Составлен список самых неудачных паролей 2015 года

Составлен список самых неудачных паролей 2015 года

Компания SplashData, специализирующаяся в области компьютерной безопасности, составила список самых слабых и неудачных паролей по итогам 2015-го. Антирейтинг основан на более чем двух миллионах ключевых фраз, просочившихся в Интернет за последний год.

Аналитики SplashData отметили тенденцию прошлого года, согласно которой пароли стали длиннее, однако многие из них по-прежнему легко отгадать из-за простой последовательности букв или цифр. Два примера крайне неудачных паролей: "1234567890" и "qwertyuiop", которые можно набрать с помощью верхнего ряда клавиш на обычной клавиатуре с QWERTY-раскладкой, пишет pcworld.com.

Кроме того, в 2015 году многих людей на выбор пароля вдохновила тематика фильма "Звездные войны". Выход в прокат "Эпизода VII: Пробуждение Силы" породил такие неустойчивые ко взлому фразы, как "starwars", "solo" и "princess".

Эксперты призывают быть внимательнее и не использовать один и тот же пароль от почты, интернет-банка и других онлайн-сервисов. Защищенный пароль должен содержать не менее восьми символов, включать цифры и буквы в верхнем и нижнем регистре, а также специальные символы (например, подчеркивания, доллара или процента). Сгенерировать надежную комбинацию помогут менеджеры паролей, такие как 1Password, LastPass или Dashlane.

Еще один способ обезопасность свой аккаунт — подключить двухфакторную авторизацию, которая подразумевает ввод PIN-кода, приходящего в виде СМС на телефон. Функцию усиленной защиты поддерживают, в частности, Gmail, Facebook, "ВКонтакте", Twitter и Microsoft.

Полный список худших паролей 2015 года по версии SplashData выглядит так (в скобках указаны изменения с прошлым годом):

1. 123456 (не изменилось)
2. password (не изменилось)
3. 12345678 (+1)
4. qwerty (+1)
5. 12345 (–2)
6. 123456789 (не изменилось)
7. football (+3)
8. 1234 (–1)
9. 1234567 (+2)
10. baseball (–2)
11. welcome (новый)
12. 1234567890 (новый)
13. abc123 (+1)
14. 111111 (+1)
15. 1qaz2wsx (новый)
16. dragon (–7)
17. master (+2)
18. monkey (–6)
19. letmein (–6)
20. login (новый)
21. princess (новый)
22. qwertyuiop (новый)
23. solo (новый)
24. passw0rd (новый)
25. starwars (новый)

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Для NFC-атак на Android созданы сотни фейков Банка России и Госуслуг

За полтора года эксперты Zimperium обнаружили более 770 поддельных Android-программ, использующих NFC и HCE (Host Card Emulation, возможность эмуляции карт на телефоне) для кражи платежных данных и проведения мошеннических транзакций.

Особенно много таких находок, обычно выдаваемых за приложения банков России, Белоруссии, Бразилии, Польши, Чехии, Словакии, объявилось минувшим летом.

Для маскировки злоумышленники суммарно используют имена двух десятков организаций и сервисов, в основном российских. Список включает Банк России, Т-Банк, ВТБ, Госуслуги, Росфинмониторинг и Google Pay.

 

Исследователи также выявили более 180 командных серверов и источников распространения вредоносных фальшивок. Для координации NFC-атак и эксфильтрации краденых данных инициаторы используют десятки приватных каналов и ботов Telegram.

Применяемые ими зловреды действуют по-разному. Одни (SuperCard X, PhantomCard) работают как сканеры, считывая данные с банковской карты, а принимает их другое Android-устройство, под контролем злоумышленников и с приложением, эмулирующим карту жертвы, что позволяет расплачиваться в магазинах ее деньгами или снимать их со счета.

Создатели новейшей вредоносной модификации NFCGate пошли дальше: их детище умеет эмулировать карты дропов, помогающих авторам атак выводить деньги с чужих счетов. В итоге жертва, думая, что вносит деньги через банкомат на свой счет, отправляет их в карман мошенников. 

Менее сложные вредоносы собирают данные карт и выводят их в заданный телеграм-канал. Оператор при этом автоматически, в реальном времени получает сообщения и постит содержимое в закрытом чате.

Подобные инструменты атаки требуют минимального взаимодействия с пользователем. Ему обычно в полноэкранном режиме отображается простейшая фейковая страница банка (иногда через WebView) с предложением назначить приложение дефолтным средством NFC-платежей. Вся обработка соответствующих событий при этом выполняется в фоне.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru