Pada masa kini, log masuk ke komputer atau mana-mana perkhidmatan dalam talian dengan kata laluan yang lemah adalah seperti membiarkan pintu depan anda separuh terbuka. Kita sedar akan risikonya, tetapi kita masih menggunakan kata laluan yang mudah dan berulang yang penuh dengan corak yang boleh diramal. Masalahnya ialah alat serangan telah mengambil langkah besar ke hadapan. Sebahagian besarnya berkat kuasa GPU dan penggunaan algoritma dan AI, banyak kata laluan yang kita anggap "boleh diterima" boleh dipecahkan dalam beberapa minit.
Pelbagai kajian oleh syarikat keselamatan siber menunjukkan bahawa kebanyakan kata laluan sebenar yang kita gunakan untuk akaun kita boleh dipecahkan dalam masa kurang daripada sehari , malah dalam masa kurang daripada sejam. Pada masa yang sama, Microsoft sedang berusaha untuk anjakan paradigma: meninggalkan kata laluan dan pengesahan SMS yang lemah dan beralih kepada kaedah yang lebih mantap seperti kunci laluan, terutamanya dalam persekitaran Windows. Jika anda ingin menghalang akaun Windows anda (dan perkhidmatan anda yang lain) daripada menjadi mangsa seterusnya, anda perlu memahami apa yang berlaku.
Mengapa kata laluan pendek boleh dipecahkan dalam masa kurang daripada sehari
Analisis pelanggaran kelayakan yang besar meninggalkan mesej yang jelas: rintangan sebenar kata laluan terhadap serangan automatik adalah jauh lebih rendah daripada yang biasa kita bayangkan . Kaspersky telah mengkaji, dalam tempoh yang berbeza, pangkalan data antara 193 dan 231 juta kata laluan yang terdedah dalam pelanggaran besar-besaran antara 2023 dan 2026, mensimulasikan serangan dengan perkakasan dan algoritma semasa.
Salah satu kajian ini menyimpulkan bahawa sekitar 60% kata laluan yang paling biasa boleh dipecahkan dalam masa kira-kira satu jam . Dan hampir 68% boleh dipecahkan dalam masa kurang daripada sehari . Dalam analisis serupa yang lain, dengan sampel 193 juta kata laluan, hasilnya lebih membimbangkan: 45% dipecahkan dalam masa kurang daripada seminit, dan hanya 23% yang tahan lebih daripada setahun terhadap serangan brute-force sistematik dan algoritma canggih. Agak membimbangkan.
Pengiraan ini mengandaikan penggunaan GPU moden tunggal yang canggih. Dalam praktiknya, penjenayah siber biasanya menggabungkan berbilang GPU secara selari dan menggunakan perisian khusus yang memaksimumkan keupayaan perkakasan. Ini bermakna masa serangan sebenar boleh menjadi lebih pendek.
Kesimpulan teknikalnya mudah: kata laluan yang pendek, sehingga 8 aksara, hampir selalu termasuk dalam kategori "boleh dipecahkan dalam masa kurang daripada sehari ." Dan bahagian yang paling teruk ialah banyak kata laluan yang lebih panjang juga tidak selamat jika ia mengikuti corak yang boleh diramal yang telah dianalisis dengan teliti oleh alat peretas.
Apabila menganalisis kata laluan yang lebih panjang dalam sampel (contohnya, 15 aksara), diperhatikan bahawa lebih daripada 20% daripadanya juga boleh dipecahkan dalam masa kurang daripada seminit menggunakan algoritma yang dioptimumkan dan senarai corak biasa. Ini menunjukkan bahawa panjang sahaja bukan lagi jaminan keselamatan.

Corak berbahaya: nombor, simbol dan tarikh yang mendedahkan kata laluan anda
Kajian Kaspersky terhadap ratusan juta kunci yang bocor menunjukkan bahawa kebanyakannya tidak "rawak" sama sekali. Corak yang sama berulang berulang kali . Ini membolehkan penyerang mengurangkan ruang carian sebenar secara drastik dan mempercepatkan penyahsulitan.
Dalam kes nombor, datanya sangat jelas: lebih separuh daripada kata laluan yang dianalisis, sekitar 53%, berakhir dengan nombor . 17% lagi bermula dengan nombor, dan hampir 12% merangkumi urutan yang mengingatkan tarikh antara 1950 dan 2030 (tahun lahir, ulang tahun perkahwinan, dll.). Dalam erti kata lain, ramai orang menamatkan kata laluan mereka dengan tahun lahir mereka. Gila.
Tambahan pula, kira-kira 3% kata laluan termasuk corak papan kekunci seperti "qwerty" atau "ytrewq" terbalik, dan urutan berangka yang boleh diramal seperti "1234" atau yang serupa terus muncul. Ini adalah pintasan mental yang kita gunakan untuk mengingati kata laluan kita. Sangat berguna, tetapi juga yang pertama yang cuba diserang oleh alat.
Begitu juga dengan simbol. Antara kata laluan yang bocor yang mengandungi satu aksara khas, simbol yang paling kerap digunakan setakat ini ialah tanda pada (@), yang terdapat dalam sekitar 10% kes . Ini diikuti oleh noktah (.) pada kira-kira 3% dan tanda seru (!) pada peratusan yang lebih kecil, hampir 1%. Sekali lagi, ini biasanya diletakkan di awal atau, terutamanya, di akhir kata laluan.
Alexey Antonov, ketua pasukan Sains Data Kaspersky, merumuskan masalahnya: jika penyerang mengetahui corak yang paling kerap, bilangan kombinasi yang perlu mereka cuba akan berkurangan secara drastik . Mereka tidak lagi perlu meneroka keseluruhan ruang teori kata laluan yang mungkin, sebaliknya menumpukan pada kombinasi yang sangat berkemungkinan, menjadikannya "pantas" untuk memecahkan sebilangan besar kata laluan dunia sebenar.
Kata-kata emosi, trend viral dan jalan pintas lain yang boleh diramal
Selain nombor dan simbol, sebahagian besar kata laluan dibina daripada perkataan seharian. Kajian Kaspersky menunjukkan bahawa banyak kata laluan adalah berdasarkan istilah yang berunsur emosi atau konsep trendy pada masa tertentu.
Antara tahun 2023 dan 2026, sebagai contoh, peningkatan ketara dikesan dalam kata laluan yang menggabungkan perkataan "Skibidi," sebuah meme yang sangat popular dalam tempoh tersebut. Pada masa yang sama, perkataan positif seperti "cinta," "sihir," "kawan," "pasukan," "malaikat," "bintang," dan "eden" mendominasi , manakala perkataan negatif seperti "neraka," "syaitan," "mimpi ngeri," dan "parut" juga muncul.
Masalahnya ialah istilah-istilah ini sangat biasa sehingga kamus kata laluan sudah memasukkannya secara lalai . Menggunakan satu perkataan, walaupun dengan nombor di hujungnya atau simbol di tengahnya, masih meninggalkan struktur yang sangat mudah diramal untuk algoritma serangan. Perisian ini terlebih dahulu mencuba perkataan yang paling tipikal (dengan variasi huruf besar dan kecil) dan kemudian mula menggabungkannya dengan akhiran seperti "1", "123", "!" atau tahun tertentu.
Itulah sebabnya pakar mengesyorkan untuk mengelakkan perkataan tunggal, tidak kira betapa besarnya rasa sayang kita terhadapnya. Sebaliknya, pendekatan yang paling berkesan adalah dengan menggunakan frasa kata laluan yang panjang yang terdiri daripada beberapa perkataan yang nampaknya tidak berkaitan , menggabungkan nombor dan simbol pada kedudukan yang tidak mencolok dan juga dengan variasi kecil yang disengajakan. Gabungan panjang, kerawakan dan kekurangan corak yang boleh dikenali ini meningkatkan masa yang diperlukan untuk memecahkan kata laluan dengan ketara.
Panjangnya penting… tetapi ia tidak lagi mencukupi.
Selama bertahun-tahun kita telah dibujuk untuk percaya bahawa "semakin panjang kata laluan, semakin baik." Idea itu sebahagiannya masih benar, tetapi data terkini menunjukkan bahawa hanya menambah panjangnya tidak lagi mencukupi jika kita terus memasukkan corak yang diketahui oleh alat peretas.
Analisis Kaspersky menunjukkan bahawa walaupun kata laluan yang lebih panjang pada amnya lebih kuat, panjang sahaja bukan lagi jaminan . Dengan bantuan algoritma canggih dan juga teknik kecerdasan buatan, penyerang boleh menyasarkan struktur logik yang sangat biasa di kalangan pengguna: nama + tahun, perkataan + nombor + simbol, kombinasi papan kekunci dan corak yang serupa.
Oleh itu, angka-angka yang menarik, seperti fakta bahawa lebih 20% kata laluan 15 aksara boleh dipecahkan dalam masa kurang seminit jika ia mengekalkan struktur yang boleh diramal. Sebaliknya, hanya sekitar 23% daripada semua kunci yang dianalisis dalam salah satu kajian boleh dianggap benar-benar kukuh, bermakna ia akan mengambil masa lebih setahun untuk dipecahkan secara kasar di bawah keadaan eksperimen.
Dalam praktiknya, ini bermakna kata laluan 10 atau 11 aksara yang mengikuti corak yang jelas boleh menjadi jauh lebih lemah daripada frasa perkataan rawak 4 atau 5 yang tidak berkaitan yang dengan mudah melebihi 16 aksara dan mencampurkan huruf, nombor dan simbol dengan cara yang tidak intuitif.
Konsensus semasa di kalangan pelbagai pelaku keselamatan adalah bahawa, hari ini, kata laluan yang selamat harus mempunyai lebih daripada 16 aksara , menggunakan huruf besar dan kecil, merangkumi nombor dan simbol dan, yang paling penting, tidak mengikuti sebarang corak yang jelas (tiada tahun yang penting, perkataan biasa, urutan papan kekunci atau penggantian tipikal seperti "a" untuk "@").
Serangan kekerasan, serangan kamus dan peretasan kata laluan
Untuk memahami mengapa semua perkara di atas begitu penting, adalah berguna untuk mengkaji semula bagaimana penjenayah sebenarnya menyerang akaun kita. Tiada satu kaedah pun, tetapi beberapa strategi yang digabungkan untuk meningkatkan peluang kejayaan dan mengurangkan risiko pengesanan.
Dalam serangan brute-force klasik terhadap satu akaun, penyerang mencuba semua kombinasi aksara yang mungkin untuk tempoh tertentu sehingga mereka menemui yang betul. Walaupun ia mungkin kelihatan perlahan, dengan GPU yang berkuasa dan hash yang lemah, berjuta-juta atau berbilion kombinasi boleh dicuba sesaat. Ini terutamanya benar jika corak yang tidak dijangka telah dialih keluar terlebih dahulu.
Serangan kamus , daripada mencuba kombinasi rawak sepenuhnya, gunakan senarai besar perkataan, frasa dan corak biasa (nama, istilah popular, tarikh kerap, dll.), dengan variasi automatik (huruf besar, penggantian biasa, akhiran angka, dll.) untuk menyasarkan akaun tertentu. Ini menjadikannya lebih cekap kerana ia memberi tumpuan kepada cara kita sebenarnya mencipta kata laluan.
Penyemburan kata laluan berfungsi dengan cara yang bertentangan: penyerang memilih kata laluan yang sama (contohnya, "Password123" atau "123456") dan mencubanya pada pelbagai akaun yang berbeza. Dengan teknik ini, mereka mengurangkan bilangan percubaan setiap akaun, lebih mudah memintas penguncian automatik dan masih menemui pengguna yang terus menggunakan kata laluan yang sangat lemah.
Bagi pengguna individu, risikonya ialah serangan meluas ini boleh menjejaskan perkhidmatan harian: e-mel, media sosial, platform membeli-belah atau perbankan dalam talian . Melayari internet dengan selamat dan melaksanakan langkah-langkah keselamatan asas dapat mengurangkan kesannya dengan ketara. Satu kombinasi kata laluan bertuah pada mana-mana akaun ini boleh menyebabkan kecurian identiti, penyamaran dalam talian, rangkaian perubahan kata laluan atau kerugian kewangan langsung.
Menggunakan semula kata laluan: kesilapan yang membuka banyak pintu sekaligus
Salah satu mesej yang paling kerap diulang oleh pakar ialah setiap akaun harus mempunyai kata laluan yang berbeza . Dan ia bukan sekadar iseng. Sebaik sahaja salah satu kata laluan anda muncul dalam pelanggaran data, penyerang menggunakannya untuk cuba mendapatkan akses kepada mana-mana perkhidmatan lain yang mereka syak anda mungkin mempunyai akaun (e-mel, media sosial, perbankan, storan awan, dll.).
Pendekatan ini dikenali sebagai pemadat kredensial . Ia menggunakan kombinasi nama pengguna dan kata laluan sebenar yang diperoleh daripada pelanggaran sebelumnya dan menyerangnya terhadap berbilang laman web dan platform, bergantung pada fakta bahawa ramai pengguna akan menggunakan semula kata laluan yang sama atau hanya variasi kecil.
Jika kata laluan Instagram anda sama dengan kata laluan e-mel anda, dan kombinasi nama pengguna/kata laluan tersebut dibocorkan dalam serangan, penjenayah boleh mendapat akses terus ke e-mel anda , yang mana agak mudah untuk menetapkan semula kata laluan untuk akaun lain, membenarkan perubahan atau melakukan kejuruteraan sosial dengan menyamar sebagai anda.
Oleh itu, salah satu perkara penting dalam semua cadangan adalah untuk menggabungkan kata laluan yang kukuh dengan dasar yang jelas untuk tidak menggunakannya semula . Ia mungkin kelihatan lebih menyusahkan pada mulanya, tetapi ia menjadi mudah diurus jika anda menggunakan pengurus kata laluan moden yang menguruskan semuanya.
Cara mencipta kata laluan yang benar-benar selamat hari ini
Berita baiknya ialah anda tidak perlu menjadi pakar teknologi untuk mengamankan akaun anda. Dengan beberapa garis panduan mudah, anda boleh meningkatkan tahap perlindungan dengan ketara , walaupun terhadap serangan sistematik dan automatik.
Pertama sekali, elakkan penggunaan data peribadi yang jelas: nama pertama, nama keluarga, nama panggilan remeh, tarikh lahir, ulang tahun perkahwinan atau nombor telefon . Ini adalah antara perkara pertama yang diuji dalam serangan yang disasarkan dan serangan kamus besar-besaran.
Sebaliknya, pertimbangkan untuk menggunakan frasa laluan yang panjang dengan beberapa perkataan yang tidak berkaitan, menyelitkan nombor dan simbol di tempat yang tidak dijangka. Bermainlah dengan huruf besar dan kecil yang tidak sekata, masukkan huruf sebagai ganti nombor yang luar biasa, dan elakkan menggunakan nombor yang sepadan dengan tarikh yang mempunyai kepentingan peribadi.
Beberapa petua praktikal yang diambil daripada cadangan syarikat seperti Kaspersky atau Qualiteasy ialah:
- Sentiasa melebihi 16 aksara jika boleh.
- Campurkan pelbagai jenis aksara (huruf, nombor dan simbol).
- Jangan ulangi corak merentasi perkhidmatan yang berbeza.
- Perbaharui kata laluan yang paling sensitif secara berkala, terutamanya jika anda mengesyaki berlakunya pelanggaran.
Untuk mengurangkan usaha mengingati berpuluh-puluh kata laluan yang kompleks, gunakan pengurus kata laluan yang andal . Aplikasi ini menyimpan semua log masuk anda dalam pangkalan data yang disulitkan yang anda akses dengan satu kunci induk yang kuat. Ia juga biasanya merangkumi penjana kata laluan rawak automatik dan ciri autoisi, penyegerakan merentas peranti dan, dalam beberapa kes, pengurusan kunci laluan.
Syarikat seperti Kaspersky juga telah menambah alat percuma ke laman web mereka untuk memeriksa sama ada kata laluan telah bocor dalam pelanggaran yang diketahui dan untuk menjana kata laluan yang kukuh secara automatik. Walaupun anda tidak mahu menggunakan pengurus kata laluan penuh mereka, perkhidmatan jenis ini sangat berguna untuk menilai risiko kata laluan semasa anda.

Cara melindungi akaun anda secara khusus dalam Windows
Dalam persekitaran Windows, keselamatan akaun anda bergantung kepada lebih daripada sekadar kerumitan kata laluan. Cara anda log masuk, cara anda mengurus kelayakan anda dan langkah keselamatan tambahan yang anda aktifkan membuat perbezaan yang besar . Inilah yang perlu anda lakukan:
- Sediakan kata laluan yang kukuh untuk akaun Microsoft andaIaitu, lebih daripada 16 aksara, campuran jenis aksara, tiada data peribadi dan tiada corak tipikal. Jika anda mengekalkan akaun pengguna setempat, gunakan kriteria keselamatan yang sama padanya, walaupun anda hanya menggunakannya sekali-sekala.
- Aktifkan pengesahan berbilang faktor (MFA) pada akaun Microsoft andaIni menambah semakan kedua semasa log masuk ke perkhidmatan Microsoft (Outlook, OneDrive, Xbox, dll.). Dan dalam banyak kes, ia juga menguatkan proses log masuk Windows jika anda menggunakan akaun dalam talian anda.
- Aktifkan Windows Hello (jika PC anda serasi)Ini membolehkan anda log masuk menggunakan pengecaman wajah, cap jari atau PIN yang dikaitkan dengan peranti.
- Semak aktiviti akaun Microsoft anda terkini secara berkala.Semak log masuk daripada lokasi atau peranti yang tidak diketahui, dayakan pemberitahuan keselamatan untuk memaklumkan anda tentang tingkah laku yang mencurigakan, dsb.
- Sahkan bahawa peralatan anda mempunyai tahap perlindungan umum yang baikIni bermaksud: memastikan Windows Defender dikemas kini, mengekalkan sistem pengendalian yang terkini, berwaspada terhadap pautan pancingan data dan lampiran e-mel, dsb.
MFA, TOTP, SMS dan penekanan kekunci laluan
Dalam beberapa tahun kebelakangan ini, Microsoft dan vendor utama lain telah mula mengesyorkan perubahan ketara dalam pengesahan. Di bawah strategi pengerasan identiti teras mereka , mereka menggalakkan untuk mengelakkan faktor MFA tertentu yang dianggap lemah atau mudah dimanipulasi.
Khususnya, mereka menasihatkan agar tidak menggunakan kod sekali guna yang dihantar melalui SMS , OTP melalui e-mel dan juga kod yang dijana oleh aplikasi berasaskan masa (TOTP) sebagai satu-satunya langkah keselamatan tambahan. Mesej SMS terdedah kepada serangan pertukaran SIM dan rampasan talian. Sebaliknya, OTP e-mel menjadi tidak berkesan jika penyerang sudah mempunyai akses ke peti masuk e-mel.
Berkenaan TOTP, kebimbangan utama adalah ia boleh disasarkan oleh serangan pancingan data atau orang tengah . Jika anda memasukkan kod di laman web palsu atau dalam sesi yang dipintas, penyerang boleh menggunakannya semula dalam masa nyata untuk mengakses akaun anda. Ia masih jauh lebih baik daripada tidak mempunyai apa-apa, tetapi ia tidak lagi dianggap sebagai matlamat utama dari segi keselamatan.
Dalam konteks ini, Microsoft mengesyorkan untuk menggalakkan penggunaan kunci laluan dan kaedah berasaskan piawaian seperti FIDO2 , yang bergantung pada kriptografi kunci awam dan peranti yang dipercayai (telefon bimbit, kunci keselamatan fizikal, dll.). Penyelesaian jenis ini sememangnya tahan terhadap banyak serangan pancingan data.
Itu tidak bermakna anda perlu meninggalkan aplikasi TOTP anda jika anda menggunakannya. Ia kekal sebagai lapisan perlindungan yang berharga terhadap serangan mudah dan lebih baik daripada hanya bergantung pada kata laluan anda. Walau bagaimanapun, jika anda mempunyai pilihan untuk mendayakan kunci laluan fizikal atau kunci keselamatan pada akaun penting anda, ia merupakan langkah penting ke arah model tanpa kata laluan.
Cara mempertahankan diri daripada penyemburan kata laluan dan serangan lain
Walaupun serangan mungkin kedengaran sangat canggih, kebanyakan perlindungan berada di tangan anda dengan tabiat asas yang baik . Anda tidak perlu menjadi pentadbir sistem untuk mengurangkan secara drastik kemungkinan menjadi mangsa penyemburan kata laluan atau pemadatan kelayakan. Tiga petua:
- Aktifkan beberapa bentuk pengesahan berbilang faktor pada semua platform yang membenarkannya.Walaupun sesetengah kaedah tidak sempurna, ia menambah lapisan perlindungan tambahan yang biasanya cukup untuk menggagalkan kebanyakan serangan besar-besaran. Utamakan penyelesaian yang lebih selamat apabila tersedia (kunci laluan, kekunci fizikal, Windows Hello, dll.).
- Dayakan makluman log masuk dan pemberitahuan keselamatan di mana sahaja yang mungkin. Dengan cara itu, jika seseorang cuba mengakses akaun anda dari negara asing atau peranti yang tidak diketahui, anda akan menerima pemberitahuan serta-merta. Ini membolehkan anda bertindak balas dengan menukar kata laluan anda atau log keluar.
- Mengamalkan pemikiran skeptisisme yang sihatBerhati-hati dengan pautan yang meminta kelayakan anda, walaupun ia kelihatan rasmi, dan elakkan menyambung daripada komputer awam yang tidak selamat. Jangan kongsikan kata laluan anda dengan sesiapa pun dan semak tetapan pemulihan akaun anda secara berkala (e-mel alternatif, nombor telefon bimbit, soalan keselamatan) untuk memastikan tiada perubahan yang mencurigakan.
Memilih kata laluan yang panjang, rawak dan unik, menggunakan pengurus kata laluan, mendayakan pelbagai faktor pengesahan dan, dalam kes Windows, memanfaatkan pilihan seperti Windows Hello atau kunci laluan mengubah "pintu separuh terbuka" itu menjadi penghalang yang lebih kuat terhadap serangan automatik dan penjenayah siber yang mempunyai kelebihan.


