Vad är lösenordets fyllning, och vad kan du göra för att skydda dig mot det?

Credential Password Stuffing

En användare har ett av sina onlinekonton kapade, och det första de frågar sig är: "Hur fick hackarna sina smutsiga händer på mitt lösenord?". De är arga och de vill ha svar. När svaren försenas blir de ännu mer frustrerade.

Det är en naturlig reaktion, men låt oss stanna ett ögonblick och tänka på hur det är på den andra sidan av staketet. Lägg dig själv i skorna hos en tjänsteleverantör.

Du har läst otaliga blogginlägg, artiklar och forskningsartiklar. Du har sett säkerhetsspecialister förklara vad du borde och inte bör göra, och till skillnad från många andra onlinetjänster tror du inte att ett uttalande som innebär orden "säkerhet" och "på allvar" är ett verktyg för att lugna ner horder av arga användare. Din anslutning är säker, ditt autentiseringssystem salter och haskar användarnas lösenord och lagrar dem säkert. Dina servrar och alla program som du använder övervakas ständigt och lappas regelbundet. Och ändå, på något sätt, hundratals av dina användare fick sina konton komprometterade, och du har ingen aning om hur det hände. Dina användare har troligtvis blivit offer för en referensattack (eller lösenord) stoppningsattack.

Lider konsekvenserna av någon annans säkerhetsbrister

Credential stoppning är namnet på en flerstegsattack som blir mer och mer populär. Det möjliggörs av att alltför många webbplatser och onlinetjänster inte gör tillräckligt för att skydda användarnas känsliga data. Inloggningsuppgifter lagras till exempel i vanlig text och databaserna som de placeras exponeras för World Wide Web utan någon form av skydd.

För ännu mindre sofistikerade cybercrooks är hacking av dessa webbplatser barnlek, och de försöker skrapa så många inloggningsuppgifter som möjligt. Läckta användarnamn och lösenord säljs regelbundet också på hackforum, vilket är goda nyheter för cybercrooks eftersom de i de flesta fall använder hackade databaser från flera webbplatser för att skapa en enda referensstoppningsattack.

Att försöka kapa konton genom att skriva in alla användarnamn och lösenord från en enda IP kommer att ta år och kommer troligen att lösa lockout-mekanismerna på många webbplatser. Därför använder cybercrooks botnät (grupper av komprometterade datorer och enheter anslutna till internet) och skript som avgör om de stulna referenserna fungerar. De försöker dem inte på webbplatserna som de stulits från.

De försöker dem på webbplatser och onlinetjänster där det kan vara mycket lukrativt att kompromissa med ett konto. Och eftersom ett stort antal människor använder samma lösenord på flera webbplatser är hackarens försök ofta framgångsrika.

Är det rättvist att skylla allt på användaren?

De flesta användare vet att de inte borde göra det. Många av dem vet att lösningar som Cyclonis Password Manager hjälper dem att undvika det. Ändå fortsätter de att använda identiska lösenord för många konton. Du kan säga att de är skyldiga för existensen, och mer specifikt, för populariteten för referensstoppningsattacker.

Sanningen är dock att alla måste dra sin egen vikt. Det faktum att ett onlineforum lagrar ingen betalningsinformation betyder inte att dess ägare ska försumma säkerheten. På ungefär samma sätt bör en användare inte känna sig bekväm att veta att samma sträng av bokstäver och siffror skyddar både deras onlinekonton och en glömd profil i ett socialt nätverk som ingen använder längre. Alla bör vara medvetna om problemet och bör göra vad de kan för att fixa det.

Låt oss vara realistiska, hur troligt kan det hända?

Tänk på detta: det är lättare än någonsin att skapa en webbplats. I ett försök att få människor att registrera sig säger marknadsavdelningar världen över att även din mormor kan göra det. Det kommer sannolikt inte att förändras snart.

Vi inser att det finns undantag, men vanligtvis är mormödrar inte bäst kvalificerade att utforma ett system som är centrerat kring användarens säkerhet och integritet. Tyvärr kommer det inte troligt att detta snart kommer att ändras. En dag kommer du oundvikligen att anmäla dig till en webbplats som någons mormor har designat, och om du återanvänder ditt lösenord kommer du snart att vara i en värld av problem.

Så, gillar det eller inte, som användare är bollen på din domstol.

November 5, 2019

Lämna ett svar