W ciągu godziny ponad 60 % haseł zostanie odblokowanych z hasła MD5 przy użyciu jednego GeForce RTX 5090
Jak szybko można złamać hasła MD5: wyniki badania „Laboratorium Kaspersky”
*W 2024 roku badacze z Laboratorium Kaspersky przeanalizowali ponad 231 mln skradzionych haseł, zebranych z wycieków w dark‑netcie. Po zahashowaniu ich algorytmem MD5 okazało się, że:*
- 60 % haseł można złamać mniej niż godzinę.
- 48 % – już w minutę.
*Do tego wystarczy jedna karta graficzna Nvidia GeForce RTX 5090.*
Dlaczego to tak szybko
1. Niska złożoność MD5
Algorytm MD5 od dawna uznawany jest za przestarzały; jego hashe łatwo przejrzeć przy pomocy współczesnych GPU.
2. Optymalizacja pod konkretne hasła
Analiza ponad 200 mln haseł ujawniła wzorce (częste szablony, proste słowa itp.), które pozwalają skrócić czas poszukiwań.
3. Wzrost mocy procesorów graficznych
Od pierwszego badania w 2024 roku wydajność GPU znacznie wzrosła, a same hasła nie stały się trudniejsze.
Co to oznacza dla użytkowników
- Hasła chronione wyłącznie przez MD5‑hashy już nie są uważane za bezpieczne. Jeśli atakujący je uzyska z wycieku, może szybko dostać dostęp do kont.
- Profesjonalni hakerzy mogą wynajmować moc GPU od dostawców chmurowych, więc nawet niedrogie karty nie stanowią zagrożenia.
Dlaczego problem jest trudniejszy niż „przejście na SHA”
Eksperci z The Register wskazują kilka czynników:
1. Niewystarczająca świadomość
Użytkownicy i organizacje niewiele wiedzą o ryzyku słabych haseł.
2. Słabe wymagania dotyczące haseł
Na wielu platformach zasady pozostają łagodne, nie wymuszając długości, złożoności ani regularnej zmiany.
3. Brak dodatkowych środków ochronnych
- Autoryzacja dwuskładnikowa (2FA) wciąż postrzegana jest jako „wystarczająca”; biometryka uznawana jest za najbezpieczniejszy drugi czynnik.
- Systemy nie zawsze chronią przed poziomym przemieszczaniem się atakującego po początkowym włamaniu.
Co można zrobić
- Przejście na bardziej odporne hashe (bcrypt, Argon2) i stosowanie soli.
- Wprowadzenie surowych zasad haseł: minimum 12 znaków, kombinacja liter, cyfr i znaków specjalnych.
- Obowiązkowa autoryzacja dwuskładnikowa, najlepiej z biometrią lub tokenami sprzętowymi.
- Regularny audyt bezpieczeństwa i szkolenia personelu.
W ten sposób nawet proste hasła MD5 już stanowią poważne zagrożenie. Kompleksowe środki ochrony to jedyny sposób na zmniejszenie ryzyka cyberataków we współczesnych warunkach.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować