Хакеру не нужен твой пароль. Он войдёт по украденной сессии

Пароль можно вообще не взламывать: достаточно увести cookie или токен уже авторизованного пользователя, и система будет считать чужого своим. Это session hijacking, вход через открытую дверь вместо взлома ворот. На Linux лечится проверкой активных сессий через who и last, принудительным завершением подозрительных, TMOUT и ClientAliveInterval, двухфакторкой на SSH и fail2ban.

1