязнения речных водоёмов микропластиком после стирки.

Андрей Тихонов

Наука и технологииЭкологияБратья меньшиеТомск

32434

30.07.2025

Лица Сибири

Воронов Сергей

Кибанов Михаил

Соболь Алексей

Лудупова Евгения

Салко Дмитрий

Мищенко Артем

Шкурбицкий Василий

Пур Сергей

Харитонов Арнольд

Усов Евгений