سستی رمز عبور یکپنجم آژانسهای فدرال آمریکا
به گزارش کارگروه امنیت سایبربان؛ ممیزی امنیتی که بهتازگی منتشر شده است، نشان میدهد که در این آژانس بیش از یکپنجم از گذرواژههای محافظتکننده حسابهای شبکه در وزارت کشور ایالاتمتحده، به اندازهای ضعیف بودند که با استفاده از روشهای استاندارد شکسته شدهاند. همچنین 89 درصد از داراییهای باارزش این بخش از احراز هویت چندعاملی استفاده نمی کردهاند.
این ممیزی توسط بازرس کل بخش انجام شده است که هش رمزنگاری را برای 85944 حساب دایرکتوری فعال کارمند (AD) به دست آورده است. سپس حسابرسان از فهرستی شامل بیش از 1.5 میلیارد کلمه استفاده کردهاند که شامل موارد زیر میشود:
•فرهنگ لغت از چندین زبان
•اصطلاحات دولت آمریکا
•ارجاعات فرهنگ پاپ
•لیستهای رمز عبور در دسترس عموم که از سرقت دادههای گذشته در بخشهای عمومی و خصوصی جمع آوری شده است
•الگوهای رایج صفحهکلید (بهعنوانمثال، "qwerty").
اما نتایج دلگرمکننده نبود. درمجموع، حسابرسان 18174 یا 21 درصد از 85944 هش رمزنگاری را که آزمایش کردند، توانستند کرک کنند. 288 مورد از حسابهای تحت تأثیر دارای امتیازات بالاتری بودند و 362 مورد از آنها متعلق به کارمندان ارشد دولت بودهاند. در 90 دقیقه اول آزمایش، حسابرسان هش های 16 درصد از حسابهای کاربری بخش را شکستند.
ممیزی یک ضعف امنیتی دیگر را کشف کرد. آن هم عدم اجرای مداوم احراز هویت چندعاملی (MFA) بود. این شکست به 25 (89 درصد) از 28 دارایی با ارزش بالا (HVAs) گسترش یافت که در صورت به سرقت رفتن، این پتانسیل را دارند که بهشدت بر عملیات آژانس تأثیر بگذارند.
در گزارش بازرسی نهایی آمده است:
احتمالاً اگر یک مهاجم با منابع خوب، هشهای رمز عبور واحد دایرکتوری فعال را ضبط کند، مهاجم به نرخ موفقیت مشابه ما در شکستن هشها دست خواهد یافت.
اهمیت یافتههای ما در مورد مدیریت ضعیف رمزهای عبور در وزارتخانه با توجه به نرخ موفقیت بالای درهمسازی رمز عبور، تعداد زیادی از امتیازات بالا و گذرواژههای کارمندان ارشد دولت که شکستهایم و این واقعیت که بیشتر داراییهای با ارزش بالای وزارتخانه از احراز هویت چندعاملی استفاده نمیکنند، بزرگتر میشود.
متداولترین رمزهای عبور و پسازآن تعداد کاربران عبارتاند از:
Password-1234 | 478
Br0nc0$2012 | 389
Password123$ | 318
Password1234 | 274
Summ3rSun2020! | 191
0rlando_0000 | 160
Password1234! | 150
ChangeIt123 | 140
1234password$ | 138
ChangeItN0w! | 130
اکثریت قریب بهاتفاق - 99.99 درصد - رمزهای عبور شکسته شده توسط حسابرسان با الزامات پیچیدگی رمز عبور بخش، مطابقت داشتند که حداقل 12 کاراکتر را الزامی میکند و حداقل شامل سه نوع از چهار کاراکتر متشکل از حروف بزرگ، کوچک، ارقام و کاراکترهای خاص است. ممیزی آنچه را که آرس برای تقریباً یک دهه گفته است آشکار کرد: چنین دستورالعملهایی معمولاً بیمعنی هستند.