Ключ от всех дверей: как хакеры взламывают наши пароли

Дата:

Специалисты Ростелекома привели примеры самых распространенных ошибок и ненадежных паролей, выявленных в компаниях-заказчиках в ходе внешних и внутренних тестирований на проникновение и по результатам анализа защищенности веб-приложений.

Придумать пароль для своего аккаунта — первое, что надо сделать при выходе на новую работу. Но многие относятся к этой задаче халатно. Выбор часто делается в пользу простейших комбинаций типа «1234Qwerty» — таким «грешат» и небольшие организации, и крупные компании. В итоге корпоративные аккаунты становятся для хакеров легкой добычей и простой точкой доступа к IT-системам всей организации. Как именно это происходит и какие пароли злоумышленникам не по плечу, рассказали эксперты Solar JSOC компании «Ростелеком».

Многие пользователи уверены, что их аккаунт не может заинтересовать злоумышленников, особенно если речь идет о корпоративной «учетке». На самом деле хакера интересует абсолютно любой аккаунт, который поможет ему проникнуть во внутреннюю сеть той или иной компании, закрепиться в ней, развить атаку и впоследствии украсть конфиденциальные данные или получить контроль над IT-инфраструктурой организации.  По данным центра мониторинга и реагирования на кибератаки Solar JSOC компании «Ростелеком», подбор учетных данных применяется в 18% атак и стоит на третьем месте по популярности среди прочих методик хакеров.

Специалисты компании привели примеры самых распространенных ошибок и ненадежных паролей, выявленных в компаниях-заказчиках в ходе внешних и внутренних тестирований на проникновение и по результатам анализа защищенности веб-приложений. Для этого эксперты-безопасники сами выступают в роли хакеров и по согласованию с заказчиком взламывают его IT-системы, чтобы определить их слабые места. Все данные собраны за 2019 и первую половину 2020 года.

Недостатки механизмов аутентификации

Наиболее распространенным недостатком в механизмах аутентификации внешних систем и приложений стало отсутствие защиты от атак подбора учетных данных.  Он был обнаружен в 46% исследуемых систем. У 21% компаний пароли не соответствовали современным требованиям по длине и набору символов. А ведь именно парольные политики не дают пользователям создавать простейшие комбинации.

Ошибки пользователей при создании паролей

К сожалению, не все проблемы по защите систем и данных решаются на стороне разработчиков и администраторов. Важную роль здесь играют сами пользователи. Проводя работы по тестированию на проникновение, эксперты «Ростелеком» часто видят:

  • Использование простых словарных паролей (например «!QAZ2wsx», «February2020»). Повторимся, что пароль может отвечать всем требованиям парольной политики, но все еще быть слабым, поскольку присутствует в публичных словарях.
  • Использование паролей по умолчанию. Учетные данные «admin:admin» пока не ушли в прошлое, хотя и звучат как шутка. При этом, как и в первом случае, такие пароли можно легко найти в специализированных словарях или документации к программному обеспечению.
  • Использование имени пользователя в качестве пароля. Несомненно, пароль, совпадающий с логином, легко запомнить. При этом он может быть длинным, со специальным символом, добавлением цифры в конец либо взамен одной из букв, но для злоумышленника это все равно выглядит так: «нашел имя пользователя — пароль в подарок».
  • Использование одного пароля для нескольких учетных записей. Именно эта ошибка позволяет злоумышленниками проводить атаки Credential Stuffing (когда для взлома аккаунта используются учетные данные, украденные ранее на других сервисах). Так что повторное использование пароля может стать для хакера универсальным ключом от всех «дверей».
  • Создание паролей по шаблону (например «SomeGoodLongPass1», «SomeGoodLongPass2» и т.д.). Использование шаблонов чаще встречается в системах, где требуется периодическая смена пароля. Эта проблема чем-то схожа с использованием одной и той же комбинации на разных ресурсах: если пароль был украден ранее, то злоумышленник сможет просто менять цифру и легко получать доступ к «учетке» пользователя.

Как действуют хакеры?

Несколько случаев, связанных с подбором паролей.

Во время одного из исследований эксперты обнаружили административный интерфейс ApacheMQ. Естественно, от посторонних глаз его защищала форма аутентификации.

— Для начала мы решили проверить пару «admin:admin», и это действительно сработало. Как можно прочитать в документации, «admin:admin» являются учетными данными по умолчанию, которые не сменили после установки.  А это значит, что, подобрав пароль от ApacheMQ, хакер мог бы легко проникнуть во внутреннюю сеть заказчика, — рассказал руководитель отдела анализа защищенности Solar JSOC компании «Ростелеком» Александр Колесов.

Если предположить, что пароль сменили бы на случайную последовательность символов той же длины («Ha?z9»), то подбор занял бы до 5 лет, а примерная скорость подбора составила бы 50 паролей/сек.

В другом проекте выяснилось, что в веб-приложении клиента не было защиты от атак с использованием подбора данных, поэтому достаточно было написать сценарий, который в автоматическом режиме начал перебирать различные комбинации.  В аккаунте использовался словарный пароль, что и привело к его компрометации. Если бы вместо этого пользователь придумал случайную комбинацию символов той же длины, что и словарный пароль, ее подбор занял бы более 17 млн лет.

Надежный пароль — какой он?

Так как же придумать пароль, который сможет защитить системы и обрабатываемые в них данные от несанкционированного доступа? Национальный институт технологий и стандартов (NIST) рекомендует использовать длинные (не менее 8 знаков) парольные фразы вместо коротких буквенно-цифровых комбинаций со специальными символами. Важно проверять, содержится ли устанавливаемый пароль в словарях или среди ранее скомпрометированных паролей. Также защиту усилит двухфакторная аутентификация, когда  пользователю надо ввести не только пароль, но и, например, одноразовый код, высланный на телефон.

Для защиты систем и данных требуются комплексные действия со стороны как разработчиков, так и пользователей. Первым следует выстраивать ИБ-защиту с учетом возможных атак подбора данных, внедрять двухфакторную аутентификацию и помогать пользователям придумывать сложные и надежные комбинации, прописывая необходимые требования в политиках безопасности. А вторым стоит использовать генераторы паролей, не ориентироваться на минимальные парольные требования и помнить, что для злоумышленников нет «неинтересных» аккаунтов — любой может попасть в фокус их внимания.

Фото предоставлено пресс-службой компании

Сергей Максимов: Цифровизация «обеляет» рынок грузоперевозок Сибири

Нелегальные перевозчики не смогут зарегистрироваться в системе для работы с электронными накладными

0
0

Новосибирск вошёл в первую волну запуска 5G

10 сентября компания включила свою сеть пятого поколения в 16 городах, включая Новосибирск. Первой 5G-зоной в городе стала площадь имени Ленина. Запуск сетей на частотах LTE 2100 МГц идёт в местах наибольшей концентрации абонентов — в центральных районах большинства городов-миллионников и областных центров.

— Мы шли к этому 10 лет — испытывали и внедряли технологии 5G, запускали многочисленные тестовые зоны и организовывали производство отечественных базовых станций 5G. С 2022 года компания вложила только в подготовку инфраструктуры к новому стандарту более 50 миллиардов рублей. В этом году наши общие инвестиции в развитие сетей и технологий выросли год к году в 1,5 раза до 47 миллиардов рублей, а в следующем году увеличатся ещё на 20% — до 57 миллиардов рублей, — рассказала генеральный директор МТС Инесса Галактионова.

Читать полностью

«Люди сейчас не хотят разговаривать»: большая часть бизнес-звонков в Новосибирске остаются немаркированными

Ровно год назад российские операторы связи начали маркировать звонки, поступающие абонентам от юридических лиц и индивидуальных предпринимателей. Согласно правилам, вступившим в силу 1 сентября 2025 года, телекоммуникационные компании обязаны передавать абоненту данные о том, кто ему звонит. Infopro54 решил выяснить, как это повлияло на телефонное общение бизнеса с клиентами.

На экране мобильного телефона сейчас должно отображаться официальное название организации или коммерческое обозначение и категория вызова. Всего утверждено 38 категорий: банки, визовые центры, гостиницы, доставка, аварийные службы, кредиты, реклама и другие. Инициаторы проекта подчеркивали, что нововведение повышает прозрачность коммуникаций и защищает граждан от недобросовестных звонков.

Читать полностью

«Уже не единичные эпизоды»: Новосибирская область лидирует по количеству кибератак в Сибири

Новосибирская область в первом полугодии 2026 года оказалась в лидерах по количеству DDoS‑атак* среди сибирских регионов — такую статистику приводит МТС.

— Сибирский федеральный округ, по данным исследования, не демонстрирует лидирующих позиций по объему DDoS‑атак, но отдельные эпизоды атак выделяются исключительной мощностью. Такая картина свидетельствует о продуманной тактике злоумышленников: они не распыляют усилия, а прицельно фокусируются на наиболее ценных мишенях, вкладывая максимум ресурсов ради весомого результата, — комментирует директор МТС в Новосибирской области Алексей Пахомов.

Читать полностью

НСО вошла в топ-10 регионов по числу мошеннических звонков детям

МТС совместно с экспертами в области кибербезопасности из Positive Technologies проанализировали, как злоумышленники пытаются обманывать детей и их родителей перед началом учебного года. В разговорах с несовершеннолетними преступники нередко применяют те же сценарии, что и при атаках на взрослых, а для родителей старые уловки переделывают под школьную тематику.

Среди всех способов связи с детьми мошенники чаще всего выбирают телефонные разговоры — 43% случаев. По данным оператора, за первые шесть месяцев текущего года юным абонентам по всей стране поступило примерно 92,6 млн нежелательных звонков, что составляет 4,4% от общего числа. Это почти на треть меньше, чем за аналогичный период прошлого года. Подавляющее большинство таких вызовов удалось вовремя распознать и заблокировать.

Читать полностью

Новосибирский бизнес инвестирует в отечественное ПО и сервисы кибербезопасности

МТС провела анализ цифровых потребностей коммерческих и государственных структур Новосибирской области, определив наиболее востребованные направления. В 2026 году организации региона преимущественно инвестировали в сферы информационной защиты и корпоративного взаимодействия.

Исследование показало, что новосибирский бизнес отдает предпочтение отечественному программному обеспечению для внутренних коммуникаций. Так, в первой половине текущего года расходы на платформы для делового общения и совместной работы увеличились в 2,5 раза по сравнению с аналогичным периодом 2025 года. Наибольший интерес проявляют представители государственного сектора, образовательных и медицинских учреждений, а также крупный бизнес, использующий сервисы для онлайн-встреч и корпоративного обучения.

Читать полностью

95% новосибирцев считают своим долгом защищать старших от киберугроз

МТС совместно с платформой Авито обнародовали итоги исследования уровня цифровой грамотности среди россиян. Выяснилось, что примерно каждый третий житель Новосибирска выходит в онлайн для совершения сделок несколько раз в месяц, а 14% опрошенных пользуются такими услугами ежедневно. При этом подавляющее большинство сибиряков (95%) подчёркивают важность защиты пожилых людей в цифровом пространстве, а три четверти респондентов верят, что IT-компании способны обучать их через конкретные рекомендации.

Участники опроса в возрасте от 18 до 44 лет чаще всего советуют старшим родственникам не раскрывать личную информацию посторонним — такой ответ дали 44%. Чуть меньше (43%) рекомендуют избегать сомнительных ссылок в письмах и сообщениях, а 38% призывают не делиться данными с незнакомцами. Также популярны советы не вносить предоплату при онлайн-покупках (27%), использовать сложные пароли и двухфакторную аутентификацию (24%), покупать лишь на проверенных ресурсах (26%) и не открывать доступ к своим аккаунтам даже родным (22%).

Читать полностью

Сергей Максимов: Цифровизация «обеляет» рынок грузоперевозок Сибири

Нелегальные перевозчики не смогут зарегистрироваться в системе для работы с электронными накладными

Прямым текстом

Подпишитесь на новости
Подпишитесь на рассылку самых актуальных новостей.

Выражаю согласие на обработку персональных данных, указанных при заполнении формы подписки на рассылку новостей в соответствии с Политикой конфиденциальности и Согласием на обработку персональных данных.

Я согласен (согласна)

 
×
Поиск по автору:
×
Сентябрь 2026
Пн Вт Ср Чт Пт Сб Вс
 123456
78910111213
14151617181920
21222324252627
282930  
×





    Выражаю согласие на обработку персональных данных, указанных при заполнении формы «Предложить новость» в соответствии с Политикой конфиденциальности и Согласием на обработку персональных данных.
    Я согласен (согласна)

    ×

    Эксклюзивный материал

    Материалы, отмеченные значком , являются эксклюзивными, то есть подготовлены на основе информации, полученной редакцией infopro54.ru. При цитировании, перепечатке ссылка на источник обязательна

    ×

      Участие в конференции бесплатно






      Формат участия:

      [yandex_captcha yandex_captcha-816]
      Отправляя сообщение, я принимаю условия соглашения об использовании персональных данных и соглашаюсь с Правилами сайта

      ×

        Участие в конференции бесплатно








        Отправляя сообщение, я принимаю условия соглашения об использовании персональных данных и соглашаюсь с Правилами сайта

        ×
        На нашем сайте используются файлы cookie. Продолжая пользоваться сайтом, Вы подтверждаете свое согласие на использование файлов cookie в соответствии с условиями их использования
        Понятно
        Политика конфиденциальности