Nyheter i Android, Telefoner, Prylar Och Recensioner

De 8 vanligaste knepen som används för att hacka lösenord

Vad tänker du på när du hör “säkerhetsbrott”? En illvillig hackare som sitter framför skärmar täckta av digital text i Matrix-stil? Eller en tonåring som bor i källaren som inte har sett dagsljus på tre veckor? Vad sägs om en kraftfull superdator som försöker hacka hela världen?

Hacking handlar om en sak: ditt lösenord. Om någon kan gissa ditt lösenord, behöver de inga fancy hackingtekniker och superdatorer. De kommer bara att logga in och agera som du. Om ditt lösenord är kort och enkelt är det slut.

Det finns åtta vanliga taktiker som hackare använder för att hacka ditt lösenord.

1. Ordbokshack

Först ut i den vanliga taktikguiden för lösenordshackning är ordboksattacken. Varför kallas det en ordboksattack? Eftersom den automatiskt försöker varje ord i en definierad “ordbok” mot lösenordet. Ordboken är inte strikt den du använde i skolan.

Nej. Denna ordbok är faktiskt en liten fil som också innehåller de vanligaste lösenordskombinationerna. Det inkluderar 123456, qwerty, lösenord, iloveyou och all-time classic, hunter2.

Tabellen ovan visar de mest läckta lösenorden under 2016. Tabellen nedan visar de mest läckta lösenorden under 2020.

Notera likheterna mellan de två – och se till att du inte använder dessa otroligt enkla alternativ.

Fördelar: Snabb; kommer vanligtvis att låsa upp några bedrövligt skyddade konton.

Nackdelar: Även lite starkare lösenord förblir säkra.

Var försiktig: Använd ett starkt engångslösenord för varje konto, i kombination med en lösenordshanteringsapp. Lösenordshanteraren låter dig lagra dina andra lösenord i ett arkiv. Sedan kan du använda ett enda, löjligt starkt lösenord för varje webbplats.

Relaterat: Google Password Manager: Hur man kommer igång

2. Brute Force

Därefter kommer brute force-attacken, där en angripare försöker alla möjliga karaktärskombinationer. Lösenordsförsök kommer att matcha specifikationerna för komplexitetsreglerna, t.ex. en versal, en liten bokstäver, decimaler av Pi, din pizzabeställning och så vidare.

En brute force attack kommer också att prova de vanligaste alfanumeriska teckenkombinationerna först. Dessa inkluderar de tidigare angivna lösenorden, såväl som 1q2w3e4r5t, zxcvbnm och qwertyuiop. Det kan ta mycket lång tid att ta reda på ett lösenord med den här metoden, men det beror helt på lösenordets komplexitet.

Fördelar: Teoretiskt sett kommer det att knäcka vilket lösenord som helst genom att prova varje kombination.

Nackdelar: Beroende på lösenordets längd och svårighetsgrad kan det ta extremt lång tid. Kasta in några variabler som $, &, { eller ], och det blir extremt svårt att ta reda på lösenordet.

Var försiktig: Använd alltid en variabel kombination av tecken, och introducera där det är möjligt extra symboler för att öka komplexiteten.

3. Nätfiske

Detta är inte strikt ett “hack”, men att falla offer för ett nätfiske- eller spjutfiskeförsök kommer vanligtvis att sluta illa. Allmänna nätfiske-e-postmeddelanden skickas i miljarder till alla slags internetanvändare runt om i världen.

Ett nätfiskemeddelande fungerar vanligtvis så här:

    Målanvändaren får ett falskt e-postmeddelande som utger sig vara från en större organisation eller ett företag. Förfalskad e-post kräver omedelbar uppmärksamhet, med en länk till en webbplats. Denna länk ansluter faktiskt till en falsk inloggningsportal, hånad för att se exakt likadan ut som den legitima webbplatsen. Den intet ont anande målanvändaren anger sina inloggningsuppgifter och omdirigeras antingen eller uppmanas att försöka igen. Användaruppgifter stjäls, säljs eller används skändligt (eller båda).
Relaterad  Apple Glass, AR: företaget kan använda en holografisk displayteknik

Den dagliga spamvolymen som skickas över hela världen är fortfarande hög och står för över hälften av alla e-postmeddelanden som skickas globalt. Dessutom är volymen skadliga bilagor också hög, och Kaspersky noterar över 92 miljoner skadliga bilagor från januari till juni 2020. Kom ihåg att detta bara är för Kaspersky, så det verkliga antalet är mycket högre.

Redan 2017 var det största nätfiskedraget en falsk faktura. Men 2020 utgjorde covid-19-pandemin ett nytt nätfiskehot.

I april 2020, inte långt efter att många länder gick in i en pandemilåsning, meddelade Google att de blockerar över 18 miljoner skadlig spam och nätfiske-e-postmeddelanden med covid-19-tema per dag. Enorma mängder av dessa e-postmeddelanden använder officiella varumärken från myndigheter eller hälsoorganisationer för legitimitet och fångar offren.

Fördelar: Användaren lämnar bokstavligen över sin inloggningsinformation, inklusive lösenord – relativt hög träfffrekvens, lätt anpassad till specifika tjänster eller specifika personer i en spear-phishing-attack.

Nackdelar: Spam-e-postmeddelanden filtreras enkelt, skräppostdomäner svartlistas och stora leverantörer som Google uppdaterar ständigt skydden.

Var försiktig: Var skeptisk till e-postmeddelanden och öka ditt skräppostfilter till dess högsta inställning eller, ännu bättre, använd en proaktiv vitlista. Använd en länkkontroll för att kontrollera om en e-postlänk är legitim innan du klickar.

4. Social ingenjörskonst

Social ingenjörskonst är i huvudsak nätfiske i den verkliga världen, borta från skärmen.

En central del av alla säkerhetsrevisioner är att mäta vad hela arbetsstyrkan förstår. Till exempel kommer ett säkerhetsföretag att ringa företaget de granskar. “Angriparen” berättar för personen i telefonen att de är det nya tekniska supportteamet på kontoret och att de behöver det senaste lösenordet för något specifikt.

En intet ont anande individ kan lämna över nycklarna utan en eftertanke.

Det skrämmande är hur ofta detta fungerar. Social ingenjörskonst har funnits i århundraden. Att vara tvåfaldig för att komma in på ett säkert område är en vanlig attackmetod och en som bara skyddas mot med utbildning.

Detta beror på att attacken inte alltid frågar direkt efter ett lösenord. Det kan vara en falsk rörmokare eller elektriker som ber om inträde till en säker byggnad och så vidare.

När någon säger att de blivit lurade att avslöja sitt lösenord är det ofta resultatet av social ingenjörskonst.

Fördelar: Skickliga socialingenjörer kan extrahera värdefull information från en rad olika mål. Det kan distribueras mot nästan vem som helst, var som helst. Det är extremt smygande.

Nackdelar: Ett socialt ingenjörsfel kan väcka misstankar om en förestående attack och osäkerhet om huruvida rätt information skaffas.

Var försiktig: Det här är en knepig sådan. En framgångsrik social ingenjörsattack kommer att vara komplett när du inser att något är fel. Utbildning och säkerhetsmedvetenhet är en central begränsningstaktik. Undvik att publicera personlig information som senare kan användas mot dig.

Relaterad  Expendables 4 är verklighet. Det är på väg!

5. Regnbågsbord

Ett regnbågsbord är vanligtvis en offline lösenordsattack. En angripare har till exempel skaffat en lista med användarnamn och lösenord, men de är krypterade. Det krypterade lösenordet hashas. Det betyder att det ser helt annorlunda ut än det ursprungliga lösenordet.

Till exempel är ditt lösenord (förhoppningsvis inte!) logmein. Den kända MD5-hash för detta lösenord är “8f4047e3233b39e4444e1aef240e80aa.”

Snackar till dig och jag. Men i vissa fall kommer angriparen att köra en lista med klartextlösenord genom en hashalgoritm, och jämföra resultaten med en krypterad lösenordsfil. I andra fall är krypteringsalgoritmen sårbar och de flesta lösenord är redan knäckta, som MD5 (därav varför vi känner till den specifika hashen för “logmein.”

Här kommer regnbågsbordet till sin rätt. Istället för att behöva bearbeta hundratusentals potentiella lösenord och matcha deras resulterande hash, är en regnbågstabell en enorm uppsättning förberäknade algoritmspecifika hashvärden.

Att använda ett regnbågsbord minskar drastiskt tiden det tar att knäcka ett hashat lösenord – men det är inte perfekt. Hackare kan köpa förfyllda regnbågsbord fyllda med miljontals potentiella kombinationer.

Fördelar: Kan lista ut komplexa lösenord på kort tid; ger hackaren mycket makt över vissa säkerhetsscenarier.

Nackdelar: Kräver enormt mycket utrymme för att lagra det enorma (ibland terabyte) regnbågsbordet. Angripare är också begränsade till värdena som finns i tabellen (annars måste de lägga till ytterligare en hel tabell).

Var försiktig: Ännu en knepig sådan. Regnbågsbord erbjuder ett brett utbud av anfallspotential. Undvik alla webbplatser som använder SHA1 eller MD5 som sin lösenordshasningsalgoritm. Undvik webbplatser som begränsar dig till korta lösenord eller begränsar de tecken du kan använda. Använd alltid ett komplext lösenord.

6. Skadlig programvara/Keylogger

Ett annat säkert sätt att tappa dina inloggningsuppgifter är att råka ut för skadlig programvara. Skadlig programvara finns överallt, med potential att göra stor skada. Om malware-varianten har en keylogger kan du hitta Allt av dina konton äventyras.

Alternativt kan skadlig programvara specifikt rikta in sig på privata data eller introducera en trojan med fjärråtkomst för att stjäla dina referenser.

Fördelar: Tusentals malware-varianter, många anpassningsbara, med flera enkla leveransmetoder. En god chans att ett stort antal mål kommer att ge efter för minst en variant. Det kan gå oupptäckt, vilket möjliggör ytterligare insamling av privata data och inloggningsuppgifter.

Nackdelar: Risken är att skadlig programvara inte fungerar eller sätts i karantän innan den får åtkomst till data; ingen garanti för att data är användbar.

Var försiktig: Installera och uppdatera regelbundet ditt antivirus- och antimalwareprogram. Överväg noga dina nedladdningskällor. Klicka inte igenom installationspaket som innehåller bundleware och mer. Undvik smutsiga webbplatser (lättare sagt än gjort). Använd skriptblockeringsverktyg för att stoppa skadliga skript.

7. Spindling

Spidering knyter an till ordbokattacken. Om en hackare riktar sig mot en specifik institution eller ett företag kan de prova en rad lösenord som är relaterade till själva företaget. Hackaren kan läsa och sammanställa en serie relaterade termer – eller använda en sökspindel för att göra jobbet åt dem.

Relaterad  10 bästa vintage och retro WordPress-teman (ingår gratis)

Du kanske har hört termen “spindel” förut. Dessa sökspindlar är extremt lika de som kryper genom internet och indexerar innehåll för sökmotorer. Den anpassade ordlistan används sedan mot användarkonton i hopp om att hitta en matchning.

Fördelar: Kan potentiellt låsa upp konton för högt rankade individer inom en organisation. Relativt lätt att sätta ihop och ger en extra dimension till en ordboksattack.

Nackdelar: Kan sluta fruktlöst om organisationens nätverkssäkerhet är väl konfigurerad.

Var försiktig: Återigen, använd bara starka engångslösenord som består av slumpmässiga strängar; inget som länkar till din persona, verksamhet, organisation och så vidare.

8. Axelsurfing

Det sista alternativet är ett av de mest grundläggande. Vad händer om någon bara tittar dig över axeln medan du skriver in ditt lösenord?

Axelsurfning låter lite löjligt, men det händer. Om du arbetar på ett hektiskt café i centrum och inte uppmärksammar din omgivning, kan någon komma tillräckligt nära för att notera ditt lösenord medan du skriver.

Fördelar: Lågteknologisk metod för att stjäla ett lösenord.

Nackdelar: Måste identifiera målet innan du räknar ut lösenordet; kunde avslöja sig själva i processen att stjäla.

Var försiktig: Var uppmärksam på omgivningen när du skriver ditt lösenord. Täck ditt tangentbord och dölj dina nycklar under inmatning.

Använd alltid ett starkt, unikt lösenord för engångsbruk

Så, hur stoppar du en hackare från att stjäla ditt lösenord? Det riktigt korta svaret är det du kan inte vara 100 procent säker. Verktygen hackare använder för att stjäla din data förändras hela tiden och det finns otaliga videor och tutorials om att gissa lösenord eller lära sig hur man hackar ett lösenord.

En sak är säker: att använda ett starkt, unikt lösenord för engångsbruk skadade aldrig någon.

Om författaren

Gavin Phillips (1010 publicerade artiklar)

Gavin är Junior Editor for Technology Explained, en regelbunden bidragsgivare till Really Useful Podcast och en frekvent produktrecensent. Han har en examen i samtida skrivande plundrad från kullarna i Devon, och mer än ett decennium av professionell skrivarerfarenhet. Han tycker om stora mängder te, brädspel och fotboll.

Mer från Gavin Phillips

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera