Menu dostępności

łamanie haseł

Analiza łamania haseł

Hive Systems – firma zajmująca się cyberbezpieczeństwem – opublikowała najnowsze wyniki swojej corocznej analizy dotyczącej łamania haseł za pomocą ataków brute force.

Hive prowadzi to badanie od kilku lat i do tej pory jego celem były hasła zaszyfrowane za pomocą powszechnie używanego algorytmu MD5. Jednak w wielu przypadkach skróty MD5 można łatwo złamać, a organizacje coraz częściej zwracają się w stronę bezpieczniejszych algorytmów, szczególnie Bcrypt.

popularność algorytmów zabezpieczenie haseł
Źródło: SecurityWeek

Bcrypt nie jest najbezpieczniejszy, ale jak wynika z danych zebranych przez Hive z usługi powiadamiania o naruszeniach „Have I Been Pwned„, jest on w ostatnich latach najczęściej używany.

Właśnie dlatego Hive zdecydowało się przeprowadzić testy pod kątem skrótów haseł Bcrypt, korzystając z kilkunastu procesorów graficznych NVIDIA GeForce RTX 4090.

Testy wykazały, że każde hasło składające się z siedmiu znaków można złamać w ciągu kilku godzin. W zeszłorocznych testach słabe, 11-znakowe hasła były natychmiast łamane przy użyciu ataków brute force. Dzięki Bcrypt złamanie tego samego 11-znakowego hasła zajmuje teraz 10 godzin.

Analiza przeprowadzona przez Hive wykazała, że silne hasła (zawierające cyfry, wielkie i małe litery oraz symbole) oraz dość mocne hasła (zawierające wielkie i małe litery) są trudne do złamania, jeśli mają więcej niż osiem znaków — złamanie takich haseł zajmuje miesiące lub lata, jeśli są chronione za pomocą Bcrypt.

Badanie Hive zakłada, że atakujący uzyskał skrót powiązany z losowo wygenerowanym hasłem i podejmuje próbę jego złamania.

„Hasła generowane nielosowo są znacznie łatwiejsze i szybsze do złamania, ponieważ ludzie są dość przewidywalni. W związku z tym ramy czasowe w tych tabelach służą jako punkt odniesienia dla «najlepszego przypadku». Hasła, które nie zostały wygenerowane losowo, zostałyby złamane znacznie szybciej” – wyjaśniła firma.

Źródło: SecurityWeek

Popularne

7-Zip podatny na NTFS Heap Overflow

7-Zip podatny na NTFS Heap Overflow

Jaroslav Lobačevski z GitHub Security Lab opublikował analizę nowej podatności odnalezionej w 7-Zip, oznaczonej jako GHSL-2026-140. Luka dotyczy parsera NTFS i prowadzi do uszkodzenia pamięci procesu, co w...
Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Popularność sztucznej inteligencji rośnie w niespotykanym tempie. Narzędzia takie jak ChatGPT czy Claude stały się codziennym wsparciem dla programistów, analityków, studentów i firm. Miliony użytkown...
YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Account Discovery w Entra ID, czyli nie da się zarządzać dostępem, którego nie widać

Account Discovery w Entra ID, czyli nie da się zarządzać dostępem, którego nie widać

W zarządzaniu tożsamością i dostępem często koncentrujemy się na procesach: wnioskowaniu o uprawnienia, zatwierdzaniu, tworzeniu kont i nadawaniu im uprawnień, okresowych przeglądach oraz odbieraniu dostępu...