Generare password forti e usare un gestore di password sono due pratiche che permettono a qualsiasi utente di migliorare notevolmente il proprio profilo di sicurezza. Esistono anche risorse come la verifica in due passaggi, soluzioni hardware (es. YubiKey) e biometria, ma le password dominano ancora il mondo e l'interesse per crackarle non è andato da nessuna parte. Il progetto PassGAN del 2017 esplora la possibilità di crackare le password con l'intelligenza artificiale, ma nelle ultime settimane molti siti lo hanno presentato come «una nuova minaccia». Quanto c'è di vero?
La sicurezza disturba, o almeno è quello che sente la maggior parte degli utenti. Questo sentimento li porta a commettere errori come riutilizzare la stessa password su più servizi, «camminare sulla tastiera» (es. qwertyuiop o asdfghjkl), usare solo cifre o date di nascita, e altro. Per questo motivo, quando si tratta di crackare la password di una rete WiFi, l'attaccante di solito ha fortuna provando password molto basilari, ma cosa succede con il resto?
Nei primi giorni di aprile, il portale Home Security Heroes ha pubblicato un articolo che esplora le virtù di un cracker di password basato sull'intelligenza artificiale chiamato PassGAN. L'articolo indica che una password basata su otto caratteri combinando minuscole e numeri può essere «risolta» da PassGAN in 19 minuti, o 48 minuti se aggiungiamo lettere maiuscole. L'inclusione di simboli nella password fa saltare l'orologio a sette ore.
PassGAN: intelligenza artificiale contro le password
I numeri pubblicati da Home Security Heroes non sono così impressionanti
La grande differenza di PassGAN è che non utilizza nessuno dei metodi convenzionali per crackare le password come attacchi Markov, maschere, wordlists (con o senza regole speciali) o attacchi di combinazione. In termini molto rilassati, con PassGAN stiamo usando una rete generativa avversaria per cercare di indovinare le password. Allora, qual è il problema?
Che in questa occasione, l'entusiasmo è andato fuori controllo. I numeri di PassGAN non hanno nulla di sorprendente quando li confrontiamo con metodi già esistenti, e in alcuni casi, sono inferiori. Allo stesso tempo, Home Security Heroes ha addestrato PassGAN con 15,68 milioni di password estratte dalla violazione RockYou, che è disponibile da anni. In sintesi, l'unica cosa speciale di PassGAN è la sua tecnologia, ma se stai pensando di crackare le password, ci sono ottimi strumenti disponibili adesso.
Repository di PassGAN su GitHub: Clicca qui
Fonti: Ars Technica, Home Security Heroes