У вас есть десятки учетных записей. Возможно, даже сотни. Проверка всех них требует умственных усилий, которые большинство людей не готовы нести. Результат? Вы выбираете путь наименьшего сопротивления. Вы выбираете пароль, который легко запомнить. Вы используете одну и ту же строку на пяти разных сайтах. Это кажется удобным.
Это также кошмар безопасности.
Компания по кибербезопасности NordPass отслеживает это поведение ежегодно. Их данные за 2024 год, собранные из утечек данных в 44 странах, показывают, насколько плохой стала эта привычка. Список самых распространенных паролей — это кладбище цифровой безопасности. Вот как выглядят главные нарушители и почему вам нужно немедленно перестать их использовать.
Топ-25 самых распространенных паролей 2024 года
Это не просто случайные догадки. Они представляют собой ленивые настройки по умолчанию миллионов пользователей. NordPass обнаружила эти строки в утечках данных, зафиксировав частоту их использования.
- 123456 : 1,2 миллиона случаев
- 123456789 : 693 000 случаев
- 12345678 : 365 000 случаев
- secret : 339 000 случаев
- password : 196 000 случаев
- qwerty123 : 144 000 случаев
- qwerty1 : 138 000 случаев
- 111111 : 106 000 случаев
- 123123 : 102 000 случаев
- 1234567890 : 93 000 случаев
- qwerty : 92 000 случаев
- 1234567 : 86 000 случаев
- 11111111 : 80 000 случаев
- abc123 : 58 000 случаев
- iloveyou : 54 000 случаев
- 123123123 : 51 000 случаев
- 000000 : 46 000 случаев
- 00000000 : 45 000 случаев
- a123456 : 42 000 случаев
- password1 : 41 000 случаев
- 654321 : 41 000 случаев
- qwer4321 : 36 000 случаев
- 1q2w3e4r5t : 35 000 случаев
- 123456a : 35 000 случаев
- q1w2e3r4t5y6 : 34 000 случаев
Посмотрите на первые пять позиций. Простые числа. Само слово «password» (пароль). Это звучит абсурдно, но удобство побеждает бдительность каждый раз.
Почему шаблоны на клавиатуре — это катастрофа
Прокрутите этот список, и вы заметите закономерность. Это не случайно. Большинство этих строк следуют физической раскладке вашей клавиатуры. Клавиши QWERTY. Последовательные числа.
Это катастрофический сбой в безопасности.
Хакерам не нужен продвинутый искусственный интеллект, чтобы взломать их. Они используют автоматизированные скрипты. Эти скрипты выполняют атаки методом грубой силы, используя самые распространенные списки паролей. Они проверяют эти строки против вашей учетной записи за секунды. Если вы используете qwerty123 или 123456, ваша учетная запись, скорее всего, уже скомпрометирована, даже до того, как атака будет зарегистрирована как предупреждение.
Даже «обычные существительные», такие как «secret» (секрет) или «iloveyou» (я тебя люблю), являются слабыми. Они являются первыми словами, которые пробуют при любом словаре атак. Они не представляют реальной преграды для автоматизированных инструментов.
Ловушка личных данных
Помимо бессмысленного набора символов на клавиатуре, существует еще одна категория уязвимостей. Она связана с личной информацией.
Анализ тенденций показывает, что люди используют названия животных (monkey, dragon, unicorn — обезьяна, дракон, единорог). Они используют названия видов спорта (baseball, football, soccer — бейсбол, футбол, футбол). Они используют свои собственные имена, такие как «ashley» или «michael», часто написанные строчными буквами.
Что еще хуже, люди встраивают идентифицирующие данные в свои учетные данные. Части своего имени. Город, в котором они родились. Год своего рождения.
Почему это опасно? Потому что эти данные являются общедоступными. Они есть в социальных сетях. Они есть в старых утечках данных. Мошенники могут собрать их воедино за считанные минуты. Кто-то из ваших знакомых может угадать его, если он имеет хотя бы смутное представление о вашей жизни.
Ключевой вывод : Любой пароль, содержащий личные идентификаторы или распространенные фразы, является слабым. Его можно фишинговать или угадать знакомыми.
Как построить более надежную защиту
Урок, который следует из данных 2024 года, ясен. Методы, которые люди используют для создания сильных паролей, активно делают их слабее.
Избегайте строк в числовом или алфавитном порядке. Избегайте шаблонов на клавиатуре. Избегайте распространенных существительных. И, что наиболее важно, избегайте любой личной информации.
Сильный пароль ничем не похож на топ-25 список. Он должен быть случайным. Он должен быть длинным. Он не должен существовать ни в одном словаре.
Ключевой вывод : Перестаньте добавлять «1» или «!» к слабому слову. Это не помогает. Это
Большинство людей относятся к своей цифровой жизни как к дому с открытыми дверями. Они оставляют двери незапертыми, а свет включенным. Если вы действительно хотите защитить свои данные, вам нужно перестать думать как пользователь и начать думать как цель. Хорошая новость заключается в том, что инструменты для этого бесплатны. Плохая новость в том, что большинство людей игнорируют их до тех пор, пока не становится слишком поздно.
1. Перестаньте полагаться на память при создании паролей
Самая большая ошибка, которую совершают люди, — это попытка быть «хитрым» при создании паролей. Вы знаете этот сценарий. «Password123» — это лень. «Summer2024!» — предсказуемо. Даже если вы меняете год или добавляете символ, это все равно остается шаблоном. Человеческий мозг плохо справляется со случайностью. Он жаждет структуры. Хакеры любят структуру, потому что ее легко взломать.
Единственный по-настоящему надежный пароль — это тот, который вы не знаете.
Веб-браузеры, такие как Chrome, могут генерировать такие строки за вас. Они создают длинные, хаотичные комбинации заглавных и строчных букв, цифр и знаков препинания. Атака методом грубой силы (когда программное обеспечение пробует каждую возможную комбинацию) становится математически невозможной при достаточной длине и сложности.
Но есть подвох? Вы не можете запомнить такой пароль.
Поэтому вы записываете его или сохраняете. Это подводит нас к следующему пункту.
2. Почему двухфакторная аутентификация — это обязательное требование
Двухфакторная аутентификация (2FA) добавляет второй уровень проверки. Это не просто «приятное дополнение». Это разница между сломанным замком и открытой дверью.
Вот как это работает. Даже если хакер украдет ваш пароль в результате утечки данных или фишинговой атаки, он не сможет войти в систему без второго фактора. Это может быть текстовое сообщение на ваш телефон, код по электронной почте или одноразовый токен из приложения, такого как Google Authenticator.
Математика проста. Чтобы получить доступ, им нужны и ваш пароль, и ваше физическое устройство. Если у них есть только одно, но не другое, они остаются заблокированными.
«Двухфакторная аутентификация экспоненциально повышает уровень безопасности, потому что даже если хакер украдет ваш пароль, он не сможет войти в систему, если у него также не будет доступа к этому второму аккаунту электронной почты или физического доступа к вашему смартфону».
Да, это добавляет несколько секунд к процессу входа в систему. Вы нажмете лишнюю кнопку. Вы проверите свой телефон. Сделайте это. Время, сэкономленное благодаря предотвращению кражи личности, бесконечно.
3. Ловушка подбора учетных данных
Использование одного и того же пароля для всех аккаунтов — самый быстрый способ потерять все.
Представьте, что вы используете «MyDogIsMax1» для своей электронной почты, банка и сайта для покупок. Один из этих сайтов взламывают. Злоумышленники выгружают базу данных в даркнет. Им не важна ваша электронная почта. Им важны ваши деньги.
Они используют скрипт. Этот скрипт берет этот один пароль и пробует его на сотнях других крупных сайтов. Это называется подбором учетных данных (credential stuffing). Для них это низкие усилия, но высокая награда.
Если вы используете уникальный пароль для каждого аккаунта, успешность такой атаки падает до нуля. Одна утечка затрагивает только один аккаунт. Остальные остаются в безопасности. Все так просто.
Дилемма менеджера паролей
Вам нужны сложные, уникальные пароли. Вы не можете запомнить их все. Вам нужен инструмент.
На сцену выходит менеджер паролей. Эти приложения хранят ваши учетные данные в зашифрованном хранилище. Вам нужно запомнить только один главный пароль. Программное обеспечение заполняет все остальное. Большинство современных браузеров имеют эту функцию встроенную. Это удобно. Данные синхронизируются между устройствами.
Но есть риск.
Если вы используете облачный менеджер паролей, ваше хранилище находится на сервере. Если этот сервер взломают, ваши ключи окажутся раскрытыми. Если вы потеряете свой главный пароль, вы будете навсегда заблокированы, если у вас нет плана восстановления.
Для максимальной безопасности ищите автономные решения. Некоторые менеджеры паролей хранят данные только на вашем локальном компьютере. Без синхронизации в облаке. Без удаленного сервера. Существуют даже аппаратные устройства, похожие на флешки или калькуляторы. Они не имеют подключения к интернету. Они изолированы по своей конструкции.
«Самые безопасные менеджеры сохраняют пароли только на вашем локальном компьютере, а не на каком-либо сервере».
Если вы выберете автономный вариант, вы должны запомнить свой главный пароль. Запишите его на бумаге. Спрячьте в сейфе. Не кладите его рядом с компьютером. Не сохраняйте его в текстовом файле на рабочем столе. Физическая безопасность имеет значение, когда цифровая безопасность локальна.
Древние корни современных секретов
Мы не первые, кто беспокоился о шпионах и секретах. Шифрование — это не современное изобретение. Оно насчитывает тысячи лет.
Самый ранний известный пример появляется в Древней Индии около 300 года до н.э. В тексте «Артхашастра», индуистском трактате о государственном управлении, описывается использование зашифрованных сообщений солдатами и шпионами. Им нужно было передавать информацию так, чтобы враги не могли ее прочитать. Они использовали шифры подстановки. Они меняли значение букв.
Сегодня мы используем ту же логику. Мы просто используем более быстрые компьютеры и более сложную математику. Принцип остается прежним. Скройте смысл. Защитите ключ.
Вы можете продолжать использовать тот же пароль, который использовали в 2015 году. Или вы можете использовать случайную строку, двухфакторную аутентификацию и уникальное хранилище. Выбор за вами. Хакеры ждут.


















