Подстановка учётных данных и распыление паролей
Разберитесь, как атакующие повторно используют украденные учётные данные и как защищаться от автоматизированных атак на вход
«Подстановка учётных данных и распыление паролей» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое подстановка учётных данных?
Подстановка учётных данных — это автоматизированная атака, при которой пары имени пользователя и пароля, украденные в результате одной утечки данных, проверяются в других сервисах. Она использует повторное применение паролей: если человек использует один и тот же пароль повсюду, одна утечка ставит под угрозу все его учётные записи.
Масштаб проблемы
Миллиарды учётных данных доступны для покупки на рынках даркнета и форумах. Такие инструменты, как Sentry MBA, SNIPR и пользовательские скрипты Python, автоматизируют проверку тысяч пар учётных данных в минуту во многих сервисах одновременно.
Почему подстановка учётных данных работает
Исследования показывают, что более 65% людей повторно используют пароли на нескольких сайтах. Утечка данных слабо защищённого форума может поставить под угрозу банковские, почтовые и корпоративные учётные записи того же пользователя, если он повторно использует учётные данные.
Что такое распыление паролей?
Распыление паролей — это проверка нескольких часто используемых паролей (например, «Spring2024!», «Password1») для множества учётных записей. В отличие от полного перебора, этот метод позволяет избежать блокировок, распределяя попытки между множеством учётных записей и используя по одному паролю за раз.
Распыление паролей и полный перебор
Сравнение:
- Полный перебор — множество паролей для одной учётной записи → вызывает блокировку
- Распыление паролей — один пароль для множества учётных записей → остаётся ниже порога блокировки
- Подстановка учётных данных — известные пары из утечек → не требует угадывания
Обнаружение подстановки учётных данных
Признаки обнаружения:
- Большое число неудачных попыток входа с множества IP
- Внезапное повышение доли успешных попыток по сравнению с базовым уровнем
- Входы из выходных узлов Tor, VPN или домашних прокси
- Отпечатки устройств автоматизированных инструментов
- Входы из географически невозможных местоположений
Обнаружение распыления паролей
Признаки распыления:
- Одновременные неудачные попытки входа для множества учётных записей
- Неудачные попытки чуть ниже порога блокировки (например, если блокировка наступает после 5 попыток, для каждой учётной записи наблюдаются 4 неудачные попытки)
- Попытки использовать один и тот же пароль для множества учётных записей
Защита от подстановки учётных данных
Основные меры защиты:
- MFA — одних украденных учётных данных недостаточно
- Обнаружение паролей из утечек — отклоняйте пароли, известные по утечкам, при регистрации или изменении пароля
- CAPTCHA в формах входа
- Репутация IP — блокируйте известные вредоносные диапазоны
- Идентификация по отпечатку устройства — отмечайте входы с новых устройств
Защита от распыления паролей
Меры защиты:
- Политики блокировки учётных записей с оповещениями
- MFA для всех учётных записей
- Блокировка распространённых паролей с помощью списка запрета
- Отслеживание признаков распыления в журналах аутентификации
- Условный доступ, требующий дополнительной проверки при аномальных входах
Уведомление о новом входе
Оповещение пользователей о входах с новых устройств или из новых мест позволяет им немедленно сообщить о захвате учётной записи. Многие сервисы отправляют электронные письма с текстом «Новый вход: [город, устройство]» — пользователям следует проверять неожиданные уведомления и реагировать на них.
Меня взломали? (HIBP)
Сервис Troy Hunt HaveIBeenPwned объединяет данные об утечках. Организации могут интегрировать API k-анонимности HIBP, чтобы проверять наличие паролей в известных утечках, не отправляя API полный пароль.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Быстрая проверка: атаки на учётные данные
Злоумышленник проверяет пароль «Summer2024!» для 50 000 учётных записей, затем ждёт и проверяет пароль «Password1!» для тех же 50 000 учётных записей. Как называется этот метод?
Итоги урока
Подстановка учётных данных повторно использует украденные в одной утечке учётные данные для входа в другие сервисы — этот метод работает из-за повторного использования паролей. При распылении паролей распространённые пароли проверяются для множества учётных записей, чтобы избежать блокировок. Меры защиты включают MFA, проверку паролей по данным об утечках, CAPTCHA, блокировку по репутации IP и отслеживание аномальных признаков в журналах аутентификации.
Часто задаваемые вопросы
Урок «Подстановка учётных данных и распыление паролей» бесплатный?
Да — полный текст урока «Подстановка учётных данных и распыление паролей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Подстановка учётных данных и распыление паролей»?
Разберитесь, как атакующие повторно используют украденные учётные данные и как защищаться от автоматизированных атак на вход Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Подстановка учётных данных и распыление паролей»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Надёжность паролей и политики
- Хеширование паролей: bcrypt, Argon2, PBKDF2
- Многофакторная аутентификация
- Подстановка учётных данных и распыление паролей