Kaspersky nghiên cứu cách chống lại những hình thức tấn công mạng dựa trên 193 triệu mật khẩu

pull-icon
logo-mobile

Danh mục

Kaspersky nghiên cứu cách chống lại những hình thức tấn công mạng dựa trên 193 triệu mật khẩu

Kaspersky nghiên cứu cách chống lại những hình thức tấn công mạng dựa trên 193 triệu mật khẩu

Các chuyên gia của Kaspersky đã tiến hành một nghiên cứu kiểm tra khả năng chống chịu của 193 triệu mật khẩu1 trước các hình thức tấn công dự đoán thông minh (smart guessing attacks) và brute force. Đây cũng là những mật khẩu bị xâm phạm và rao bán trên darknet bởi những kẻ đánh cắp thông tin.

Kaspersky nghiên cứu cách chống lại những hình thức tấn công mạng dựa trên 193 triệu mật khẩu

Theo kết quả nghiên cứu, 45% trên tổng 87 triệu mật khẩu có thể bị bẻ khóa thành công trong vòng một phút. Duy chỉ có 23% (tương đương 44 triệu) tổ hợp mật khẩu được đánh giá đủ mạnh để chống lại các cuộc tấn công và việc bẻ khóa những mật khẩu này sẽ mất hơn một năm. Bên cạnh đó, các chuyên gia của Kaspersky cũng tiết lộ những tổ hợp ký tự được sử dụng phổ biến nhất khi người dùng thiết lập mật khẩu.

Trong năm 2023, Kaspersky phát hiện có hơn 32 triệu cuộc tấn công người dùng bằng mã độc password stealers. Con số này cho thấy tầm quan trọng của việc duy trì thói quen làm sạch không gian mạng và thay đổi mật khẩu định kỳ.

Vào tháng 6 năm 2024, Kaspersky đã phân tích 193 triệu mật khẩu, được tìm thấy từ các nguồn công khai trên các trang darknet khác nhau. Kết quả cho thấy phần lớn các mật khẩu được đánh giá không đủ mạnh và kém an toàn, điều này tạo điều kiện cho kẻ tấn công dễ dàng xâm nhập tài khoản bằng cách sử dụng các thuật toán dự đoán thông minh (smart guessing algorithms). Dưới đây là phân tích về tốc độ bẻ khóa mật khẩu của kẻ tấn công:

  • 45% (87 triệu) trong vòng chưa đầy 1 phút.
  • 14% (27 triệu) – Từ 1 phút đến 1 tiếng.
  • 8% (15 triệu) – Từ 1 tiếng đến 1 ngày.
  • 6% (12 triệu) – Từ 1 ngày đến 1 tháng.
  • 4% (8 triệu) – Từ 1 tháng đến 1 năm.

Theo đó, các chuyên gia nhận định rằng chỉ có 23% (tương đương 44 triệu) mật khẩu được đánh giá là an toàn vì việc bẻ khóa chúng phải mất hơn 1 năm.

Bên cạnh đó, đa phần các mật khẩu (57%) đều chứa một từ dễ dàng tìm thấy trong từ điển, điều này làm giảm đáng kể độ mạnh của mật khẩu. Trong số các chuỗi từ vựng phổ biến nhất, Kaspersky phân thành một số nhóm mật khẩu:

  • Tên: "ahmed", "nguyen", "kumar", "kevin", "daniel".
  • Từ phổ biến: "forever", "love", "google", "hacker", "gamer".
  • Mật khẩu tiêu chuẩn: "password", "qwerty12345", "admin", "12345", "team".

Phân tích cho thấy chỉ có 19% mật khẩu chứa tổ hợp của một mật khẩu mạnh, bao gồm một từ không có trong từ điển, cả chữ thường và chữ in hoa, cũng như số và ký hiệu. Đồng thời, nghiên cứu cũng cho thấy 39% trong số các mật khẩu mạnh đó vẫn có thể bị đoán bằng các thuật toán thông minh chỉ trong vòng chưa đầy một giờ.

Điều thú vị là các kẻ tấn công không cần sở hữu kiến thức chuyên môn hay thiết bị tân tiến để bẻ khóa mật khẩu. Ví dụ, bộ xử lý máy tính xách tay chuyên dụng có thể tìm ra chính xác tổ hợp mật khẩu gồm 8 chữ cái hoặc chữ số viết thường bằng brute force chỉ trong 7 phút. Ngoài ra, card đồ họa tích hợp sẽ xử lý tác vụ tương tự trong 17 giây. Bên cạnh đó, các thuật toán đoán mật khẩu thông minh còn có xu hướng thay thế các ký tự ("e" thành "3", "1" thành "!" hoặc "a" thành "@") và các chuỗi phổ biến ("qwerty", "12345", "asdfg").

Bà Yuliya Novikova, Trưởng phòng Digital Footprint Intelligence tại Kaspersky cho hay: “Một cách vô thức, con người thường đặt mật khẩu rất đơn giản, thường là các từ trong từ điển bằng tiếng mẹ đẻ, như tên riêng và số... Ngay cả những tổ hợp mật khẩu mạnh cũng hiếm khi được đặt khác với xu hướng trên, vì vậy chúng hoàn toàn có thể bị thuật toán đoán được. Do đó, giải pháp đáng tin cậy nhất là tạo ra một mật khẩu hoàn toàn ngẫu nhiên bằng các trình quản lý mật khẩu hiện đại và đáng tin cậy. Những ứng dụng như vậy có thể lưu trữ khối lượng lớn dữ liệu một cách an toàn, cung cấp khả năng bảo vệ toàn diện và mạnh mẽ cho thông tin người dùng.”

Để tăng cường độ mạnh của mật khẩu, người dùng có thể áp dụng các mẹo đơn giản sau:

  • Việc ghi nhớ hết các mật khẩu cho tất cả các dịch vụ đang sử dụng là không thể, người dùng nên sử dụng Kaspersky Password Manager để tiện quản lý các mật khẩu.
  • Sử dụng mật khẩu khác nhau cho các dịch vụ khác nhau. Bằng cách này, ngay cả khi một trong các tài khoản của bạn bị tấn công, những tài khoản khác vẫn an toàn.
  • Chuỗi ký tự (passphrase), giúp người dùng khôi phục lại tài khoản khi quên mật khẩu, sẽ an toàn hơn khi sử dụng các từ ít phổ biến. Ngay cả khi sử dụng các từ thông dụng, người dùng có thể sắp xếp chúng theo thứ tự khác thường và không liên quan đến nhau. Ngoài ra, họ có thể sử dụng một dịch vụ trực tuyến để kiểm tra độ mạnh của mật khẩu.
  • Không nên sử dụng các thông tin cá nhân, như ngày sinh nhật, tên thành viên trong gia đình, thú cưng hoặc tên riêng để đặt mật khẩu. Đây thường là những lựa chọn đầu tiên kẻ tấn công sẽ thử khi bẻ khóa mật khẩu.
  • Bật xác thực hai yếu tố (2FA). Mặc dù không liên quan trực tiếp đến độ mạnh của mật khẩu, việc bật 2FA sẽ giúp tăng thêm một lớp bảo mật. Ngay cả khi mật khẩu bị phát hiện, kẻ tấn công vẫn cần xác minh hai yếu tố để truy cập vào tài khoản. Kaspersky Password Manager lưu trữ khóa 2FA (2FA keys) và bảo mật chúng bằng các thuật toán mã hóa mới nhất.
  • Sử dụng giải pháp bảo mật đáng tin cậy sẽ nâng cao khả năng bảo vệ cho người dùng. Giải pháp này giúp giám sát internet và Dark Web, cảnh báo họ nếu mật khẩu bị lộ hoặc cần thay đổi.

Về nghiên cứu

Nghiên cứu của Kaspersky được thực hiện dựa trên 193 triệu mật khẩu được tìm thấy công khai ở các nguồn khác nhau của darknet. Thông tin nghiên cứu chi tiết và thông tin bổ sung có thể được tìm thấy lần lượt ở Kaspersky Daily PostSecurelist.

Trong quá trình khảo sát, các chuyên gia Kaspersky đã sử dụng các thuật toán dự đoán mật khẩu sau:

  • Bruteforcehình thức đoán mật khẩu bằng cách thử tất cả các tổ hợp ký tự có thể cho đến khi tìm ra tổ hợp chính xác.
  • Zxcvbn – thuật toán tính điểm nâng cao có sẵn trên GitHub. Đối với một mật khẩu đã tồn tại, thuật toán sẽ xác định dựa trên cấu trúc mật khẩu. Sau đó, thuật toán tính số lần lặp từ để tìm kiếm từng phần của cấu trúc. Vì vậy, nếu mật khẩu chứa một từ, thì việc tìm kiếm nó sẽ mất một số lần lặp bằng với độ dài của từ điển. Sau khi có thời gian tìm kiếm cho từng phần tử của cấu trúc, độ mạnh của mật khẩu sẽ được xác định.
  • Thuật toán dự đoán thông minh (Smart guessing algorithm) – là một thuật toán học máy. Bằng cách dựa trên tập dữ liệu mật khẩu của người dùng, nó có thể tính toán tần suất xuất hiện của các tổ hợp ký tự khác nhau. Sau đó, nó có thể tạo ra các lần thử nghiệm từ các biến thể thường gặp nhất và kết hợp chúng với các biến thể ít gặp nhất.

 

Về Kaspersky

Kaspersky là một công ty bảo vệ an ninh mạng và bảo mật kỹ thuật số toàn cầu được thành lập vào năm 1997. Chuyên môn về bảo mật và thông tin về các mối đe dọa sâu của Kaspersky không ngừng chuyển đổi thành các giải pháp và dịch vụ bảo mật đổi mới để bảo vệ doanh nghiệp, cơ sở hạ tầng quan trọng, chính phủ và người tiêu dùng trên toàn cầu. Danh mục bảo mật toàn diện của công ty bao gồm bảo vệ điểm cuối hàng đầu cũng như một số giải pháp và các giải pháp và dịch vụ bảo mật chuyên biệt để chống lại các mối đe dọa kỹ thuật số tinh vi và đang phát triển. Hơn 400 triệu người dùng được bảo vệ bởi các công nghệ của Kaspersky và chúng tôi giúp 220.000 khách hàng doanh nghiệp bảo vệ những gì quan trọng nhất đối với họ.

 

Năm 2007 Kaspersky ký kết hợp tác chiến lược với NTS Group (www.nts.com.vn) - Nhà phân phối sản phẩm, tích hợp hệ thống, cung cấp dịch vụ kỹ thuật về hệ thống bảo mật hàng đầu tại Việt Nam. Theo thoả thuận này, NTS Group đại diện Kaspersky phát triển thương hiệu Kaspersky, phân phối và hỗ trợ kỹ thuật phần mềm bản quyền Kaspersky trên toàn lãnh thổ Việt Nam. Vui lòng tìm hiểu thêm thông tin tại www.kaspersky.vn hoặc www.kaspersky.nts.com.vn .

;

Bài viết liên quan

Kaspersky: Botnet được rao bán với giá chỉ từ 100 đô la Mỹ trên thị trường dark web
Kaspersky: Botnet được rao bán với giá chỉ từ 100 đô la Mỹ trên thị trường dark web

Các chuyên gia tại Kaspersky Digital Footprint đã phân tích hành vi rao bán botnet trên các trang dark web, kênh Telegram ẩn và phát hiện kẻ tấn công có thể mua cả một mạng lưới botnet với giá chỉ từ 99 đô la Mỹ. Bên cạnh đó, tội phạm mạng có thể thuê botnet theo tháng hoặc mua dưới dạng mã nguồn bị rò rỉ. Lợi dụng vai trò tinh vi của Botnet, các tội phạm mạng triển khai dịch vụ tạo Botnet để đẩy mạng tần suất tấn công với quy mô lớn.

Kaspersky hướng dẫn cách hạn chế rủi ro khi sử dụng Wi-Fi công cộng
Kaspersky hướng dẫn cách hạn chế rủi ro khi sử dụng Wi-Fi công cộng

Với nhu cầu kết nối mạng mọi lúc mọi nơi, người dùng công nghệ có thói quen sử dụng Wi-Fi công cộng tại quán cà phê, sân bay hoặc xuyên suốt kỳ nghỉ lễ và chuyến đi công tác. Tuy nhiên, những thói quen này đòi hỏi sự cảnh giác để đảm bảo an toàn và bảo mật cho thông tin cá nhân. Theo đó, các chuyên gia của Kaspersky đã thiết lập một bộ hướng dẫn sử dụng mạng không hạn chế (unrestricted networks) để đảm bảo an toàn và giới hạn các rủi ro này.

Kaspersky nhận định tình trạng lây nhiễm trong các doanh nghiệp SMB đang gia tăng do sự trỗi dậy của các cuộc tấn công vào Micro
Kaspersky nhận định tình trạng lây nhiễm trong các doanh nghiệp SMB đang gia tăng do sự trỗi dậy của các cuộc tấn công vào Micro

Báo cáo mới nhất của Kaspersky tiết lộ số vụ lây nhiễm trong các doanh nghiệp vừa và nhỏ (SMBs) đã tăng 5% trong quý I năm 2024, so với cùng kỳ năm ngoái. Bên cạnh đó, số lượng người dùng chạm trán phần mềm độc hại, ẩn trên thiết bị và mô phỏng phần mền chính thống lên đến 2.402 vụ với 4.110 tệp được phân phối dưới dạng các phần mền liên quan đến SMBs. Những con số này cho thấy hoạt động tấn công đang gia tăng với mức tăng 8% so với cùng kỳ năm ngoái.

Kaspersky lên tiếng về Quyết định của Bộ Thương mại Hoa Kỳ
Kaspersky lên tiếng về Quyết định của Bộ Thương mại Hoa Kỳ

Trước quyết định của Bộ Thương mại Hoa Kỳ về lệnh cấm sử dụng phần mềm diệt virus Kaspersky trên toàn quốc, Kaspersky khẳng định điều này sẽ không ảnh hưởng đến việc kinh doanh của công ty cũng như việc Kaspersky quảng bá các dịch vụ và/hoặc đào tạo về mối đe dọa mạng ở Hoa Kỳ.

Kaspersky: Mỗi ngày có hơn 36.000 cuộc tấn công trực tuyến nhắm vào các doanh nghiệp Đông Nam Á trong năm 2023
Kaspersky: Mỗi ngày có hơn 36.000 cuộc tấn công trực tuyến nhắm vào các doanh nghiệp Đông Nam Á trong năm 2023

Từ tháng 1 đến tháng 12 trong năm 2023, các giải pháp bảo mật của Kaspersky đã phát hiện và ngăn chặn hơn 13 triệu cuộc tấn công trực tuyến nhắm vào các doanh nghiệp tại Đông Nam Á. Theo đó, dữ liệu từ công ty an ninh mạng toàn cầu cho thấy mức tăng 31% mối đe dọa so với số lượng được phát hiện trong năm 2020.

Nhận ưu đãi Bỏ qua