Пароль по умолчанию

Пароль по умолчанию (англ. default password) — это пароль, который обычно предоставляется для доступа к устройству при его первоначальной настройке или после сброса к заводским настройкам. В ситуациях, когда для входа в систему требуется имя пользователя и/или пароль, производитель указывает стандартные значения для этих параметров.

Описание

Производители подобного оборудования, как правило, используют простые пароли, такие как «admin» или «password», одинаковые для всех устройств данной серии, ожидая, что пользователь изменит их в процессе конфигурирования устройства. Стандартные имя пользователя и пароль обычно указываются в инструкции (общие для всех экземпляров данной модели) или на самом устройстве.

Пароли по умолчанию являются одним из основных факторов, способствующих массовым взломам домашних маршрутизаторов[1]. Оставлять подобный пароль на устройстве, имеющем доступ к общедоступной сети, представляет собой серьёзный риск для информационной безопасности[2][3][4][5]. Существуют множество вредоносных программ (в том числе опытные образцы и реально действующие «черви»), специально обходящих устройства в Интернете и пытающихся получить к ним доступ с помощью стандартных учётных данных. К числу подобных образцов относятся Voyager Alpha Force, англ. Zotob и MySpooler, которые сканируют Интернет в поиске нужных устройств и пробуют авторизоваться через логин и пароль по умолчанию[2].

На практике многие вредоносные программы активно используют эту уязвимость. После успешного захвата устройства за счёт использования стандартного пароля оно может быть применено, например, для организации распределённых атак типа отказа в обслуживании (DDoS-атак). В одном из случаев злоумышленникам удалось получить доступ к большому числу сетей — включая сеть Университета Мэриленда в Балтиморе, компаний Imagination и Capital Market Strategies L, используя тот факт, что на их коммутаторах NetGear использовались пароли по умолчанию[6].

Некоторые устройства, например, беспроводные маршрутизаторы, могут иметь уникальные стандартные имя пользователя и пароль, которые напечатаны на наклейке и размещаются на каждом экземпляре. Это решение повышает безопасность по сравнению с использованием одного общего пароля. Однако ряд производителей генерируют пароли на основе MAC-адреса устройства по известному алгоритму, что также потенциально позволяет злоумышленникам воспроизводить такие пароли[7].

undefined

Примечания

  1. Niemietz, Marcus; Schwenk, Joerg (2015). “Owning Your Home Network: Router Security Revisited”. arXiv [англ.]. arXiv:1506.04112 [cs.CR]. Дата обращения 2024-06-27. Используется устаревший параметр |class= (справка); |access-date= требует |url= (справка)
  2. 1 2 The Risk of Default Passwords (англ.). Sans Security Laboratory. SANS Technology Institute. Дата обращения: 27 июня 2024. Архивировано 18 марта 2017 года.
  3. Opaska, Walter P. (1 сентября 1986). “Closing the VAX Default Password "Backdoor". EDPACS [англ.]. 14 (3): 6—9. DOI:10.1080/07366988609450370. ISSN 0736-6981.
  4. Nam, Sungyup; Jeon, Seungho; Kim, Hongkyo; Moon, Jongsub (31 мая 2020). “Recurrent GANs Password Cracker For IoT Password Security Enhancement”. Sensors [англ.]. 20 (11): 3106. Bibcode:2020Senso..20.3106N. DOI:10.3390/s20113106. PMC 7309056. PMID 32486361.
  5. Shafiq, Muhammad; Gu, Zhaoquan; Cheikhrouhou, Omar; Alhakami, Wajdi; Hamam, Habib (3 августа 2022). “The Rise of "Internet of Things": Review and Open Research Issues Related to Detection and Prevention of IoT-Based Security Attacks”. Wireless Communications and Mobile Computing [англ.]. 2022: 1—12. DOI:10.1155/2022/8669348. ISSN 1530-8677.
  6. Pinola, Melanie If your router is still using the default password, change it now! (англ.). IT World. IDG Communications, Inc. (7 декабря 2012). Дата обращения: 27 июня 2024. Архивировано 27 ноября 2014 года.
  7. Reversing D-Link's WPS Pin Algorithm (англ.). Embedded Device Hacking (31 октября 2014). Дата обращения: 27 июня 2024. Архивировано 24 июля 2025 года.

Категории