Брутфорсом називається метод злому облікових записів шляхом підбору паролів до них. Термін утворений від англомовного словосполучення “brute force”, що означає в перекладі “груба сила”. Суть підходу полягає у послідовному автоматизованому переборі всіх можливих комбінацій символів з метою рано чи пізно знайти правильну.
З цієї точки зору пошук пароля можна розглядати як математичне завдання, вирішення якого знаходиться за досить великої кількості спроб. Програмне забезпечення для брутфорсу генерує варіанти паролів та перевіряє кожен із них. З погляду математики вирішити завдання в такий спосіб можна завжди, але тимчасові витрати на пошуки не завжди виправдовують мету, оскільки поле пошуку рішень величезне.

Брутфорс — один із найпопулярніших методів злому паролів до облікових записів онлайн-банків, платіжних систем та інших веб-сайтів. Втім, зі зростанням довжини пароля цей спосіб стає незручним, оскільки зростає час, що необхідно на перебору всіх можливих варіантів. Також за його допомогою можна перевіряти криптостійкість паролю.
Брутфорс ще називають методом вичерпування, тому що вірна комбінація виявляється шляхом аналізу всіх можливих варіантів та відкидання кожного невідповідного поєднання.
Класифікація та способи виконання брутфорс-атаки
Існує кілька видів атаки методом «грубої сили»:
- Персональний злом. В цьому випадку брутфорс спрямований на отримання доступу до особистих даних конкретного користувача: облікових записів соціальних мереж, пошти, сайту. Під час спілкування через інтернет, зокрема використовуючи шахрайські схеми, зловмисник намагається дізнатися логін, персональні відомості та іншу інформацію, яка знадобиться для підбору пароля. Далі зломщик прописує до спеціальної програми адресу ресурсу, до якого потрібен доступ, логін облікового запису, підключає словник і підбирає пароль. Якщо пароль користувача заснований на особистій інформації і складається з малої кількості символів, спроба зловмисника може принести успіх навіть за короткий час.
- “Брут-чек”. Цей вид брутфорсу означає полювання на паролі у великих кількостях. Відповідно, мета – заволодіти даними не одного користувача, а безлічі різних облікових записів на декількох веб-ресурсах. До програми хакера підключається база логінів і паролів будь-яких поштових сервісів, а також проксі-лист, щоб замаскувати вузол, не давши веб-сервісам пошти виявити атаку. При реєстрації на сайті, у соціальній мережі або в грі користувач заповнює поле з адресою своєї пошти, на яку надходять дані для входу до відповідного облікового запису. В опціях брутфорсу прописується список назв сайтів або інших ключових слів, за якими програма шукатиме у поштових скриньках саме ці листи з логінами та паролями, вийматиме та копіюватиме інформацію в окремий файл. Так кіберзлочинець отримує сотні паролів і може використовувати їх у будь-яких цілях.
- Віддалений злам операційної системи комп’ютерного пристрою. Брутфорс в комбінації з іншими утилітами, що зламують, застосовується для отримання доступу до віддаленого ПК. Зламування такого виду починається з пошуку мереж, придатних для атаки. Адреси користувачів добуваються спеціальними програмами або беруться з баз. Словники перебору та списки IP-адрес вводяться в налаштуваннях brute force. У разі успішного підбору пароля зберігаються IP-адреса машини жертви та дані для входу, які далі використовуються зловмисником – наприклад, з метою повного керування ПК через утиліту Radmin або іншу подібну програму.
Цілі брутфорсу
Брутфорс дозволяє заволодіти доступом до облікових записів у соціальних мережах або онлайн-іграх, що може призвести до втрати конфіденційної інформації, цифрових валют, досягнень, потрапляння листування в чужі руки. З облікових записів може виконуватися розсилання спаму, здійснюватися здирництво та інші протиправні дії. Оволодівши великою кількістю облікових записів, хакер може їх обміняти або продати.
Отримання даних для входу до платіжних систем загрожує користувачам втратою грошових сум і навіть здобуттям боргів, оскільки зловмисник може вільно розпоряджатися фінансами, виконати переказ грошей, оформити кредит.
Підбір паролів до веб-сайтів методом brute force відкриває доступ до баз даних клієнтів, електронних адрес, використання майданчика з метою поширення шкідливих програм, розсилки спаму і т.п.
Отримавши точку входу у віддалену комп’ютерну систему за допомогою перебору паролів, зловмисник може виконувати різні злочинні дії від імені користувача, а також скористатися його особистими даними з метою шантажу, здирства, здійснити крадіжку секретної інформації та коштів.
Об’єктами впливу брутфорсу стають не тільки комп’ютери та облікові записи рядових користувачів інтернету, але й сайти, сервери, робочі станції комерційних та банківських структур, різних організацій.
Джерело загрози
Метод перебору паролів використовують кіберхулігани з метою зламати гру, пошту, обліковий запис у соцмережах. Зазвичай їхньою метою є заподіяння неприємностей іншим людям, перевірка своїх умінь, читання особистого листування.
Кіберзлочинці самі пишуть програми для злому чи користуються результатами праці «колег». Для перебору можуть використовуватися потужні комп’ютерні системи, у тому числі зламані раніше чи орендовані. У руках зловмисників брутфорс є засобом отримання особистої вигоди з отримання доступу до облікових даних.
Також, як зазначалося, брутфорс може використовуватися з метою перевірки криптографічної стійкості паролів.
Аналіз ризику
Ризики від застосування брутфорсу залежать від кількості об’єктів, на які націлені атаки, та намірів зловмисника. З кожним роком з’являються нові технології, які можуть застосовуватися як у благих, так і злочинних цілях. Так, кілька років тому на конференції DEF CON громадськості було представлено WASP – безпілотник, який може збирати статистику домашніх мереж Wi-Fi. Потужний комп’ютер на борту апарату серед інших функцій мав можливість автоматичного злому паролів за допомогою брутфорсу.
Нещодавно була помічена нова ботнет-мережа, що проникає в комп’ютерні системи за допомогою підбору паролів SSH. Методи захисту, які зазвичай застосовуються проти атак методом «грубою сили», не дають бажаного результату.
Проблем із зломом через брутфорс можна уникнути, якщо:
- створювати довгий пароль з букв, цифр та спецсимволів,
- не використовувати в паролі особисту інформацію або будь-які елементи логіну,
- для всіх облікових записів створювати свої унікальні паролі,
- регулярно, приблизно один раз на місяць, міняти паролі,
- на веб-сайтах захищати вхід від численних спроб введення даних.
