Более 50% пользователей интернета в России применяют пароли, которые легко поддаются взлому. Это происходит, несмотря на увеличение числа кибератак.
Современные графические процессы способны подбирать до 70% доменных паролей всего за полчаса. Это делает даже на первый взгляд сложные комбинации уязвимыми. Об этом сообщил руководитель департамента киберразведки компании «Бастион» Константин Ларин.
Так, 45% украденных паролей формально соответствовали требованиям по сложности, но на практике оставались уязвимыми к автоматизированному подбору. Кроме того, около 10% сотрудников организаций все еще используют простые комбинации, что значительно увеличивает риски для безопасности корпоративных данных.
Примерно треть серьезных киберинцидентов в российских организациях связаны с компрометацией паролей. Хакеры часто используют учетные данные привилегированных пользователей и системных администраторов — такой доступ открывает им широкие возможности в инфраструктуре бизнеса. «В настоящее время сложно точно оценить общий ущерб от подобных инцидентов, однако он измеряется миллиардами рублей», — отметил директор Ideco Дмитрий Хомутов.
Соблюдение требований обычно носит формальный характер: пользователи добавляют заглавные буквы, цифры и специальные символы, но при этом продолжают создавать пароли на основе предсказуемых шаблонов (дат, базовых слов, очевидных последовательностей вроде «qwerty», «asdf» и т.д.). «Даже если пароль выглядит сложным с точки зрения политики безопасности, он может быть словарным — например, в виде комбинаций вроде “Zima2026!!”. Такие варианты с популярными словами, датами и типичными заменами символов давно входят в списки мошенников и успешно используются при переборе и восстановлении учетных записей», — отметил Ларин.
Вычислительные мощности лишь увеличиваются, поэтому на сегодняшний день защищенным от перебора считается пароль, состоящий не менее чем из 12 символов, включая большие и маленькие буквы, цифры и специальные символы, подчеркнул консультант по кибербезопасности компании F6 Сергей Золотухин.
Особую опасность, добавил Ларин, представляют утечки баз данных. Даже если пароли хранятся в хешированном виде, злоумышленники все равно могут восстановить оригинальные комбинации, если они недостаточно устойчивы.
Кроме того, повторное использование паролей часто позволяет преступникам получить доступ сразу к нескольким сервисам — от электронной почты до интернет-банкинга.

Дополнительным фактором риска является отсутствие двухфакторной аутентификации. Вероятность успешного захвата аккаунта при её отключении возрастает в несколько раз. Особенно это актуально для случаев, когда пароль уже попадал в известные базы утечек.
Чтобы повысить уровень защиты, Ларин рекомендовал избегать предсказуемых сочетаний и персональных данных, отказаться от повторного использования паролей между сервисами, а также по возможности использовать кроссплатформенные менеджеры паролей, которые автоматически генерируют и хранят надежные комбинации. Хранение паролей в браузерах, по мнению собеседника, является рискованным: вредоносные программы при заражении устройства могут извлекать данные из встроенных хранилищ.
Согласно словам Золотухина, современное ПО действительно эффективно предотвращает подбор паролей. Это может быть использование антиботов при доступе к онлайн-ресурсам и такой очевидный метод, как ограничение попыток ввода пароля. «Но даже такие простые настройки на своих ресурсах владельцы сервисов, к сожалению, часто игнорируют», — добавил собеседник.
Беспарольные методы аутентификации, такие как биометрия и аппаратные токены, уже становятся популярными, однако большое количество пар логин — пароль доступно преступникам в уже слитых базах данных или в новых утечках.
«Это действительно общественно опасная бомба замедленного действия, заложенная под массовые интернет-коммуникации. К сожалению, даже самый опытный знаток цифровой гигиены не может защититься от этой угрозы», — подытожил Золотухин. — «Эффективным инструментом борьбы с подобными рисками может стать только широкое освоение специалистами навыков работы с данными киберразведки и активное внедрение систем этого класса во всех организациях, которые действительно заботятся о данных клиентов».
Фото: hi-tech.mail.ru

