Ovih dana, prijavljivanje na računar ili bilo koju online uslugu sa slabom lozinkom je kao da ostavite ulazna vrata poluotvorena. Svjesni smo rizika, ali i dalje koristimo jednostavne, repetitivne lozinke pune predvidljivih obrazaca. Problem je što su alati za napad napravili ogroman korak naprijed. Zahvaljujući, uveliko, snazi grafičkih procesora (GPU) i korištenju algoritama i umjetne inteligencije, mnoge lozinke koje smatramo "prihvatljivim" mogu se probiti za nekoliko minuta.
Razne studije kompanija za sajber sigurnost pokazuju da se većina pravih lozinki koje koristimo za naše račune može probiti za manje od jednog dana , pa čak i za manje od sat vremena. Istovremeno, Microsoft se zalaže za promjenu paradigme: napuštanje slabih lozinki i SMS autentifikacije i prelazak na robusnije metode poput lozinki, posebno u Windows okruženjima. Ako želite spriječiti da vaš Windows račun (i ostatak vaših usluga) bude sljedeća žrtva, htjet ćete razumjeti šta se dešava.
Zašto se kratka lozinka može probiti za manje od jednog dana
Analize velikih povreda podataka o akreditivima ostavljaju jasnu poruku: stvarna otpornost lozinke na automatizovane napade je mnogo niža nego što obično zamišljamo . Kaspersky je, tokom različitih perioda, proučavao baze podataka između 193 i 231 miliona lozinki otkrivenih u masovnim povredama između 2023. i 2026. godine, simulirajući napade sa trenutnim hardverom i algoritmima.
Jedna od ovih studija zaključuje da se oko 60% najčešćih lozinki može probiti za otprilike jedan sat . A skoro 68% se može probiti za manje od jednog dana . U drugoj sličnoj analizi, sa uzorkom od 193 miliona lozinki, rezultati su još zabrinjavajući: 45% se probije za manje od minute, a samo 23% izdrži više od godinu dana protiv sistematskih napada grubom silom i naprednih algoritama. Prilično alarmantno.
Ovi proračuni pretpostavljaju korištenje jednog, vrhunskog, modernog GPU-a. U praksi, sajber kriminalci obično kombinuju više GPU-ova paralelno i koriste specijalizovani softver koji maksimizira mogućnosti hardvera. To znači da stvarno vrijeme napada može biti i kraće.
Tehnički zaključak je jednostavan: kratka lozinka, do 8 znakova, gotovo uvijek spada u kategoriju "probojnih za manje od jednog dana ". A najgore od svega je što ni mnoge duže lozinke nisu sigurne ako slijede predvidljive obrasce koje su alati za probijanje već temeljito analizirali.
Prilikom analize dužih lozinki u uzorku (na primjer, 15 znakova), uočeno je da se više od 20% njih može probiti za manje od minute korištenjem optimiziranih algoritama i lista uobičajenih obrazaca. Ovo pokazuje da sama dužina više nije garancija sigurnosti.

Opasni obrasci: brojevi, simboli i datumi koji otkrivaju vašu lozinku
Kasperskyjeve studije stotina miliona procurjelih ključeva pokazuju da većina uopće nije "slučajna". Isti obrasci se ponavljaju iznova i iznova . To omogućava napadačima da drastično smanje stvarni prostor pretrage i ubrzaju dešifriranje.
U slučaju brojeva, podaci su vrlo jasni: više od polovine analiziranih lozinki, oko 53%, završava se brojevima . Dodatnih 17% počinje brojevima, a skoro 12% uključuje nizove koji podsjećaju na datume između 1950. i 2030. (godine rođenja, godišnjice itd.). Drugim riječima, mnogi ljudi završavaju svoje lozinke godinom rođenja. Ludo.
Nadalje, oko 3% lozinki uključuje uzorke na tastaturi poput "qwerty" ili obrnutog "ytrewq", a i dalje se pojavljuju predvidljivi numerički nizovi poput "1234" ili slični. To su mentalne prečice koje koristimo za pamćenje lozinki. Vrlo korisne, ali i prve koje alati za napad pokušavaju.
Isto važi i za simbole. Među procurjelim lozinkama koje sadrže jedan poseban znak, ubjedljivo najčešće korišteni simbol je znak (@), prisutan u oko 10% slučajeva . Slijede ga tačka (.) sa približno 3% i uskličnik (!) u manjem procentu, blizu 1%. Opet, ovi simboli se obično postavljaju na početak ili, posebno, na kraj lozinke.
Aleksej Antonov, šef Kasperskyjevog tima za nauku o podacima, sažima problem: ako napadači znaju najčešće obrasce, broj kombinacija koje zapravo moraju isprobati drastično se smanjuje . Više ne moraju istraživati cijeli teorijski prostor mogućih lozinki, već se umjesto toga fokusiraju na vrlo vjerovatne kombinacije, što omogućava "brzo" otkrivanje velikog broja lozinki iz stvarnog svijeta.
Emotivne riječi, viralni trendovi i druge predvidljive prečice
Pored brojeva i simbola, veliki dio lozinki sastavljen je od svakodnevnih riječi. Studije Kasperskyja pokazuju da se mnoge lozinke zasnivaju na emocionalno nabijenim terminima ili trendovskim konceptima u određenom vremenu.
Na primjer, između 2023. i 2026. godine, uočen je značajan porast lozinki koje uključuju riječ "Skibidi", vrlo popularan mem u tom periodu. Istovremeno, prevladavaju pozitivne riječi poput "ljubav", "magija", "prijatelj", "tim", "anđeo", "zvijezda" i "eden" , dok se pojavljuju i negativne riječi poput "pakao", "đavo", "noćna mora" i "ožiljak".
Problem je što su ovi termini toliko uobičajeni da ih rječnici lozinki već uključuju po defaultu . Korištenje jedne riječi, čak i s brojem na kraju ili simbolom u sredini, i dalje ostavlja vrlo predvidljivu strukturu za algoritme napada. Softver prvo isprobava najtipičnije riječi (s varijacijama velikih i malih slova), a zatim ih počinje kombinirati sa sufiksima poput "1", "123", "!" ili određenim godinama.
Zato stručnjaci preporučuju izbjegavanje pojedinačnih riječi, bez obzira na to koliko lične vezanosti imamo za njih. Umjesto toga, najefikasniji pristup je korištenje dugih lozinki sastavljenih od nekoliko naizgled nepovezanih riječi , uključujući brojeve i simbole na neupadljivim pozicijama, pa čak i sa malim, namjernim varijacijama. Ova kombinacija dužine, slučajnosti i nedostatka prepoznatljivog obrasca značajno povećava vrijeme potrebno za dešifriranje lozinke.
Dužina je bitna... ali više nije dovoljna.
Godinama smo bili navedeni da vjerujemo da "što duža lozinka, to bolja". Ta ideja je i dalje djelimično tačna, ali nedavni podaci pokazuju da samo povećanje dužine više nije dovoljno ako nastavimo uključivati obrasce koje alati za probijanje znaju napamet.
Kasperskyjeva analiza pokazuje da, iako su duže lozinke generalno jače, sama dužina više nije garancija . Uz pomoć naprednih algoritama, pa čak i tehnika vještačke inteligencije, napadači mogu ciljati logičke strukture koje su vrlo uobičajene među korisnicima: ime + godina, riječ + broj + simbol, kombinacije tastature i slične obrasce.
Otuda i zapanjujuće brojke, poput činjenice da se preko 20% lozinki od 15 znakova može probiti za manje od minute ako održavaju predvidljive strukture. S druge strane, samo oko 23% svih ključeva analiziranih u jednoj od studija može se smatrati zaista robusnim, što znači da bi im trebalo više od godinu dana da se probiju metodom grube sile pod eksperimentalnim uslovima.
U praksi, to znači da lozinka od 10 ili 11 znakova koja prati očigledne obrasce može biti mnogo slabija od nasumične fraze od 4 ili 5 nepovezanih riječi koja lako prelazi 16 znakova i miješa slova, brojeve i simbole na neintuitivan način.
Trenutni konsenzus među više aktera u oblasti sigurnosti je da bi danas sigurna lozinka trebala imati više od 16 znakova , koristiti velika i mala slova, uključivati brojeve i simbole i, prije svega, ne bi trebala slijediti nijedan očigledan obrazac (bez značajnih godina, uobičajenih riječi, sekvenci na tastaturi ili tipičnih zamjena poput "a" za "@").
Napadi grubom silom, napadi rječnikom i probijanje lozinki
Da bismo razumjeli zašto je sve navedeno toliko važno, korisno je pregledati kako kriminalci zapravo napadaju naše račune. Ne postoji jedna metoda, već nekoliko strategija koje se kombiniraju kako bi povećale šanse za uspjeh i smanjile rizik od otkrivanja.
U klasičnom napadu grubom silom na jedan račun, napadač isprobava sve moguće kombinacije znakova za datu dužinu dok ne pronađe ispravnu. Iako se može činiti sporim, s moćnim grafičkim procesorima i slabim hešovima, milioni ili čak milijarde kombinacija mogu se isprobati u sekundi. Ovo je posebno tačno ako su prethodno uklonjeni neočekivani obrasci.
Napadi rječnikom , umjesto isprobavanja potpuno nasumičnih kombinacija, koriste ogromne liste uobičajenih riječi, fraza i obrazaca (imena, popularni termini, česti datumi itd.), s automatskim varijacijama (velika slova, tipične zamjene, numerički sufiksi itd.) za ciljanje određenog računa. To ih čini mnogo efikasnijim jer se fokusiraju na to kako zapravo kreiramo lozinke.
Raspršivanje lozinki funkcioniše na suprotan način: umjesto da cilja jedan račun, napadač bira uobičajenu lozinku (na primjer, "Password123" ili "123456") i isprobava je na ogromnom broju različitih računa. Ovom tehnikom smanjuju broj pokušaja po računu, lakše zaobilaze automatska zaključavanja i i dalje pronalaze korisnike koji nastavljaju koristiti izuzetno slabe lozinke.
Za pojedinačne korisnike, rizik je da bi ovaj široko rasprostranjeni napad mogao uticati na svakodnevne usluge: e-poštu, društvene mreže, platforme za kupovinu ili online bankarstvo . Sigurno pregledavanje interneta i primjena osnovnih sigurnosnih mjera uveliko smanjuje uticaj. Jedna sretna kombinacija lozinke na bilo kojem od ovih računa može dovesti do krađe identiteta, online lažnog predstavljanja, lanca promjena lozinki ili čak direktnih finansijskih gubitaka.
Ponovna upotreba lozinki: greška koja otvara mnoga vrata odjednom
Jedna od poruka koju stručnjaci najčešće ponavljaju je da svaki račun treba imati drugačiju lozinku . I to nije samo hir. Čim se jedna od vaših lozinki pojavi u slučaju kršenja sigurnosti podataka, napadači je koriste kako bi pokušali dobiti pristup bilo kojoj drugoj usluzi za koju sumnjaju da možda imate račun (e-pošta, društvene mreže, bankarstvo, pohrana u oblaku itd.).
Ovaj pristup je poznat kao "credential stuffing" . Koristi stvarne kombinacije korisničkog imena i lozinke dobijene iz prethodnog proboja i napada ih na više web stranica i platformi, oslanjajući se na činjenicu da će mnogi korisnici ponovo koristiti potpuno istu lozinku ili samo manje varijacije.
Ako je vaša lozinka za Instagram ista kao i lozinka za vašu e-poštu, i ta kombinacija korisničkog imena/lozinke procuri tokom napada, kriminalci mogu dobiti direktan pristup vašoj e-pošti , s koje je relativno lako resetirati lozinke za druge račune, autorizirati promjene ili izvršiti socijalni inženjering lažnim predstavljanjem.
Stoga je jedna od ključnih tačaka u svim preporukama kombinovanje jakih lozinki sa jasnom politikom da se ne koriste ponovo . U početku se može činiti nezgodnim, ali postaje savršeno upravljivo ako koristite moderni menadžer lozinki koji se brine o svemu.
Kako danas kreirati zaista sigurne lozinke
Dobra vijest je da ne morate biti tehnički stručnjak da biste osigurali svoje račune. Uz nekoliko jednostavnih smjernica, možete značajno povećati nivo zaštite , čak i od sistematskih i automatiziranih napada.
Prije svega, izbjegavajte po svaku cijenu korištenje očiglednih ličnih podataka: imena, prezimena, trivijalnih nadimaka, datuma rođenja, godišnjica ili brojeva telefona . To su među prvim stvarima koje se testiraju i u ciljanim napadima i u masovnim napadima rječnikom.
Umjesto toga, razmislite o korištenju dugih lozinki s nekoliko nepovezanih riječi, ubacujući brojeve i simbole na neočekivana mjesta. Igrajte se s nepravilnim velikim i malim slovima, uvedite slovo umjesto neobičnog broja i izbjegavajte korištenje brojeva koji odgovaraju datumima s ličnim značajem.
Neki praktični savjeti iz preporuka kompanija poput Kaspersky ili Qualiteasy bili bi:
- Uvijek prekoračite 16 znakova kad god je to moguće.
- Kombinujte različite vrste znakova (slova, brojeve i simbole).
- Ne ponavljajte obrasce u različitim servisima.
- Povremeno obnavljajte najosjetljivije lozinke, posebno ako sumnjate na kršenje sigurnosti.
Da biste smanjili napor pamćenja desetina složenih lozinki, koristite pouzdani upravitelj lozinki . Ove aplikacije pohranjuju sve vaše prijave u šifriranu bazu podataka kojoj pristupate pomoću jednog, snažnog glavnog ključa. Obično uključuju i automatske generatore nasumičnih lozinki i funkcije automatskog popunjavanja, sinhronizaciju na više uređaja i, u nekim slučajevima, upravljanje lozinkama.
Kompanije poput Kasperskyja su također dodale besplatne alate na svoje web stranice kako bi provjerile je li lozinka već procurila u poznatim povredama sigurnosti i kako bi automatski generirale jake lozinke. Čak i ako ne želite koristiti njihov puni upravitelj lozinki, ove vrste usluga su vrlo korisne za procjenu rizika vaših trenutnih lozinki.

Kako posebno zaštititi svoj račun u Windowsu
U Windows okruženju, sigurnost vašeg računa zavisi od više od same složenosti lozinke. Način na koji se prijavljujete, kako upravljate svojim akreditivima i koje dodatne sigurnosne mjere omogućavate čine veliku razliku . Evo šta trebate učiniti:
- Postavite jaku lozinku za svoj Microsoft računTo jest, više od 16 znakova, mješavina tipova znakova, bez ličnih podataka i bez tipičnih obrazaca. Ako održavate lokalni korisnički račun, primijenite iste sigurnosne kriterije na njega, čak i ako ga koristite samo povremeno.
- Aktivirajte višefaktorsku autentifikaciju (MFA) na svom Microsoft računuOvo dodaje drugu provjeru prilikom prijave na Microsoftove usluge (Outlook, OneDrive, Xbox, itd.). U mnogim slučajevima, također poboljšava proces prijave na Windows ako koristite svoj online račun.
- Aktivirajte Windows Hello (ako je vaš računar kompatibilan)Ovo vam omogućava prijavu pomoću prepoznavanja lica, otiska prsta ili PIN-a povezanog s uređajem.
- Redovno pregledavajte nedavne aktivnosti vašeg Microsoft računa.Provjerite prijave s nepoznatih lokacija ili uređaja, omogućite sigurnosna obavještenja koja će vas upozoriti na sumnjivo ponašanje itd.
- Provjerite da li vaša oprema ima dobar nivo opšte zaštiteTo znači: redovno ažuriranje Windows Defendera, održavanje ažurnog operativnog sistema, oprez u vezi s phishing linkovima i prilozima e-pošte itd.
MFA, TOTP, SMS i unos lozinki
Posljednjih godina, Microsoft i drugi veliki dobavljači počeli su preporučivati značajnu promjenu u autentifikaciji. U okviru svoje osnovne strategije za jačanje identiteta , oni potiču izbjegavanje određenih MFA faktora koji se smatraju slabim ili lako izbjegnutim.
Posebno savjetuju da se ne koriste jednokratni kodovi poslani putem SMS-a , OTP-ovi putem e-pošte, pa čak ni kodovi generirani aplikacijama zasnovanim na vremenu (TOTP) kao jedine dodatne sigurnosne mjere. SMS poruke su ranjive na zamjenu SIM kartice i napade preuzimanja linije. S druge strane, OTP-ovi e-pošte postaju neučinkoviti ako napadač već ima pristup pristigloj pošti.
Što se tiče TOTP-ova, glavna briga je da mogu biti meta phishing ili napada tipa "čovjek u sredini" . Ako unesete kod na lažnoj web stranici ili u presretnutoj sesiji, napadač ga može ponovo upotrijebiti u stvarnom vremenu za pristup vašem računu. I dalje su mnogo bolji nego nemati ništa, ali se više ne smatraju krajnjim ciljem u smislu sigurnosti.
U tom kontekstu, Microsoft preporučuje promociju upotrebe lozinki i metoda zasnovanih na standardima kao što je FIDO2 , koje se oslanjaju na kriptografiju javnog ključa i pouzdane uređaje (mobilne telefone, fizičke sigurnosne ključeve itd.). Ove vrste rješenja su inherentno otporne na mnoge phishing napade.
To ne znači da morate napustiti svoje TOTP aplikacije ako ih koristite. One ostaju vrijedan sloj zaštite od jednostavnih napada i bolje su od oslanjanja isključivo na lozinku. Međutim, ako imate mogućnost omogućavanja fizičkih lozinki ili sigurnosnih ključeva na svojim kritičnim računima, to je značajan korak prema modelu bez lozinke.
Kako se odbraniti od "password spraying" i drugih napada
Iako napadi mogu zvučati vrlo sofisticirano, većina zaštite je u vašim rukama uz dobre osnovne navike . Ne morate biti sistem administrator da biste drastično smanjili šanse da postanete žrtva prskanja lozinki ili krijumčarenja podataka o vjerodajnicama. Tri savjeta:
- Aktivirajte neki oblik višefaktorske autentifikacije na svim platformama koje to dozvoljavaju.Iako neke metode nisu savršene, one dodaju dodatni sloj zaštite koji je obično dovoljan da spriječi većinu masovnih napada. Dajte prioritet sigurnijim rješenjima kada su dostupna (lozinke, fizički ključevi, Windows Hello itd.).
- Omogući upozorenja o prijavi i sigurnosna obavještenja gdje god je to moguće. Na taj način, ako neko pokuša pristupiti vašem računu iz strane zemlje ili nepoznatog uređaja, odmah ćete dobiti obavještenje. To vam omogućava da reagujete promjenom lozinke ili odjavom.
- Usvojite zdrav skepticizamBudite oprezni s linkovima koji traže vaše akreditive, čak i ako izgledaju službeno, i izbjegavajte povezivanje s nezaštićenih javnih računara. Nemojte dijeliti svoju lozinku ni sa kim i periodično pregledavajte postavke za oporavak računa (alternativna e-mail adresa, broj mobitela, sigurnosna pitanja) kako biste bili sigurni da nema sumnjivih promjena.
Odabir dugih, nasumičnih i jedinstvenih lozinki, korištenje upravitelja lozinki, omogućavanje više faktora autentifikacije i, u slučaju Windowsa, korištenje opcija poput Windows Hello-a ili lozinki, pretvara ta "poluotvorena vrata" u mnogo jaču barijeru protiv automatiziranih napada i cyberkriminalaca koji imaju prednost.


