Вычислительные мощности компьютеров достигли уровня, при котором пароли, считавшиеся надежными несколько лет назад, могут быть взломаны в 2024 году за считанные секунды. Современные графические процессоры, такие как RTX 4090, способны подбирать восьмизначные пароли, состоящие из латинских букв одного регистра и цифр (это 36 различных символов, доступных для комбинации), всего за 17 секунд.
Исследование , проведенное Лабораторией Касперского, показало, что 59% паролей можно взломать менее чем за час.
Хранение паролей
Сервисы для аутентификации пользователей хранят пары «логин-пароль» в виде хэшей, чтобы в случае утечки злоумышленники не могли ими воспользоваться. Перед хэшированием к паролю добавляется соль, чтобы исключить возможность подбора пароля по существующим радужным таблицам. Несмотря на необратимость хэшей, злоумышленники могут попытаться подобрать пароли, используя утекшую базу данных. В сети доступны инструменты для подбора паролей, такие как hashcat .
Методология исследования
Исследование проводилось на основе 193 миллионов паролей, обнаруженных в свободном доступе на различных даркнет-ресурсах. Лаборатория Касперского не собирает и не хранит пароли пользователей. Время подбора пароля для его хэша оценивалось с использованием как полного перебора (брутфорс), так и различных продвинутых алгоритмов (перебор, основанный на словаре и/или распространенных комбинациях символов).
Брутфорс
Метод полного перебора остается одним из самых простых: машина перебирает все возможные варианты пароля, пока один из них не окажется верным. Однако этот способ не учитывает словарные пароли и менее эффективен для длинных паролей.
Для наглядности пароли из выборки были разделены на схемы по типам символов:
- a: строчные или заглавные буквы;
- aA: строчные и заглавные буквы;
- 0: цифры;
- !: спецсимволы.
Время подбора пароля методом полного перебора зависит от его длины и количества типов символов. Результаты в таблице рассчитаны для видеокарты RTX 4090 и алгоритма хэширования MD5 с солью. Скорость подбора при такой конфигурации составляет 164 миллиарда хэшей в секунду. Данные в таблице округлены.
Нет комментариев