Se guardi le statistiche di blocco del tuo sito, è probabile che tra le voci più frequenti ci siano i tentativi di accesso. Non è un segno che qualcuno ce l’abbia con te: programmi automatici provano a entrare in migliaia di siti ogni giorno, senza scegliere. In questo articolo vediamo le due tecniche più diffuse, il brute force e il credential stuffing, e soprattutto quali porte sono esposte oltre al login del sito e come chiuderle.

Brute force: provare finché qualcosa funziona

Il brute force («forza bruta») è l’idea più semplice: un programma prova combinazioni di nome utente e password una dopo l’altra, sperando di trovare quella giusta. Nella pratica raramente prova tutte le combinazioni possibili: usa elenchi di password comuni e varianti prevedibili (il nome del sito, l’anno, parole seguite da numeri).

Funziona contro password brevi o prevedibili. Contro una password lunga e casuale è praticamente inutile, a patto che il sistema non permetta tentativi illimitati.

Credential stuffing: le password rubate altrove

Il credential stuffing è più subdolo e oggi più efficace. Ogni anno vengono violati servizi online di ogni tipo e milioni di coppie email/password finiscono in circolazione. Chi attacca prende quelle coppie e le prova su altri siti, contando su un’abitudine molto diffusa: usare la stessa password in più posti.

La differenza conta:

Brute force Credential stuffing
Cosa prova Password indovinate Password vere, rubate da un altro servizio
Quanti tentativi Molti per ogni account Pochi per ogni account, distribuiti su moltissimi siti
Contro chi funziona Password deboli Password riutilizzate, anche se robuste
Difesa principale Password lunghe e limiti ai tentativi Una password diversa per ogni servizio e verifica in due passaggi

Il punto chiave è nell’ultima riga: una password lunghissima non ti protegge dal credential stuffing se l’hai usata anche altrove e quel servizio è stato violato.

Non c’è solo il login del sito

Quando si parla di tentativi di accesso si pensa subito alla pagina di login di WordPress o al back office di PrestaShop. Ma un sito ha più porte, e conviene conoscerle tutte:

  • Amministrazione del CMS: WordPress, PrestaShop, Joomla e gli altri.
  • Account dei clienti di un negozio online: se un cliente riusa la password, il suo account può essere usato per ordini o per leggere i suoi dati.
  • Caselle di posta: una casella violata viene usata per inviare spam o, peggio, email credibili ai tuoi contatti.
  • Account FTP: chi entra via FTP può modificare direttamente i file del sito.
  • Area clienti dell’hosting: da lì si accede ai servizi e al pannello.

Sui nostri servizi il pannello DirectAdmin si apre dall’area clienti con accesso diretto, senza una password separata: proteggere bene l’area clienti significa proteggere anche il pannello.

Come ti difendi, porta per porta

Una password diversa per ogni cosa

È la regola che da sola neutralizza il credential stuffing. Il modo realistico per rispettarla è un password manager, che genera e ricorda password lunghe e casuali al posto tuo. Ne abbiamo parlato nell’articolo dedicato a password, password manager e verifica in due passaggi.

Verifica in due passaggi dove possibile

Anche se una password finisce nelle mani sbagliate, senza il secondo fattore non basta. Attivala sull’amministrazione del sito (con un plugin o un modulo affidabile) e su tutti i servizi che la offrono.

Un account per persona

Non condividere lo stesso utente amministratore fra più persone. Se una persona smette di lavorare al sito, elimini il suo account e basta, senza dover cambiare la password a tutti.

FTP: account dedicati e connessione cifrata

  • crea account FTP separati per chi deve caricare file, ed eliminali quando non servono più;
  • usa FTPS sulla porta 2100 o SFTP sulla 2300: la connessione è cifrata e la password non viaggia in chiaro;
  • ricorda che ogni account FTP è confinato nella cartella del proprio dominio, quindi non dare a un collaboratore più domini di quelli che gli servono.

Posta: attenzione ai dispositivi

Una casella è configurata spesso su più dispositivi: computer, telefono, tablet, magari il telefono di un ex collaboratore. Se cambi la password di una casella, ricordati di aggiornarla su tutti i dispositivi tuoi e di verificare che non ce ne siano altri che non riconosci.

Per i negozi online: pensa anche ai clienti

Non puoi impedire a un cliente di riutilizzare la password, ma puoi chiedere password di lunghezza ragionevole nella registrazione e tenere aggiornato il negozio, così da non esporre i loro account.

I segnali che qualcosa è andato storto

  • email di «nuovo accesso» o di reimpostazione password che non hai chiesto;
  • utenti amministratori che non riconosci;
  • messaggi nella cartella «Inviati» che non hai scritto, oppure molti messaggi respinti;
  • file modificati in date in cui nessuno ha lavorato al sito.

Se noti uno di questi segnali, cambia subito le password coinvolte partendo da un dispositivo che ritieni sicuro, e apri un ticket.

Cosa facciamo noi

I tentativi automatici non arrivano tutti fino al tuo sito:

  • Security Intelligence riconosce i programmi che provano password a ripetizione sulle pagine di login di WordPress, PrestaShop e degli altri CMS e li blocca; nel pannello trovi lo storico dei blocchi del tuo dominio;
  • il firewall di cPGuard ferma per un periodo chi insiste e blocca gli indirizzi che inondano il server di richieste;
  • la posta ha antispam e antivirus per i messaggi in arrivo.

Queste difese riducono il rumore e fermano la gran parte dei tentativi, ma nessun filtro può riconoscere una password giusta usata dalla persona sbagliata. Contro il credential stuffing, l’ultima parola spetta alle tue password e alla verifica in due passaggi.

In sintesi

  • Il brute force indovina, il credential stuffing riusa password rubate altrove.
  • Le porte sono molte: CMS, account dei clienti, posta, FTP, area clienti.
  • Password uniche, verifica in due passaggi, un account per persona, FTP cifrato.
  • Security Intelligence e cPGuard bloccano i tentativi automatici; la tua parte è non lasciare in giro password riutilizzate.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS