Брутфорс (атака перебором) — попытка подобрать пароль, ключ шифрования или другой секрет, систематически перебирая множество или все возможные комбинации, пока одна не подойдёт.
Как работает брутфорс
Простейший вариант перебирает все комбинации подряд. Реальные атаки устроены хитрее:
- Словарные атаки пробуют популярные пароли, утёкшие списки и их вариации («Summer2025!»).
- Распыление паролей (password spraying) — несколько популярных паролей против множества учётных записей, чтобы не попасть под блокировку.
- Подстановка учётных данных — повторное использование пар «логин—пароль» из прошлых утечек.
- Офлайн-взлом — перебор по украденной базе хешей паролей; hashcat на видеокартах проверяет миллиарды вариантов в секунду.
Онлайн-атаки нацелены на любые точки входа, открытые в интернет: RDP, SSH, VPN-шлюзы, почту и админ-панели сайтов. Ботнеты распределяют попытки между тысячами IP-адресов, чтобы не превышать лимиты.
Почему важна длина пароля
Объём перебора растёт экспоненциально с длиной и набором символов. Восемь строчных латинских букв дают около 2×1011 комбинаций — при быстром хеше видеокарты переберут их за секунды, а случайная фраза из 16 символов уже недостижима. Стойкие ключи вроде AES-256 перебрать практически невозможно, поэтому атакующие и бьют по паролям и людям.
Как защититься
- Включить многофакторную аутентификацию, лучше всего двухфакторную с passkeys или аппаратными ключами.
- Ограничивать число попыток входа, добавлять задержки, отслеживать неудачные входы; не открывать RDP напрямую в интернет.
- Поощрять длинные парольные фразы и запрещать пароли из известных утечек.
- Хранить пароли медленными алгоритмами с солью: Argon2, bcrypt.