Как на самом деле взламывают пароли

Угрозы

Четыре способа, которыми пользуются на практике, их скорость в цифрах и то, какая защита работает против каждого.

Слово «взлом» в кино выглядит как быстрый набор команд на чёрном экране. В жизни это четыре довольно скучных способа, и только один из них связан с угадыванием вашего пароля. Разберём каждый: чем он опасен, с какой скоростью работает и что против него помогает.

62% ПОДСТАНОВКА
  • Подстановка утёкших пар62%
  • Фишинг и поддельные страницы21%
  • Вредоносные программы9%
  • Подбор по словарю6%
  • Полный перебор2%

Доли приблизительные и меняются от отчёта к отчёту, но порядок величин устойчив: полный перебор — самая маленькая доля, а именно от него защищает длина пароля. Уникальность защищает от самой большой.

Способ 1. Полный перебор

Программа проверяет все комбинации подряд: aaaa, aaab, и так до конца алфавита. Метод универсален и не требует никаких знаний о жертве — но упирается в арифметику.

Скорость зависит от того, где идёт перебор:

  • Через форму входа на сайте — сотни попыток в секунду, и то до первой блокировки. Практически бесполезно.
  • Офлайн по украденной базе хешей — десятки миллиардов попыток в секунду на одной видеокарте.
  • На арендованной ферме — до 10¹⁴ попыток в секунду, если атакующему это по деньгам.

Отсюда правило: длина решает всё. Каждый дополнительный символ умножает работу на размер алфавита, и на шестнадцати символах перебор перестаёт существовать как угроза.

Способ 2. Словарь с правилами

Самый результативный метод против настоящих людей. Берётся список из миллиарда паролей из прошлых утечек, и к каждому применяются правила преобразования: добавить год, заменить «о» на ноль, поднять первую букву, приписать восклицательный знак.

Человек, обязанный менять пароль каждые три месяца, не придумывает новый — он приписывает к старому цифру. Именно на это рассчитаны правила в переборщиках.

Поэтому «Лето2026!» падает не за годы, а за секунды: он не случайный, он предсказуемо изменённый. Подробнее об этом — в статье что делать, если пароль утёк.

Способ 3. Подстановка утёкших пар

Никто ничего не подбирает. Берётся база «логин — пароль» из утечки одного сервиса и проверяется на сотнях других сайтов. Люди повторяют пароли, поэтому часть пар срабатывает.

Это самая массовая атака в интернете и одновременно самая дешёвая: проверка не требует вычислений, только запросов. Длина пароля здесь не помогает совсем — он уже известен.

Единственная защита — уникальность. Без менеджера паролей она невыполнима: сорок случайных строк в голове не держатся.

Способ 4. Фишинг

Пароль не подбирают, его отдают добровольно на странице, похожей на настоящую. Здесь бессильны и длина, и уникальность, и код из приложения — если вы сами введёте его на поддельной странице.

Разбор признаков подделки и того, что действительно защищает, — в статье про фишинг.

Сравнение способов

СпособЧто нужно атакующемуЧто защищает
Полный переборУкраденная база хешей и вычислительные мощностиДлина от 16 символов
Словарь с правиламиБаза хешей и список прошлых утечекСлучайность, а не «сложность»
Подстановка парОдна чужая утечка — и ничего большеУникальный пароль на каждый сервис
ФишингПохожая страница и невнимательностьПроверка адреса, менеджер, аппаратный ключ

Что из этого следует

  1. Уникальность важнее длины. От подстановки пар не спасает никакая длина, а этот способ применяется чаще остальных вместе.
  2. Случайность важнее «сложности». Требование «заглавная, цифра и знак» порождает предсказуемые пароли, которые ловятся словарём с правилами.
  3. Второй фактор закрывает три способа из четырёх. Украденный или подобранный пароль без него бесполезен.
  4. Проверьте, что уже утекло. Проверка по базам утечек покажет, есть ли ваш пароль в тех самых списках, с которых начинается любая атака.
Скопировано