Как устроена атака подстановкой пар логин-пароль
Атака подстановки, в английской терминологии credential stuffing, не требует взламывать ваш аккаунт напрямую. Всё начинается с утечки: у какого-то сервиса украли или потеряли базу пользователей. Иногда там пароли хранились в открытом виде, иногда в виде слабых хешей, которые удаётся подобрать. В результате в распоряжении злоумышленников оказывается список пар «адрес почты и пароль».
Дальше работает автоматика. Программа берёт список и пробует каждую пару на входе других популярных сервисов: почты, магазинов, соцсетей, облачных хранилищ, игровых платформ. Человек в этом процессе не участвует, поэтому проверка идёт массово и быстро. Если пара подошла, аккаунт помечается как «рабочий» и либо используется, либо продаётся.
Само по себе это не взлом защиты сервиса. Для него всё выглядит как обычный вход с верным паролем, поэтому такие атаки иногда замечают только по необычному числу попыток с разных адресов.
Почему слабый сайт подставляет под удар сильные
Главная проблема в том, что вы не контролируете, как другие сервисы хранят ваш пароль. Крупный сервис может защищать данные хорошо, а маленький форум, интернет-магазин или забытый аккаунт десятилетней давности — нет. Если пароль у них совпадает, надёжность определяется самым слабым звеном.
К этому добавляется забывчивость: вы можете не помнить, где регистрировались, и не узнать об утечке. Взломанный сервис иногда сообщает об инциденте с задержкой, а иногда вообще не сообщает. Всё это время пара остаётся в обращении.
Особенно опасно совпадение пароля с паролем от почты. Почта служит ключом восстановления почти для всех остальных аккаунтов: получив её, злоумышленник может запросить сброс пароля на любом сервисе, привязанном к этому адресу. Поэтому именно пароль от почты должен быть уникальным и защищённым двухэтапной проверкой, даже если все остальные пароли вы ещё не успели обновить.
Один пароль против уникальных: что меняется
Разница хорошо видна на простой таблице последствий.
| Ситуация | Один пароль везде | Уникальный пароль на каждый сервис |
|---|---|---|
| Утечка у одного сервиса | Под угрозой все аккаунты с этим паролем | Под угрозой только этот сервис |
| Что нужно делать после утечки | Менять пароль повсюду | Менять один пароль |
| Эффект сложного пароля | Не спасает при утечке пары | Не критичен для остальных сервисов |
| Заметность проблемы | Часто выясняется после ущерба | Ущерб ограничен одним аккаунтом |
Обратите внимание на третью строку. Сложный пароль защищает от подбора, но не от подстановки: если пару украли в готовом виде, подбирать нечего. Против подстановки работает только то, что пароль не повторяется. Небольшие вариации вида «пароль1», «пароль2» тоже не считаются: перебирающие программы пробуют такие производные автоматически.
Как перейти на уникальные пароли без перегрузки памяти
Запомнить сотню разных паролей нельзя, и это не нужно. Практичная схема состоит из двух частей: менеджер паролей берёт на себя случайные длинные пароли, а вы помните только мастер-пароль и пароль от почты.
Переход удобно делать поэтапно, начиная с самого важного:
- Почта, к которой привязаны остальные аккаунты, и двухэтапная проверка для неё.
- Банковские сервисы, госуслуги, платёжные приложения.
- Облачные хранилища и мессенджеры с личной перепиской.
- Магазины и сервисы с сохранёнными картами и адресами.
- Остальное, по мере входа в аккаунты: при каждом входе меняйте пароль на новый из менеджера.
Не пытайтесь сделать всё за один вечер. Достаточно менять пароль в момент, когда вы всё равно открываете сайт. Через несколько недель большинство активных аккаунтов окажутся обновлены, а забытые можно закрыть или проверить через сервисы проверки утечек по адресу почты.
Что делать, если вы узнали, что использовали общий пароль
Не паникуйте, но действуйте в разумном порядке. Сначала смените пароль от почты и включите двухэтапную проверку. Затем пройдите по аккаунтам, где мог использоваться тот же пароль, начиная с финансовых и тех, что содержат личные данные. Проверьте журнал входов и список подключённых устройств, если сервис такие показывает, и завершите незнакомые сеансы.
После смены паролей обратите внимание на странные письма о сбросе пароля, незнакомые заказы и неожиданные уведомления о входе. Если на аккаунте привязана карта, просмотрите последние операции. При подозрительных списаниях обращайтесь в банк как можно скорее: чем раньше сообщить, тем больше возможностей остановить операцию.
Честная граница: смена пароля не удаляет уже утёкшие данные из чужих баз и не отменяет того, что кто-то мог скопировать содержимое аккаунта. Она закрывает дальнейший вход. Дополнительную страховку дают уникальные пароли, двухэтапная проверка и привычка периодически проверять, не появился ли ваш адрес в известных утечках.
Как заметить, что подстановка уже сработала
Признаки чужого входа бывают косвенными. Уведомления о входе с незнакомого устройства или из другой страны, письма о смене пароля, которую вы не запрашивали, неожиданные заказы или сообщения от знакомых о странных рассылках с вашей страницы — повод немедленно сменить пароль и проверить сеансы.
Полезная привычка — включить уведомления о входе там, где такая функция есть, и изредка заглядывать в раздел безопасности аккаунта. Многие сервисы показывают список активных сеансов и устройств, а также историю последних входов. Незнакомую запись стоит завершить сразу.
Есть и независимый способ: сервисы проверки утечек по адресу электронной почты показывают, в каких известных базах встречался адрес. Они не знают ваших паролей, но сообщают название утёкшего сервиса и примерную дату. Если вы нашли там свой адрес, смените пароль на этом сервисе и на всех, где использовали такой же. Честное ограничение: отсутствие адреса в таких базах не доказывает безопасность, потому что не все утечки становятся известными. Если для запоминания нескольких главных паролей вам нужна помощь, используйте длинные фразы из случайных слов: они удобнее набора знаков и подходят для мастер-пароля менеджера. Подробности о составлении таких фраз приведены на соседней странице этого раздела.