Mastodon Mastodon Mastodon Mastodon

Брутфорс

Оновлено: · CyberSecureFox Editorial Team

Брутфорс (атака перебором) — спроба підібрати пароль, ключ шифрування чи інший секрет, систематично перебираючи безліч або всі можливі комбінації, доки одна не підійде.

Як працює брутфорс

Найпростіший варіант перебирає всі комбінації поспіль. Реальні атаки хитріші:

  • Словникові атаки пробують популярні паролі, списки з витоків та їхні варіації («Summer2025!»).
  • Розпилення паролів (password spraying) — кілька популярних паролів проти багатьох облікових записів, щоб не потрапити під блокування.
  • Підстановка облікових даних — повторне використання пар «логін—пароль» із минулих витоків.
  • Офлайн-злам — перебір за викраденою базою хешів паролів; hashcat на відеокартах перевіряє мільярди варіантів за секунду.

Онлайн-атаки спрямовані на будь-які точки входу, відкриті в інтернет: RDP, SSH, VPN-шлюзи, пошту та адмінпанелі сайтів. Ботнети розподіляють спроби між тисячами IP-адрес, щоб не перевищувати ліміти.

Чому важлива довжина пароля

Обсяг перебору зростає експоненційно з довжиною та набором символів. Вісім малих латинських літер дають близько 2×1011 комбінацій — за швидкого хешу відеокарти переберуть їх за секунди, а випадкова фраза з 16 символів уже недосяжна. Стійкі ключі на кшталт AES-256 перебрати практично неможливо, тому зловмисники й б’ють по паролях і людях.

Як захиститися

  • Увімкнути багатофакторну автентифікацію, найкраще двофакторну з passkeys або апаратними ключами.
  • Обмежувати кількість спроб входу, додавати затримки, відстежувати невдалі входи; не відкривати RDP напряму в інтернет.
  • Заохочувати довгі парольні фрази й забороняти паролі з відомих витоків.
  • Зберігати паролі повільними алгоритмами із сіллю: Argon2, bcrypt.
Синоніми:
атака перебором, брутфорс-атака, перебір паролів, brute force