Пароль лесенкой или Показательная история про «взломанный ящик»

Вице-президент Mail.Ru Group Анна Артамонова рассказала в фейсбуке о вреде использования одинаковых паролей для разных сервисов и о пользе двухфакторной аутентификации.

Анна Артамонова

Вице-президент Mail.Ru Group

Буду тут рассказывать без имен все показательные истории про «взломанные ящики», с которыми ко мне обращаются многочисленные знакомые и знакомые знакомых.

Что характерно, чаще всего, это не новички интернета (я вообще не знаю, остались ли еще такие), не жители сел и деревень. Это люди нашего с вами круга (IT, медиа и вот это вот все), в интернете 5+ лет, уверенные, как говорится, пользователи, иногда даже профессионалы.

Кстати, знаете в чем характерное отличие таких пользователей от вашей мамы или бабушки? :) Нет, не не угадали! Не в том, что они себя ведут более осмотрительно, а в том, что мама, словив вирус, считает, что «я, балда, не доглядела», а «опытный пользователь», профукав пароль, чаще всего кричит «криворукие программисты сервиса Х виноваты!».

«Злоумышленник просто знал пароль»

Вот, собственно, последний случай: обращается продюсер известных звезд, говорит «у меня сменили пароль! мне пришла об этом смс-ка (то есть телефон подключен, что уже хорошо), я никому не сообщал этот пароль и он у меня очень хитрый, слава богу, я успел его оперативно восстановить через привязанный телефон».

Смотрим, что происходило вчера с его ящиком: в ящик был вход по паролю «ХХХХ» и смена пароля (как мы теперь понимаем, злоумышленником). После чего восстановление пароля через телефон (видимо хозяин) и смена пароля (хозяин).

То есть никаких попыток взлома или брутфорса, злоумышленник просто знал пароль и вошел с первой попытки (собственно, для системы он в таком случае выглядит как сам пользователь).

Спрашиваем продюсера «использовал ли ты, дорогой, этот пароль еще где-то»? «Нет, – говорит, продюсер, » вы что! Я очень ответственный...ну хотя, только на фейсбук такой же пароль, но не могли же у фейсбука украсть!».

Поскольку у нас пароли хранятся в виде соленых хешей, то посмотреть их не может никто, даже сотрудник нашей службы безопасности. Зато он может поискать емейл-жертву в различных базах аккаунтов, от взломов различных сервисов, которые во множестве доступны в даркнете (и мы их внимательно мониторим). И что же! «Хитрый пароль, который никому не сообщался», подходивший к аккаунту, обнаруживается сразу в нескольких базах – это и дампы социальных проектов и интернет-магазинов. Где его только нет. То есть реально, любой юный хакер, скачав базу за 10 долларов, мог войти в этот ящик по валидному паролю.

«Лучше уж на бумажке записывать!»

А как же мониторинг баз, вы же ищете и блокируете все совпадения? – спросите вы. Хороший вопрос! Это действительно так, как только мы находим свежую базу чужих взломанных аккаунтов с емейлами, мы проверяем ее содержимое на валидность у нас, и, в случае совпадения, ставим ящику статус «заблокирован», чтобы злоумышленники не могли в него войти, а восстановить мог только хозяин.

Так вот, когда все эти базы проверялись, у ящика был другой пароль! Который тоже был скомпрометирован таким же образом (то есть тоже встречался в таких базах). Мы ящик заблокировали около месяца назад, после чего человек разблокировал ящик и поставил «новый» пароль, который на деле оказался не таким уж новым и тоже был прилично засвечен в сети. Короче поменял шило на мыло.

Человеку повезло, что он в какой-то момент все-таки догадался привязать к ящику мобильный телефон, благодаря чему, восстановление доступа прошло для него практически безболезненно.

А теперь подумайте, кто из вас узнал в этом человеке себя. Небось тоже имеете три пароля «старый», «новый» и «еще новее» и используете без разбору во всех сервисах? Вам тоже кажется, что самый старый пароль уже «давно нигде не использовался, поэтому можно снова начать»? Нет ребята, так не работает. Интернет, он все помнит. Скорее всего, ВСЕ ваши старые пароли утекли когда-нибудь из старых говносайтов и форумов и болтаются где-то в базах, продающихся по два доллара за миллион. Никогда не возвращайтесь к ним, лучше уж на бумажке записывать, ей богу :)

Ну а мы тоже извлечем для себя урок, теперь будем прописывать в запрет на установку пароля даже те пароли, которых у нас никогда не было, но они попались нам в связке с вашим ящиком лгде-то в интернетах», вдруг вы решите к ним вернуться.

UPD: кстати, забыла сказать, что «хитрый пароль» у чувака был из букв, расположенных лесенкой на клавиатуре. Хитрости ему видимо добавляла единичка в конце.

UPD2: если у вас похожие аккаунты/ники на разных почтовых службах, а также в разных соц.сетях и службах знакомств, поверьте, злоумышленники умеют комбинировать: если украли базу, например, твиттера, где у вас ник vasya.petrov, то этот же пароль попробуют и к ящику vasya.petrov@mail.ru, vasya.petrov@gmail.com и т.п.

URL: https://www.babr24.com/?ADE=270828

Bytes: 5184 / 4810

Версия для печати

Скачать PDF

Поделиться в соцсетях:

Также читайте эксклюзивную информацию в соцсетях:
- Телеграм
- ВКонтакте

Связаться с редакцией Бабра:
newsbabr@gmail.com

Автор текста: Виктория Федосеенко, журналист.

На сайте опубликовано 1274 текстов этого автора.

Другие статьи в рубрике "Наука и технологии"

Учёные ТГУ: голографические камеры и подводные обсерватории

Учёные ТГУ планируют использовать свою разработку в подводных обсерваториях. Голографические камеры смогут в реальном времени следить за состоянием планктона, благодаря чему можно будет выявлять загрязнения водных объектов на ранних стадиях.

Андрей Тихонов

Наука и технологииЭкологияТомск

1247

17.03.2026

Инсайд. СКИФ выходит на финишную прямую

Заявление полпреда президента в Сибирском федеральном округе Анатолия Серышева о том, что научное оборудование для Центра коллективного пользования «СКИФ» готово на 100%, — это не просто очередной этап большой стройки.

Ярослава Грин

Наука и технологииНовосибирск

651

17.03.2026

Неубиваемый червь Байкала: итоги викторины Бабра

Этот обитатель Байкала поражает своей способностью восстанавливать утраченные части тела – даже из небольшого фрагмента может развиться полноценный организм. По своей сути – это плоские черви, которые отличаются большим разнообразием в озере, а около 50 видов является эндемиками.

Есения Линней

Наука и технологииЭкологияБайкал Бурятия Иркутск

9890

14.03.2026

Учёные ТГУ: новая программа обучения для микробиологов и биотехнологов

Учёные Томского госуниверситета запускают новую программу для подготовки специалистов в сферах микробиологии и биотехнологии.

Андрей Тихонов

Наука и технологииЗдоровьеСобытияТомск

1880

11.03.2026

Цифровой воздух за 32 миллиона: как Красноярск семь лет боролся со смогом без науки

История с красноярским смогом, похоже, выходит на новый уровень. Власти решили наконец разобраться, что именно происходит с воздухом в городе. Но цена вопроса — минимум 32 миллиона рублей и два года ожидания. И возникает логичный вопрос: а чем тогда занимались все предыдущие годы?

Анна Моль

Наука и технологииЭкономикаЗдоровьеКрасноярск

1982

11.03.2026

Учёные ТГУ – о новых спектральных сенсорах и выбросах парниковых газов

Учёные ТГУ разработали для одной из самых современных установок в мире уникальные спектральные сенсоры на основе арсенида галлия, компенсированного хромом.

Андрей Тихонов

Наука и технологииЭкологияТомск

10622

05.03.2026

Первая путеводная звезда Байкала: итоги викторины Бабра

Запуск паромной переправы через Байкал стал точкой перезагрузки всего побережья. Ради безопасной навигации акваторию озера впервые системно исследовали. Судоходство стало предсказуемее, а значит, удобнее для торговли и рыбного промысла.

Есения Линней

Наука и технологииИсторияБурятия Байкал Иркутск

3525

28.02.2026

Учёные ТГУ: фильтр от микропластика и повышающий износостойкость техники материал

Учёные ТГУ давно занимаются изучением проблемы загрязнения водоёмов и почвы синтетическими волокнами. Чтобы помочь природе, учёные создали специальный фильтр, задерживающий более 90% микропластика, не давая ему проникнуть в окружающую среду.

Андрей Тихонов

Наука и технологииЭкологияТомск

15467

18.02.2026

Глубоководные чудовища Байкала: итоги викторины Бабра

Эта обширная группа ракообразных в озере обитает как в толще воды, так и на дне озера. Будучи всеядными, они выполняют роль «санитаров Байкала», питаясь растениями и останками организмов. Телеграм-канал «Бурятия. Бабр. Дальше некуда» спросил у читателей, как называют этих рачков.

Есения Линней

Наука и технологииЭкологияБайкал Бурятия Иркутск

16133

16.02.2026

Где в Байкале скапливается микропластик и что обнаружили учёные

Байкал привыкли называть чистым и почти нетронутым. И каждый раз, когда появляется новость об очередной машине, провалившейся под лёд, это звучит как тревожное напоминание: даже зимой озеро испытывает на себе давление человека.

Анна Моль

Наука и технологииЭкологияИркутск Байкал Томск

17507

12.02.2026

Учёные ТГУ: новая технология для детекторов и переработка тяжёлой нефти

Учёные ТГУ совместно с коллегами из ООО «ФИНПРОМАТОМ» уже создали и внедрили новую технологию производства материалов, которые составляют основу детекторов рентгеновских цветовых изображений. Кроме того, учёные ТГУ нашли способ сделать тяжёлую нефть более лёгкой с помощью трёх доступных компонентов.

Андрей Тихонов

Наука и технологииОбразованиеТомск

4965

04.02.2026

Затерянный мир вирусов: что на самом деле нашли ученые в Байкале

В научных и новостных лентах появилась новость, которая быстро вышла за пределы узкого профессионального круга: в планктоне озера Байкал обнаружены десятки ранее неизвестных ДНК-вирусов. Секвенирование показало, что речь идет о 47 геномах, не имеющих полных аналогов в международных базах данных.

Анна Моль

Наука и технологииБайкал Иркутск Бурятия

5573

29.01.2026

Лица Сибири

Дубровин Александр

Рапацевич Евгений

Баданов Матвей

Натаров Сергей

Гарцева Оксана

Чуловский Сергей

Гришаков Владимир

Альков Леонид

Каньков Олег

Игнатенко Виктор