DLBI: треть пользователей игнорирует оповещения об утечке паролей

Сервис разведки уязвимостей и утечек данных DLBI проверил, как пользователи реагируют на оповещения о компрометации своих учетных данных. В выборку вошли более тысячи наборов логинов и паролей, попавших в утечки 2026 года. Владельцам этих наборов разослали уведомления с рекомендацией немедленно сменить пароль. Затем каждую комбинацию искали в свежих массивах утекших данных. Исследование показало, что рекомендация срабатывает далеко не всегда.
Data Leakage & Breach Intelligence

Отдельная задача при такой проверке - не спутать реальную утечку с перепубликацией старой. На черном рынке данных давно торгуют компиляциями: продавцы смешивают базы разных лет и подают подборку как новый слив. Специалисты DLBI такие случаи отсеяли. Без очистки повторное появление пароля в чужой базе выглядело бы доказательством того, что владелец ничего не поменял. Точность измерения зависит и от доставки уведомлений. Часть адресов к моменту проверки уже не используется, часть писем не доходит до адресата.

По данным DLBI, чуть более 70% пользователей рекомендацию выполнили и сменили пароль. Около 30% оповещение проигнорировали и продолжили пользоваться скомпрометированными данными. Внутри этой группы выделяется своя подгруппа: примерно 15% от общей выборки применяли один и тот же пароль сразу в нескольких сервисах. Для них одна утечка превращается в цепочку. Прорыв мог случиться на форуме или в интернет-магазине, а комбинация оттуда проверяется на почте, в облачном хранилище, в банковском приложении. Инструменты для подстановки украденных учетных данных работают автоматически и перебирают тысячи вариантов за час. Каждая удачная попытка открывает доступ к следующему аккаунту, который связан с тем же адресом.

Снизить риск помогают менеджеры паролей и двухфакторная аутентификация. Первые позволяют держать уникальную комбинацию для каждого сервиса и не запоминать ее. Вторая требует дополнительного подтверждения при входе с нового устройства. Обе меры уменьшают ценность украденной пары логин-пароль, но не обнуляют ее. Если пароль утек и используется повторно, злоумышленник получит доступ туда, где второго фактора нет. Таких сервисов остается много, особенно среди небольших интернет-магазинов и внутренних корпоративных систем.

Реальная доля тех, кто ничего не поменял, может быть выше. ИБ-системы крупных компаний сбрасывают скомпрометированный пароль сами и не позволяют установить ту же комбинацию заново. Сотрудник в такой схеме лишен выбора, и его учетная запись автоматически выходит из группы риска. Пользователь личного сервиса подобной защиты не имеет. Решение остается за ним, а значит, откладывается на неопределенный срок. Мешают простые вещи: нужно придумать новую комбинацию, запомнить ее, обновить данные в приложениях на телефоне и компьютере. По отдельности каждое действие занимает минуты, вместе они превращаются в задачу, которую хочется отложить.

Малый бизнес по уровню дисциплины близок к частным лицам. Политики безопасности там часто не прописаны, администрирование ведут по совместительству, а важные сервисы подключают без контроля компрометации. Крупный корпоративный сектор выглядит иначе, потому что исполнение политик встроено в процессы и не зависит от внимательности отдельного человека. Разница между двумя подходами объясняет, почему средние показатели по рынку держатся далеко от идеала. Чем больше сервисов у компании, тем заметнее расхождение: одна и та же пара логин-пароль открывает доступ к почте, к хранилищу документов и к системе документооборота.

Последствия для бизнеса носят денежный характер. Захват учетной записи клиента оборачивается мошенническими операциями, возвратами и жалобами в поддержку, а разбор каждого обращения отнимает время сотрудников. Если в договоре с поставщиком закреплена ответственность за сохранность учетных данных, слабая парольная политика становится аргументом в споре о возмещении ущерба. В таких разбирательствах значение имеют логи входов, история смены пароля и подтверждение того, что уведомление об утечке было отправлено.

Ашот Оганесян
Основатель и технический директор DLBI
Корпоративный сектор находится в лучшем положении, так как там политики безопасности исполняются автоматически и, если пароль скомпрометирован, он будет сброшен. Однако ситуация в малом бизнесе не слишком отличается от ситуации с личными аккаунтами. Решением может быть подключение важнейших облачных сервисов, используемых частными пользователями и малым бизнесом, к системам контроля компрометации учетных данных, чтобы автоматический сброс утекших паролей работал так же, как сейчас в крупных компаниях

Массовые облачные платформы, скорее всего, пойдут по корпоративному сценарию: контроль компрометации станет штатной функцией, а не дополнительной опцией для внимательных. До этого момента ответственность за последствия повторного использования старого пароля несет сам пользователь, и треть выборки уже показала, как он этой ответственностью распоряжается. Для сервисов такое положение оборачивается ростом числа захватов аккаунтов и расходами на разбор жалоб, для клиентов - потерей доступа и денег. Практика автоматического сброса, вероятно, продолжится и расширится на потребительский сегмент. Сложившаяся ситуация указывает на более общую проблему: защита данных все меньше зависит от информированности человека и все больше - от настроек платформы, где эти данные хранятся.

Комментарии: 0