В США проверяющие за 15 тыс. долларов взломали федеральное агентство
Управление генерального инспектора Министерства внутренних дел осуществляет надзор за исполнительным агентством США, которое заведует федеральными землями, национальными парками и бюджетом в миллиарды долларов. В управлении заявили, что начали расследование после того, как предыдущая проверка выявила уязвимости в дюжине агентств и бюро МВД. На этот раз цель состояла в том, чтобы выявить защищённость земельного департамента.
Инспекторы потратили менее 15 тыс. $ на создание установки для взлома паролей. Оборудование состоит из двух платформ по 8 графических процессоров и консоли управления. Её использовали для восстановления паролей, замаскированных звёздочками или другими символами. В течение первых 90 минут проверяющие смогли восстановить почти 14 тыс. хешированных паролей сотрудников, то есть около 16 % всех учётных записей отдела, включая пароли типа Polar_bear65 и Nationalparks2014 и даже Password1234. Ещё 4 200 хешированных паролей взломали за остальные восемь недель работы.
Проверка также восстановила сотни учётных записей, принадлежащих высокопоставленным госслужащим, и другие учётные записи с повышенными привилегиями безопасности для доступа к конфиденциальным данным и системам.
Установки для взлома паролей также используют огромное количество данных для сравнения со скремблированными паролями. Используя открытый исходный код и свободно доступное программное обеспечение, например Hashcat, можно сравнивать списки читаемых слов и фраз с хешированными паролями. Например, password конвертируется в 5f4dcc3b5aa765d61d8327deb882cf99. Поскольку этот хеш пароля уже известен, компьютеру требуется менее микросекунды, чтобы подтвердить его.
Инспекторы заявили, что разработали собственный список слов для взлома паролей из словарей на нескольких языках, а также терминологии правительства США, ссылок на поп-культуру и других общедоступных списков хешированных паролей, собранных в результате прошлых утечек данных. Тем самым проверяющие доказали, что киберпреступник с хорошими ресурсами мог взломать пароли департамента с аналогичной скоростью, говорится в отчёте.
В отчёте также критиковали МВД за «непоследовательное» внедрение или применение двухфакторной аутентификации. Соблюдая её, пользователи должны вводить код с дополнительного устройства, чтобы для входа в систему одного лишь украденного пароля было недостаточно.
Инспекторы потратили менее 15 тыс. $ на создание установки для взлома паролей. Оборудование состоит из двух платформ по 8 графических процессоров и консоли управления. Её использовали для восстановления паролей, замаскированных звёздочками или другими символами. В течение первых 90 минут проверяющие смогли восстановить почти 14 тыс. хешированных паролей сотрудников, то есть около 16 % всех учётных записей отдела, включая пароли типа Polar_bear65 и Nationalparks2014 и даже Password1234. Ещё 4 200 хешированных паролей взломали за остальные восемь недель работы.
Проверка также восстановила сотни учётных записей, принадлежащих высокопоставленным госслужащим, и другие учётные записи с повышенными привилегиями безопасности для доступа к конфиденциальным данным и системам.
Установки для взлома паролей также используют огромное количество данных для сравнения со скремблированными паролями. Используя открытый исходный код и свободно доступное программное обеспечение, например Hashcat, можно сравнивать списки читаемых слов и фраз с хешированными паролями. Например, password конвертируется в 5f4dcc3b5aa765d61d8327deb882cf99. Поскольку этот хеш пароля уже известен, компьютеру требуется менее микросекунды, чтобы подтвердить его.
Инспекторы заявили, что разработали собственный список слов для взлома паролей из словарей на нескольких языках, а также терминологии правительства США, ссылок на поп-культуру и других общедоступных списков хешированных паролей, собранных в результате прошлых утечек данных. Тем самым проверяющие доказали, что киберпреступник с хорошими ресурсами мог взломать пароли департамента с аналогичной скоростью, говорится в отчёте.
В отчёте также критиковали МВД за «непоследовательное» внедрение или применение двухфакторной аутентификации. Соблюдая её, пользователи должны вводить код с дополнительного устройства, чтобы для входа в систему одного лишь украденного пароля было недостаточно.
- Дмитрий Ладыгин
- pexels.com/photo/685674
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Росархив рассекретил документы: Доказано, что именно Польша не дала СССР остановить Вторую мировую войну
Об этом в 1939 году сообщали из Варшавы французские дипломаты и разведчики...
В советских газетах снова нашлось предсказание будущего: Что же на этот раз?
Оказалось, что еще в 1948 году «Московский большевик» написал о планах США захватить Гренландию...
Удивительные и невероятные приключения первой советской ракеты класса «воздух-воздух»
Военные историки говорят: без якутских мастеров советские конструкторы не смогли бы «взломать» американскую ракету и построить нашу Р-3...
Тесла снова меняет правила игры: генератор по проекту гения выжимает электричество из воздуха
Эксперты говорят, что мы только сейчас доросли до великого изобретателя. Из 300 его открытий реализованы лишь десятки. Что еще может скрываться в архивах?...
Как рождаются волны-убийцы: российские ученые вплотную приблизились к разгадке этого опасного морского феномена
Правда, для этого пришлось «отменить» действующие модели прогнозов, которые, как оказалось, не работали...
225,8 миллиарда долларов: Америка требует от России оплатить колоссальный долг царского времени
Почему ведущие эксперты называют этот иск ящиком Пандоры и предупреждают, что он может закончиться для Штатов и всего Запада огромными проблемами?...
Почему компонент сыра, который используется уже 30 лет, вызвал внезапную панику у американцев?
Эксперты рассказали: используется ли это вещество в России и стоит ли нам волноваться...
Почему вирусы в космосе ведут себя странно, а поведение их вообще не предсказуемо?
Новые эксперименты на МКС выявили такие поразительные аномалии. Но ученые только рады этому...
Гробовщик Британии: как Япония похоронила империю, «где никогда не заходит солнце»
Историки говорят: Британская корона получила такой мощный удар, что рассыпалась как карточный домик...
Легендарный египтолог рассказал, что сейчас шансы найти гробницу самой известной древней царицы высоки как никогда
Почему Захи Хавасс так уверен, что сумеет совершить величайшее открытие в долине Нила?...
Еще одна загадка Древнего Рима: Что делали верблюды-гибриды в сердце Европы?
Эксперты говорят: новое открытие может серьезно переписать историю поздней Римской империи...