ПИТАЊА И ОДГОВОРИ

Како се краду налози и како их заштитити?

Корисничко име и лозинка дуго су били примарни начин аутентификације (пријављивања) на сајтове на интернету. Већина сајтова уместо корисничког имена прихвата имејл адресу корисника, па је нападачу за успешно преузимање налога углавном било довољно да сазна лозинку.

И лозинка је податак, као и сваки други, те је подложна истим слабостима: може се погодити, украсти, преписати, снимити, купити у украденој бази или добровољно предати (социјални инжењеринг). Зато заштита налога данас не сме да зависи само од лозинке.

 

Зашто су налози електронске поште нарочито важни?

Преузет налог електронске поште често представља улаз у све остале налоге. Ако нападач преузме налог електронске поште, може да:

  • чита приватну или службену преписку
  • ресетује лозинке других сервиса
  • приступи документима
  • шаље поруке у ваше име
  • превари ваше контакте
  • покуша да преузме налоге са друштвених мрежа и продавница, или финансијске налоге

Због тога је e-mail налог један од најважнијих дигиталних кључева које поседујете.

 

Најчешће врсте напада

Phishing

Нападач шаље поруку која изгледа као да потиче од познате особе или организације.

Порука обично ствара панику или журбу, што повећава вероватноћу да жртва "наседне":

  • налог ће бити угашен;
  • простор је попуњен;
  • стигао је важан документ;
  • потребна је хитна потврда;
  • неко је поделио фајл са вама.

Линк води на лажну страницу која личи на познату страницу. Жртва у поља за "пријаву" уноси податке, најчешће корисничко име и лозинку. Тренутак слања података је тренутак када сте изгубили свој налог; на пријемној страни није човек, већ софистицирани софтвер којим управља вештачка интелигенција, и који се истог тренутка пријављује на прави сајт или сервис користећи дате податке, мења их, уноси друге адресе и бројеве телефона за враћање налога.

Социјални инжењеринг

Нападач не напада рачунар, већ човека, представљајући се као колега, директор, администратор, банка или техничка подршка и тражи лозинку, код, новац или хитну промену података.

Хитност, страх и ауторитет су главни адути ове врсте напада.

Credential stuffing

Нападачи користе e-mail адресе и лозинке украдене са једног сајта и аутоматски их испробавају на другим сајтовима.

Ово је главна слабост коришћења исте лозинке на већем броју сајтова. Туђа грешка и слабост, рецимо лоше заштићен форум или сајт, на тај начин може нападачу дати кључ за приступ вашем налогу електронске поште.

Password spraying

Уместо да на једном налогу испробају хиљаде лозинки, нападачи испробавају неколико честих лозинки на великом броју налога, на пример Password1!, Welcome123, назив организације и година. Овим приступом покушавају да избегну аутоматско закључавање налога услед великог броја покушаја.

Brute-force / Dictionary

Рачунар аутоматски испробава велики број могућих лозинки.

  • Dictionary напад најпре испробава:
  • честе речи;
  • имена;
  • датуме;
  • познате изразе;
  • лозинке из ранијих крађа;
  • предвидљиве замене као што су a у @ и o у 0

Зато P@ssw0rd1! није нарочито компликована лозинка - нападачи одавно знају за ту досетку.

Malware и keylogger

Злонамерни програм може да:

  • снима оно што куцате
  • чита податке из претраживача
  • краде лозинке
  • снима екран
  • преузме колачиће и активне сесије

Зато су ажурирања оперативног система, претраживача и антивирусне заштите интегралан део заштите налога.

MFA Fatigue / Push Bombing

Ако нападач већ зна лозинку, може више пута покушавати пријаву и слати захтеве за потврду на ваш телефон.

Циљ је да корисник из нервозе или непажње коначно притисне Yes или неки други очекивани одзив. Правило је једноставно: не потврђујте пријаву коју нисте сами започели.

Злонамерна апликација

Нападач понекад уопште не тражи лозинку, већ да одобрите приступ апликацији која жели да чита e-mail, контакте или документе.

Пре него што притиснете Allow, проверите:

  • ко је направио апликацију;
  • које дозволе тражи;
  • да ли вам је апликација заиста потребна.

 

Зашто лозинка више није довољна?

Лозинка је такозвана shared secret информација јер је, осим вас, овај податак који доказује ваш идентитет познат и систему (серверу).

То значи да нападач може доћи до лозинке нападом на власника лозинке или на сервер, а основна слабост лозинке лежи у томе да она не може да препозна да ли је куца власник налога, нападач или програм са другог краја света. У преводу, ко год сазна тај лозинку, по свој прилици може се успешно представити као ви.

Зато се користи 2FA.

 

Шта је 2FA?

2FA (Two-Factor Authentication, односно двофакторска аутентификација), тражи две различите врсте доказа:

  • нешто што знате, на пример лозинку
  • нешто што имате: уређај (најчешће телефон или хардверски кључ налик на USB меморију), биометрију (отисак прста, снимак лица), садржај (додатни код који стиже путем SMS поруке или електронске поште), PIN (низ карактера, најчешће бројчаних, који се везују за сваки уређај појединачно) или потврду из апликације (Google Authenticator, Bitwarden Authenticator и слично)

Ако нападач украде лозинку, и даље му недостаје други фактор. 2FA није савршена заштита, али драстично смањује ризик од преузимања налога. Најважније правило је да, уколико путем апликације или поруке стигне непознат захтев за дозволу пријаве на налог (ако нисте лично покушали да се пријавите на неки сајт или сервис у том тренутку), само не урадите ништа у смеру давања дозволе за приступ. Игнорисање захтева је углавном сасвим довољно.

 

Шта је passkey и због чега је тренутно један од најбољих избора?

Passkey или пријавни кључ је релативно нов начин аутентификације који не размењује податке са сервером, па га је немогуће добити (украсти) путем лажне форме за пријављивање на лажној страници.

Када подесите свој налог за коришћење пријавног кључа, ствара се криптографски пар, односно кључ за приступ, који се дели на два дела:

  • приватни део кључа остаје на вашем уређају
  • јавни део кључа добија сервис или сајт на који се пријављујете

Приватни део кључа се везује за уређај, па чак и када би га нападач добио на поклон, морао би да се њиме пријави физички са вашег уређаја.

Приватни део кључа може бити много тога:

  • PIN (низ карактера, технички формата лозинке, с том разликом што један PIN ради на једном уређају)
  • отисак прста
  • препознавање лица

У случају коришћења пријавног кључа, phishing напад је потпуно немоћан.

За већину корисника passkey је тренутно најбоља комбинација безбедности и једноставности.

 

Колико брзо рачунари испробавају лозинке?

Не постоји један универзалан број. Брзина зависи многих фактора:

  • начина на који је сервис сачувао лозинку
  • врсте напада
  • коришћеног хардвера
  • броја рачунара
  • ограничења броја покушаја

Уколико лозинка има осам малих слова, то је око 200 милијарди могућих комбинација. Бројка звучи огромно, али савремени рачунари такве лозинке могу провалити пробајући све могуће комбинације за свега пар минута.

Из овог разлога, инсистира се на коришћењу комплексних лозинки. Дефиниција комплексне лозинке није баш једнозначна, али неко опште правило је да:

  • садржи најмање 16 карактера, од чега:
  • најмање 2 броја
  • најмање 2 велика слова
  • најмање 2 специјална знака (%$#!, итд)

Увођење великих слова, бројева и специјалних знакова у лозинке значајно отежава посао нападачу. Лозинка OK-Lozinka може се на силу провалити за око 3 сата, OK-Lozinka-1 за око 4 месеца, а ако као лозинку поставите $*y*hiYRX2HgHzND, уз мало среће нападач ће је погодити за неколико векова.

Наравно, $*y*hiYRX2HgHzND је произвољан низ и тешко се памти. Уколико желите да користите произвољне лозинке, пожељно је снимати их у проверене Password Manager програме и додатке за претраживаче, или да их пишете на папир (без шале). Међутим, дуга, јединствена псеудослучајна лозинка може учинити напад непрактичним.

 

Како направити добру лозинку?

Најбоље решење

Password Manager генерише случајну лозинку од најмање 20 карактера. Снимите је, не памтите је.

Уколико не желите Password Manager

Осмислите свој начин да нешто што вам је познато (али не стих, изреку, име љубимца, ЈМБГ или реченицу која се лако повезује са вама) запишете на "чудан" начин.

Пример: за основу лозинке узмете две или више произвољних речи или реч и личност, рецимо "крило" и "Магелан". Прва и последња слова речи су велика, остала су мала. Одвојите специјалним знаком, рецимо "!":

KrilO!MagelaN

Потребна су нам и два броја, рецимо да смо неким критеријумом одабрали 2 и 5, можемо и двоцифрене, али једноставности ради, узимамо једноцифрене. Бројеви иду на почетак речи:

2KrilO!5MagelaN

Како не желимо исту лозинку за сваки сајт, потребно је да додамо нешто што је увек различито, али карактеристично за дати сајт или сервис, и чега можемо лако да се сетимо. На пример, последња два слова адресе сајта (то увек видимо и преписујемо) и, како бисмо "забиберили", ово одвајамо помоћу "%". Нека је у питању лозинка за Facebook, дакле "ok":

2KrilO!5MagelaN#ok

Уместо да памтимо компликоване лозинке, запамтили смо две речи и броја и пар једноставних правила. На овај начин лозинку увек можемо да "израчунамо".

Основна правила

  • Избегавајте личне податке
  • Не користите назив организације
  • Не користите редоследе са тастатуре
  • Не додајте само годину и знак узвика на познату реч (на пример, не: Torta! или Torta2026)
  • Не шаљите лозинке e-mail-ом или порукама
  • Промените лозинку ако постоји сумња да је украдена (проверите помоћу https://haveibeenpwned.com)
  • Нема велике безбедносне користи од редовног мењања добре лозинке само зато што је прошао одређени број дана. Ако је лозинка јака, нападач ће нужно покушати да дође до налога на други начин.

 

Шта је Password Manager?

Password manager је програм који:

  • прави дугачке случајне лозинке
  • чува их у шифрованом трезору
  • попуњава их на правом сајту
  • синхронизује их између уређаја
  • упозорава на слабе, поновљене или украдене лозинке

Тако можете да имате различиту јаку лозинку за сваки налог, а да памтите само једну главну лозинку - ону за приступ Password Manageru. Главна лозинка мора бити веома јака и јединствена. Налог Password Managerа обавезно заштитити помоћу 2FA и/или приступног кључа.

Додатна улога Password Managera је инхерентна заштита од phishing напада. Већина ових програма нуди Autofill опцију (аутоматско попуњавање података за пријаву), па уколико се не нуди попуњавање лозинке, могуће је да се налазите на лажној форми. Свакако, увек треба проверити адресу сајта на коме се налазите.

 

Препоручени Password Manager програми

Bitwarden

Добар избор за већину корисника. Ради на Windows, macOS, Linux, Android и iOS уређајима и има додатке за главне претраживаче. Програмски кôд је доступан за јавну проверу, а подаци се шифрују пре слања на сервер.

Bitwarden карактерише изузетан однос једноставности, транспарентности и доступности.

1Password

Веома углађено комерцијално решење, посебно добро за породице, тимове и организације.

Поред главне лозинке користи и посебан Secret Key. Има добре алате за дељење, проверу ризичних лозинки и управљање организационим налозима.

Proton Pass

Једноставан password manager са јаком end-to-end енкрипцијом и фокусом на приватност корисника.

Апликације су open source (као и код Bitwardena, кôд је доступан за јавну проверу), подржава лозинке, пријавне кључеве и e-mail alias адресе, са јако употребљивом бесплатном варијантом.

KeePassXC

Бесплатан open source password manager који податке чува у локалном шифрованом фајлу.

Добар је за кориснике који не желе cloud налог, али сами морају да воде рачуна о чувању података - у случају губутка фајла, лозинке су неповратно изгубљене.

Google Password Manager

Најједноставнија опција за кориснике који већ користе Chrome и Android.

Боље је користити Google Password Manager него чувати исте или слабе лозинке, али засебан password manager је обично практичнији ако користите више претраживача, оперативних система или окружења.

 

Укратко

  • Укључите 2FA
  • Користите passkey кад год је доступан
  • Користите password manager
  • Нека сваки налог има различиту лозинку
  • Не потврђујте пријаву коју нисте сами покренули
  • Не верујте поруци само зато што изгледа хитно или службено
  • Редовно ажурирајте уређај и browser
  • Нападачи обично не траже најпаметнијег корисника - траже најлакши налог
  • Циљ није да будете неосвојиви - циљ је да ваш налог престане да буде лак плен