در سال ۲۰۲۶، امنیت رمز عبور دیگر فقط به انتخاب یک پسورد طولانی محدود نیست. افزایش سرعت کرک، سرقت اعتبارنامه توسط Infostealer ها و گسترش حملات مبتنی بر هویت، استفاده از Passkey، MFA مقاوم در برابر فیشینگ و حفاظت چندلایه را برای کاربران و سازمان‌ ها ضروریتر کرده است.

یکی از قدیمیترین توصیه های امنیت سایبری همچنان پابرجاست: رمز عبور باید قابل حدس نباشد. سالها تصور میشد هرچه این رمز طولانی تر و پیچیده تر باشد، نفوذ به حساب کاربری نیز دشوارتر خواهد بود.

حدود دوازده سال پیش، زمانی که نسخه نخست این مطلب در وبلاگ گروه آتنا منتشر شد، یکی از موضوعات داغ امنیتی، فهرست سالانه ضعیف ترین رمزهای عبور بود. در آن زمان، توصیه ها عمدتا حول انتخاب رمزهای طولانی تر، ترکیب حروف و اعداد و استفاده از عبارتهای عبور یا Passphrase می چرخید.

اما در سال ۲۰۲۶، مسئله فقط انتخاب یک رمز عبور قوی نیست.

الگوهای انتخاب رمز عبور کاربران همچنان به شکل نگران کننده ای قابل پیشبینی هستند، در حالی که مهاجمان علاوه بر حملات حدس رمز و Brute Force، به روشهای دیگری برای سرقت مستقیم اعتبارنامه ها، کوکی های نشست و داده های احراز هویت دسترسی دارند.

به همین دلیل، سؤال اصلی دیگر این نیست که “رمز عبور چقدر پیچیده است؟”

سؤال مهمتر این است:

آیا رمز عبور به تنهایی میتواند از هویت دیجیتال یک کاربر یا سازمان محافظت کند؟

پاسخ در سال ۲۰۲۶، در بسیاری از سناریوها، منفی است. ضعیف ترین رمزهای عبور در سال ۲۰۲۶؛ الگوها هنوز تغییر نکرده اند

گزارش سالانه تیمهای اطلاعات تهدیدات Outpost24 و Specops نشان میدهد که با وجود پیشرفت گسترده فناوری امنیت سایبری، الگوهای انتخاب رمز عبور کاربران تغییر محسوسی نکرده اند.

استفاده ار ابزار سخت افزاری برای رمز عبور

در داده های بررسی شده، پنج رمز عبور پرتکرار عبارتاند از:

  1. `123456`
  2. `123456789`
  3. `12345678`
  4. `admin`
  5. `password`

این فهرست شباهت زیادی به فهرست های منتشرشده در بیش از یک دهه گذشته دارد.

در یک نمونه ۱۰ میلیون تایی از این مجموعه داده نیز ۹۸.۵ درصد رمزهای عبور، بر اساس معیارهای مورد استفاده در این پژوهش، در گروه رمزهای ضعیف قرار گرفته اند. رمزهای هشت کاراکتری نیز با بیش از یک میلیارد نمونه، همچنان یکی از پرتکرارترین طول های مشاهده شده در رمزهای عبور افشاشده بوده اند.

این داده ها یک نکته مهم را نشان میدهند: مشکل فقط کمبود طول رمز عبور نیست؛ قابل پیشبینی بودن رفتار کاربر یکی از مهمترین نقاط ضعف است.

برای مثال، سیاستی که از کاربر میخواهد حداقل یک حرف بزرگ، یک عدد و یک نماد در رمز عبور قرار دهد، لزوما رمز امنی ایجاد نمی کند. کاربر ممکن است به جای یک الگوی ساده، همان الگو را با تغییرات قابل پیشبینی انتخاب کند:

`password` – `Password123!`

از دید کاربر، رمز دوم پیچیده تر است. اما برای مهاجمی که از فهرست های رمز عبور، الگوهای رایج و روش های حدس هوشمند استفاده میکند، چنین تغییراتی الزاماً مقاومت قابل توجهی ایجاد نمی کنند. پیچیدگی ظاهری با غیرقابل پیشبینی بودن یکسان نیست.

کرک رمز عبور در سازمان ها

کرک رمز عبور در سال ۲۰۲۶؛ طول مهم است، اما به تنهایی کافی نیست

یکی از مهمترین یافته های پژوهش کسپرسکی در سال ۲۰۲۶، سرعت بالای شکستن بخشی از رمزهای عبور افشا شده است.

تیم تحقیقاتی کسپرسکی ۲۳۱ میلیون رمز عبور یکتای موجود در نشت های بزرگ بین سالهای ۲۰۲۳ تا ۲۰۲۶ را بررسی کرد. بر اساس نتایج منتشرشده، ۶۸ درصد از رمزهای بررسی شده در شرایط آزمایشگاهی مورد استفاده در پژوهش، در کمتر از ۲۴ ساعت قابل کرک بودند و ۴۸ درصد در کمتر از یک دقیقه قابل شکستن بودند.

این اعداد را باید در چارچوب روش آزمایش کسپرسکی تفسیر کرد. آنها به این معنا نیستند که هر رمز عبور ۱۵ کاراکتری در دنیای واقعی الزاما در چند دقیقه شکسته می شود. مقاومت رمز به عواملی مانند الگوریتم Hash، روش ذخیرهسازی، Rate Limiting، نوع حمله، تصادفی بودن رمز و اطلاعات در دسترس مهاجم وابسته است.

اما نتیجه کلی روشن است: صرفاً اضافه کردن چند کاراکتر به یک الگوی قابل پیشبینی، امنیت کافی ایجاد نمیکند.

چرا حتی یک رمز ۱۵ کاراکتری هم ممکن است مقاومت کافی نداشته باشد؟

در امنیت رمز عبور، تعداد کاراکترها تنها یکی از متغیرهاست.

فرض کنید یک کاربر رمز عبوری طولانی انتخاب کند، اما آن رمز بر اساس نام، تاریخ تولد، یک کلمه رایج یا یک الگوی شناخته شده ساخته شده باشد. فضای جستوجوی واقعی مهاجم بسیار کوچکتر از چیزی خواهد بود که طول ظاهری رمز نشان میدهد.

تحقیقات کسپرسکی در سال ۲۰۲۶ نیز چند الگوی رفتاری قابلتوجه را نشان میدهد:

  • ۵۳ درصد رمزهای بررسی شده به یک رقم ختم می شوند.
  • ۱۷ درصد با یک رقم شروع می شوند.
  • نزدیک به ۱۲ درصد شامل دنباله های عددی شبیه سال یا تاریخ هستند.
  • در میان رمزهایی که تنها یک نماد دارند، `@` یکی از پرتکرارترین انتخاب ها است.
  • استفاده از برخی کلمات و اصطلاحات ترند نیز در مدت کوتاهی افزایش پیدا میکند؛ برای نمونه، استفاده از واژه “Skibidi” در مجموعه بررسی شده رشد قابل توجهی داشته است.

این رفتارها به مهاجم کمک میکند فضای جستوجو را به جای بررسی تمام ترکیبات ممکن، بر روی الگوهای محتمل متمرکز کند. به همین دلیل، مسئله اصلی فقط این نیست که رمز عبور ۸، ۱۲ یا ۱۵ کاراکتر باشد. مهم است که رمز عبور چگونه ساخته شده باشد. یک رمز طولانی و تصادفی، معمولاً بسیار مقاومتر از یک رمز طولانی اما مبتنی بر کلمات، تاریخ ها و الگوهای رفتاری شناخته شده است.

اینفواستیلرها، وقتی رمز عبور اصلا نیاز به کرک شدن ندارد

شاید مهمترین تغییر در چشم انداز تهدیدات سالهای اخیر این باشد که مهاجم همیشه نیازی به شکستن رمز عبور ندارد. در بسیاری از حملات، هدف به جای “حدس زدن رمز”، سرقت مستقیم اعتبارنامه است. Infostealer ها یا بدافزارهای سرقت اطلاعات، میتوانند اطلاعات ذخیره شده در مرورگر، اعتبارنامه ها، کوکی های نشست، داده های تکمیل خودکار و در برخی سناریوها اطلاعات مالی را جمع آوری کنند. به این ترتیب، مهاجم ممکن است به جای صرف زمان برای شکستن یک رمز عبور، همان رمز را از دستگاه آلوده قربانی دریافت کند.

بر اساس داده های منتشرشده توسط کسپرسکی، شناسایی Infostealer ها در رایانه های شخصی در مقایسه سالانه ۵۹ درصد افزایش داشته است. گزارش کسپرسکی در آوریل ۲۰۲۶ همچنین از به خطر افتادن بیش از یک میلیون حساب بانکی آنلاین متعلق به ۱۰۰ بانک بزرگ جهان از طریق این نوع تهدیدات خبر میدهد.

موضوع مهم دیگر، طول عمر دادههای سرقتشده است. طبق همین گزارش، ۷۴ درصد کارتهای پرداختی سرقت شده ای که در دارک وب مشاهده شده بودند، تا مارس ۲۰۲۶ همچنان معتبر بودند. این یعنی یک اعتبارنامه یا داده مالی سرقت شده الزاما یک تهدید کوتاه مدت نیست. اگر اعتبارنام های افشا شود و کاربر همان رمز را در سرویس دیگری نیز استفاده کرده باشد، یک حادثه میتواند به زنجیرهای از دسترسی های غیرمجاز تبدیل شود.

مسیر نفوذ Infostealer ها همیشه پیچیده نیست

برای حمله به یک سازمان، مهاجم الزاما به یک تکنیک بسیار پیچیده نیاز ندارد. تحلیل تیم Digital Footprint Intelligence کسپرسکی از حدود پنج میلیون فایل لاگ Infostealer نشان داده است که حدود ۳۵ درصد حمله ها در شرایط بررسی شده، زمانی آغاز شده اند که کاربر فایلی را مستقیما از پوشه موقت مرورگر اجرا کرده است.

این یافته یک نکته مهم دارد:

  • بخش قابل توجهی از حملات موفق، از نقطه ای بسیار ساده آغاز می شوند: رفتار کاربر.
  • فایل دانلودی ناشناس، نرم افزار غیررسمی، ابزار کرک شده، ماد بازی یا فایلی که از کاربر میخواهد پیش از اجرا راهکار امنیتی خود را غیرفعال کند، میتواند نقطه شروع آلودگی باشد.

بنابراین دفاع در برابر سرقت اعتبارنامه فقط به انتخاب یک رمز عبور قوی محدود نمی شود. دستگاهی که رمز عبور روی آن وارد یا ذخیره میشود نیز باید در برابر بدافزار محافظت شود.

در سازمان ها، اعتبارنامه معتبر میتواند خودِ تهدید باشد

در محیط سازمانی، مسئله پیچیده تر است. مهاجم اگر بتواند به یک حساب معتبر دسترسی پیدا کند، ممکن است بخشی از فعالیت خود را با همان هویتی انجام دهد که سیستم امنیتی انتظار دارد. گزارش جهانی Kaspersky با عنوان Anatomy of a Cyber World، بر اساس داده های خدمات MDR و پاسخ به رخداد، دو تکنیک را در میان روشهایی که نرخ بالایی از تبدیل به حادثه تأییدشده داشته اند، برجسته میکند:

  • حدس رمز عبور: ۳۴.۸ درصد
  • سوءاستفاده از حساب معتبر: ۳۴.۵ درصد

این دادهها نشان میدهند که اعتبارنامه های معتبر همچنان یکی از نقاط مهم در زنجیره حمله هستند.

در چنین شرایطی، صرفاً داشتن یک Endpoint Protection سنتی یا سیاست تغییر دورهای رمز عبور کافی نیست. سازمان باید بتواند رفتار حساب های کاربری، ورودهای غیرعادی، اعتبارنامه های افشاشده و فعالیتهای مشکوک را نیز در سطح گسترده تری پایش کند.

وضعیت رمز عبور و حملات مبتنی بر هویت در سال ۲۰۲۶

شاخص داده گزارش‌شده
رمزهای بررسی‌شده قابل کرک در کمتر از ۲۴ ساعت ۶۸٪
رمزهای بررسی‌شده قابل کرک در کمتر از یک دقیقه ۴۸٪
رمزهای ۱۵ کاراکتری قابل کرک در کمتر از یک دقیقه در شرایط آزمایش کسپرسکی بیش از ۲۰٪
رشد شناسایی Infostealerها در رایانه‌های شخصی ۵۹٪
حساب‌های بانکی مورد اشاره در گزارش Kaspersky بیش از ۱ میلیون
نرخ تبدیل حدس رمز عبور به حادثه تأییدشده ۳۴.۸٪
نرخ تبدیل سوءاستفاده از حساب معتبر به حادثه تأییدشده ۳۴.۵٪
رمزهای عبور ضعیف در نمونه ۱۰ میلیون‌تایی Outpost24/Specops ۹۸.۵٪
رشد استفاده از «Skibidi» در رمزهای بررسی‌شده ۳۶ برابر

اعداد فوق متعلق به مطالعات و روش های اندازه گیری متفاوت هستند و نباید به عنوان یک مجموعه داده واحد یا قابل مقایسه مستقیم تفسیر شوند.

پس چرا رمز عبور هنوز حذف نشده است؟

اگر رمز عبور چنین نقاط ضعفی دارد، چرا هنوز بخش بزرگی از سرویس های آنلاین و سامانه های سازمانی از آن استفاده میکنند؟ پاسخ این است که جایگزین های امن تر در حال گسترش هستند، اما مهاجرت کامل به آنها هنوز اتفاق نیفتاده است.

یکی از مهمترین این فناوری ها Passkey است.

Passkey ها بر پایه استانداردهای FIDO ایجاد شده اند و به جای ارسال یک رمز عبور قابل سرقت، از جفت کلید رمزنگاری شده برای احراز هویت استفاده میکنند. کلید خصوصی روی دستگاه کاربر باقی میماند و سرویس مقصد با استفاده از کلید عمومی هویت را تأیید میکند. در نتیجه، کاربر معمولاً رمز عبوری ندارد که بتوان آن را از طریق یک صفحه فیشینگ دریافت کرد.

استفاده از پس کی بجای رمز عبور یا همان پسورد

Passkey چه مشکلی را حل میکند و چه مشکلی را حل نمی کند؟

Passkey یک لایه مهم در برابر فیشینگ اعتبارنامه ایجاد میکند، اما نباید آن را معادل یک راهکار جامع امنیتی دانست.

Passkey میتواند احتمال سرقت رمز عبور از طریق صفحات فیشینگ را به شکل قابل توجهی کاهش دهد. اما سازمان همچنان به کنترل Endpoint، مدیریت هویت، کنترل نشست ها، پایش رفتار حسابها و حفاظت در برابر بدافزار نیاز دارد.

به بیان ساده: Passkey از هویت محافظت میکند؛ Endpoint Security از دستگاه؛ و راهکارهای Detection & Response از سازمان در برابر رفتارهای مشکوک محافظت میکنند. امنیت واقعی زمانی شکل میگیرد که این لایه ها در کنار یکدیگر قرار بگیرند.

چطور در سال ۲۰۲۶ رمز عبور امن تری داشته باشیم؟

توصیه های امنیتی درباره رمز عبور در سال ۲۰۲۶ با توصیه های یک دهه قبل تفاوت دارند. دیگر نمیتوان امنیت را فقط با الزام کاربر به استفاده از “یک حرف بزرگ، یک عدد و یک نماد” تعریف کرد.

۱. طول رمز مهم است، اما غیرقابل پیشبینی بودن مهمتر است

رمز عبور باید طول کافی داشته باشد و قابل حدس نباشد. به جای استفاده از ترکیب هایی مانند نام + سال + علامت، از یک Passphrase طولانی و غیرقابل پیشبینی یا رمز تولیدشده توسط Password Manager استفاده کنید. طول بیشتر زمانی ارزش واقعی دارد که مهاجم نتواند الگوی ساخت رمز را پیشبینی کند.

۲. برای هر سرویس، رمز عبور متفاوت داشته باشید

استفاده مجدد از یک رمز عبور یکی از خطرناکترین عادت هاست.

اگر رمز یک سرویس افشا شود و همان رمز برای ایمیل، VPN، پنل سازمانی یا سرویس دیگری نیز استفاده شده باشد، یک نشت اطلاعات میتواند به چندین حساب سرایت کند. بهترین راهکار برای مدیریت تعداد زیادی رمز عبور، استفاده از یک Password Manager معتبر است.

۳. رمزهای عبور را در برابر داده های افشاشده بررسی کنید

یکی از اصول مهم مدیریت مدرن رمز عبور این است که رمزهای شناخته شده و افشاشده دوباره مورد استفاده قرار نگیرند. در محیط سازمانی، سیستم مدیریت هویت باید بتواند رمزهای جدید را در برابر فهرست های شناخته شده رمزهای افشاشده بررسی کند. این رویکرد از انتخاب رمزهایی که قبلاً در حملات یا نشتهای اطلاعاتی دیده شده اند جلوگیری میکند.

۴. تعویض دورهای اجباری همیشه راهکار مناسبی نیست

تعویض اجباری رمز عبور در بازه های ثابت، بدون وجود نشانهای از افشا یا خطر، الزاما امنیت را افزایش نمیدهد. در بسیاری از موارد، کاربران در چنین شرایطی تغییرات قابل پیشبینی ایجاد می کنند:

`Password2025!`

تبدیل میشود به:

`Password2026!`

رویکرد مدرنتر، تمرکز بر شناسایی افشای اعتبارنامه، تشخیص رفتار غیرعادی و تغییر رمز در زمان مناسب است.

۵. احراز هویت مقاوم در برابر فیشینگ را در اولویت قرار دهید

اگر یک سرویس از Passkey یا کلیدهای امنیتی مبتنی بر FIDO2 پشتیبانی میکند، استفاده از روشهای مقاوم در برابر فیشینگ میتواند سطح حفاظت هویت را افزایش دهد. SMS و برخی روشهای سنتی MFA هنوز در بسیاری از سرویس ها مورد استفاده هستند، اما در برابر تمام سناریوهای فیشینگ و مهندسی اجتماعی مقاومت یکسانی ندارند. هدف باید حرکت تدریجی از MFA صرفا مبتنی بر کد به سمت احراز هویت مقاوم در برابر فیشینگ باشد.

۶. از دستگاهی که رمز عبور روی آن وارد میشود محافظت کنید

حتی بهترین رمز عبور نیز اگر روی یک دستگاه آلوده وارد شود، ممکن است در معرض سرقت قرار بگیرد. فایلهای ناشناس را از پوشه های موقت اجرا نکنید، نرم افزارهای کرک شده نصب نکنید و در صورت درخواست یک فایل ناشناس برای غیرفعال کردن آنتی ویروس یا راهکار امنیتی، آن را اجرا نکنید. مقابله با Infostealer ها یکی از بخشهای مهم حفاظت از اعتبارنامه در سال ۲۰۲۶ است.

۷. سازمانها باید اعتبارنامه های افشاشده را پایش کنند

برای سازمانها، امنیت رمز عبور نباید به آموزش کاربر محدود شود.

سازمان باید بتواند موارد زیر را نیز پایش کند:

  • اعتبارنامه های سازمانی افشا شده
  • حسابهای کاربری مشکوک
  • ورودهای غیرعادی
  • رفتارهای غیرمتعارف حساب های معتبر
  • نشستهای مشکوک
  • Endpoint های آلوده
  • نشانه های فعالیت Infostealer
  • اطلاعات مرتبط با دارک وب و منابع تهدید

راهکارهایی مانند Kaspersky Digital Footprint Intelligence برای پایش ردپای دیجیتال سازمان و شناسایی اطلاعات افشا شده طراحی شده اند و میتوانند در کنار راهکارهای حفاظت از Endpoint و Detection & Response مورد استفاده قرار گیرند.

حرف آخر

دوازده سال پیش، بخش بزرگی از توصیه های امنیتی را میشد در یک جمله خلاصه کرد: “یک رمز عبور قوی انتخاب کنید.” امروز این توصیه دیگر کافی نیست. یک رمز عبور طولانی و تصادفی همچنان اهمیت دارد، اما امنیت هویت دیجیتال به مجموع های از کنترل های مکمل وابسته است. رمز عبور باید یکتا باشد، اطلاعات افشا شده نباید دوباره استفاده شوند، احراز هویت باید تا حد امکان در برابر فیشینگ مقاوم باشد و دستگاهی که اعتبارنامه روی آن استفاده میشود باید در برابر Infostealer ها و سایر تهدیدات محافظت شود.

در محیط سازمانی، این موضوع یک گام فراتر میرود. سازمان باید بتواند اعتبارنامه های افشا شده را شناسایی کند، حسابهای معتبر را پایش کند، رفتارهای غیرعادی را تشخیص دهد و در صورت وقوع حادثه، سریع واکنش نشان دهد. گروه آتنا، به عنوان نماینده رسمی محصولات Kaspersky در ایران، راهکارهای امنیت سازمانی را برای حفاظت چندلایه از Endpoint، هویت و زیرساخت های سازمانی ارائه میکند.

برای دریافت مشاوره درباره انتخاب و استقرار راهکارهای امنیتی Kaspersky متناسب با زیرساخت سازمان، میتوانید از طریق بخش پشتیبانی و ارتباط با کارشناسان آتنا اقدام کنید.

سوالات متداول

آیا رمز عبور در سال ۲۰۲۶ هنوز امن است؟

+

بله، رمز عبور همچنان یکی از روش‌های اصلی احراز هویت است، اما به‌تنهایی برای حفاظت از حساب‌ها و زیرساخت‌های سازمانی کافی نیست. استفاده از رمزهای یکتا و غیرقابل‌پیش‌بینی در کنار MFA و سایر لایه‌های امنیتی اهمیت دارد.

یک رمز عبور قوی در سال ۲۰۲۶ باید چه ویژگی‌هایی داشته باشد؟

+

رمز عبور باید طول کافی، الگوی غیرقابل‌پیش‌بینی و استفاده منحصربه‌فرد برای هر سرویس داشته باشد. استفاده از Password Manager برای تولید و نگهداری رمزهای تصادفی نیز توصیه می‌شود.

آیا رمز عبور ۱۵ کاراکتری قابل کرک است؟

+

طول ۱۵ کاراکتر به‌تنهایی تضمین‌کننده امنیت نیست. اگر رمز بر اساس کلمات رایج، تاریخ، نام یا الگوهای قابل پیش‌بینی ساخته شده باشد، ممکن است در برابر حملات حدس و کرک آسیب‌ پذیر باشد.

Infostealer چیست؟

+

Infostealer نوعی بدافزار است که می‌تواند اطلاعاتی مانند اعتبارنامه‌ها، کوکی‌های نشست، داده‌های ذخیره‌ شده در مرورگر و اطلاعات تکمیل خودکار را از دستگاه قربانی سرقت کند.

آیا Passkey جایگزین رمز عبور می‌شود؟

+

Passkey یکی از مهم‌ترین فناوری‌ های جایگزین رمز عبور است و با استفاده از استانداردهای FIDO، امکان احراز هویت مقاوم در برابر فیشینگ را فراهم می‌کند. با این حال، مهاجرت کامل سازمان‌ها و سرویس‌ها به محیط بدون رمز عبور هنوز در حال انجام است.

Avatar
محمدجواد برجیان

مدیر فنی و متخصص ارشد امنیت سایبری با تمرکز بر طراحی، معماری و پیاده‌سازی راهکارهای امنیت اطلاعات در مقیاس سازمانی. دارای تجربه تخصصی در حوزه XDR، EDR، NDR، امنیت شبکه، Threat Detection & Response، TI و محصولات Kaspersky، همراه با سابقه مشاوره فنی، آموزش و اجرای پروژه‌های امنیتی در سازمان‌های اینترپرایز.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *