В прошлом году мы в DeviceLock провели анализ утекших паролей. На тот момент в нашей «коллекции» паролей было около 4 млрд уникальных пар логин/пароль. За время, прошедшее с прошлого исследования, «коллекция» пополнилась почти 900 млн новыми уникальными логинами и паролями. Кстати, следить за обновлениями «коллекции» паролей можно через мой авторский Telegram-канал «Утечки информации».
Пришло время нового исследования. Поехали...
В исследование вошло примерно 4,9 млрд уникальных пар логин/пароль. Под логином в данном случае понимается адрес электронной почты. Те пары, в которых в качестве логина использовалось имя пользователя, не являющееся адресом электронной почты, были дисквалифицированы и не повлияли на результат исследования.
Отдельно отмечу, что за все время (начиная с самого первого исследования паролей в 2017 году) нами было проанализировано 29,5 млрд паролей (включая неуникальные).
Источниками анализируемых данных для нас служат различные сообщества, занимающиеся восстановлением паролей из хешей (например, hashes.org) и теневые форумы, где в открытый доступ выкладываются массовые утечки расшифрованных (восстановленных) и хешированных паролей.
Мы стараемся максимально очищать данные от «мусора» (пустых и повторяющихся записей). Выявляем и дисквалифицируем автоматически сгенерированные пароли (те, которые устанавливают не пользователи сами, а сервис, допустивший утечку этих самых паролей), а также массовые автоматические регистрации (когда учетные записи на том или ином сервисе, допустившем утечку, заводятся ботами). Кириллические символы приводятся к единой кодировке.
За 2019 год можно отметить следующие крупные утечки (свыше 25 млн пар логин/пароль), попавшие в данное исследование:
- генеалогический сервис «MyHeritage» — 180 млн
- приложение для фитнеса и учета питания «MyFitnessPal» — 49 млн
- облачный сервис создания видео «Animoto» — 40 млн
- онлайн магазин одежды «Shein.com» — 31 млн
- образовательный портал «Chegg» — 29 млн
- разработчик онлайновых игр «Zynga» — 26 млн
Хочу обратить внимание на то, что цифры в списке выше, это не размер утечки, допущенной тем или иным сервисом, а количество расшифрованных паролей, доступных на момент данного исследования. Сами эти утечки могли происходить и раньше 2019 года, однако только в 2019 году стали доступны расшифрованные пароли.
На момент исследования в базе паролей:
- 4,883,711,954 всего паролей (было 4,039,047,139)
- 779,281,749 паролей содержат только цифры (было 652,395,037)
- 1,275,706,800 паролей содержат только буквы (было 1,060,863,995)
- 13,696,084 паролей содержат буквы кириллического алфавита (было 12,205,832)
- 159,948,243 паролей содержат буквы, цифры и спецсимволы (было 129,628,109)
- 3,126,556,695 паролей содержат 8 и более символов (было 2,604,395,502)
На основании этих данных был составлен наш традиционный «хит-парад» паролей. В скобках указывается старое место записи в топе (если она в него попадала ранее), жирным шрифтом (болдом) – новые записи, которые не попадали в топ ранее.
10 самых популярных паролей:
- 123456
- 123456789
- qwerty
- 12345 (5)
- password (4)
- 12345678 (8)
- qwerty123 (6)
- 1q2w3e (7)
- 111111
- 1234567890
Как видно, никаких существенных изменений в пределах первой десятки не произошло, лишь некоторые записи поменялись местами. Интересно, что точно такая же картина наблюдается и в пределах первых ста паролей. Самое существенное изменение — это появление в конце первой сотни паролей «zinch», «princess» и «sunshine».
А вот так выглядят 10 самых популярных паролей из утечек только за 2019 год:
- 123456
- 123456789
- 12345
- qwerty
- password
- qwerty123
- 1q2w3e
- 12345678
- 111111
- 1234567890
Нетрудно заметить, что принципиальной разницы с общим Топ-10 (см. выше) паролей нет.
10 самых популярных паролей, содержащих только буквы:
- qwerty
- password
- qwertyuiop
- qwert
- iloveyou
- zxcvbnm
- unknown
- qazwsx (7)
- dragon (8)
- monkey (9)
10 самых популярных паролей, содержащих буквы, цифры и спецсимволы:
- Aa123456.
- )4ever (1)
- 1qaz@WSX (2)
- P@ssw0rd (3)
- p@ssw0rd (5)
- 123456QQAqqa_ (4)
- 1qaz!QAZ
- Spiritwear_2004
- wowecarts@123 (6)
- film@123 (8)
10 самых популярных кириллических паролей:
- пароль (2)
- йцукен (3)
- я (1)
- любовь
- привет
- наташа (7)
- люблю (6)
- максим
- андрей
- солнышко
Здесь самое существенное изменение в пределах первой сотни — это появление в самом конце пароля «вампир».
kdmitrii
Какие сайты такие и пароли.
vdem
Действительно нет смысла придумывать особый сложный пароль для разового захода на какой-то сайт, требующий регистрации, — сам так делаю. А вот пароль на email, на который у меня завязана и работа и все серьезные учетные записи, и через который я при необходимости могу сбросить пароль какого-то сайта если забыл — более 20 символов, разный регистр букв, цифры и спецсимволы. Подобрать его, полагаю, невозможно, но если взломают почтовый сервис и пароли там не хешированные (впрочем очень сомневаюсь в этом) — тогда да, беда будет :)
cyberly
Моя боль — один и тот же пароль, который я использую на сайтах, сохранность аккаунта на которых меня не волнует, все чаще не проходит по требованиям к сложности. Все теперь хотят что-нибудь нечеловекопонятное, но перечни разрешенных символов часто слабо пересекаются. Пришлось завести книжечку…
polearnik
надеюсь книжечка называется keepass или 1password или как то похоже?
Protos
Ключница куда круче, сама генерит пароль и сама заполняет
kahi4
Вообще так и 1password и keepass умеет. Если под ключницей подразумевается хромовская или встроенная мак осная — у нее фатальный недостаток.
martin_wanderer
на всяких мусорных и даже не очень ресурсах просто всегда «забываю пароль»