image

Wachtwoordmanager gebruikt nepwachtwoorden als beveiliging

dinsdag 12 mei 2015, 12:18 door Redactie, 8 reacties

Wachtwoordmanagers zijn een handige manier voor gebruikers om verschillende wachtwoorden voor allerlei websites te gebruiken zonder die te onthouden, maar één van de grootste problemen is het hoofdwachtwoord dat ze gebruiken. Een aanvaller die de wachtwoordkluis met verzamelde wachtwoorden weet te stelen kan vervolgens proberen om het hoofdwachtwoord te kraken.

In het geval de aanvaller dit hoofdwachtwoord weet te achterhalen kan hij ook toegang tot alle opgeslagen wachtwoorden krijgen. Onderzoekers van de Universiteit van Wisconsin, de Stanford Universiteit en Cornell Tech hebben daarom een slimme wachtwoordmanager bedacht genaamd NoCrack (pdf). "Dit is een nieuw soort wachtwoordmanager dat wachtwoorden met een hoofdwachtwoord versleutelt, maar bestand is tegen offline brute-force decryptie", zegt onderzoeker Rahul Chatterjee.

Volgens de onderzoeker worden woordenboekaanvallen op gestolen wachtwoordkluizen steeds krachtiger. Daarbij zouden aanvallers ook worden geholpen doordat een groot deel van de internetgebruikers nog steeds eenvoudige en zwakke wachtwoorden kiest, wat de woordenboekaanvallen vereenvoudigt. NoCrack biedt hier bescherming tegen door bij een inlogpoging met een verkeerd hoofdwachtwoord verkeerde, maar plausibele wachtwoorden weer te geven.

"In tegenstelling tot traditionele wachtwoordkluizen zal het altijd de inhoud ontsleutelen en altijd wachtwoorden weergeven die correct lijken", aldus Chatterjee. De onderzoekers zullen hun bevindingen volgende week tijdens het Symposium over Security en Privacy presenteren. Onderzoeker Joseph Bonneau laat in dit onderzoekspaper (pdf) weten dat een prototype van NoCrack aan het publiek beschikbaar zal worden gesteld.

Reacties (8)
12-05-2015, 12:42 door Anoniem
Hmmm... geeft de kluis dan wel al gebruikersnaam en omgeving prijs? Of worden daarvoor ook nepgegevens gepresenteerd? Hoeveel variatie kan er dan in deze gegevens aangebracht worden?
12-05-2015, 13:21 door User2048
Als ik de rechtmatige eigenaar ben en een typefout maak in het hoofdwachtwoord, dan krijg ik dus onzin te zien waarvan ik denk dat het de echte wachtwoorden zijn?
12-05-2015, 13:35 door Leo van Lierop
Eigenlijk wel briljant. Een hacker kan zo nooit snel weten of hij het goede wachtwoord te pakken heeft.
12-05-2015, 14:14 door Anoniem
Het roept wat vragen bij me op (die ik vluchtig door het document bladerend niet zo snel beantwoord zag).
- Laten ze wel zien waarvoor je wachtwoorden hebt? Als dat zichtbaar is en er interessante websites bijzitten dan kan een aanvaller zijn inspanningen beperken tot de interessante wachtwoordkluizen.
- Geeft hetzelfde foute wachtwoord steeds dezelfde nepresultaten? Zo niet, dan is het erg eenvoudig om te bepalen of een wachtwoord vals is. Zo wel, dan is de vraag of de manier waarop die gegenereerd worden niet zelf kraakbaar is (zodat alsnog te achterhalen is of een wachtwoord echt is) of informatie over het echte wachtwoord weggeeft (wat de gebruikte encryptie effectief verzwakt).

Maar als dit soort zaken goed geregeld zijn kan het een erg interessante benadering zijn.
Door User2048: Als ik de rechtmatige eigenaar ben en een typefout maak in het hoofdwachtwoord, dan krijg ik dus onzin te zien waarvan ik denk dat het de echte wachtwoorden zijn?
Lijkt me wel. Maar bij een wachtwoordmanager kijk je vaak helemaal niet meer naar je wachtwoorden, die laat je voor je genereren. En als een aanlog niet lukt probeer je het nog een keer door nog eens je hoofdwachtwoord in te typen, net als je bij rechtstreeks op de website intypen zou doen.
12-05-2015, 14:15 door potshot
en dus zal een onzekere gebruiker zijn ww als platte tekst ergens opslaan om zeker te zijn dat de goede wwoorden getoond worden door de manager .
12-05-2015, 15:52 door Anoniem
Ik zeg : neem een kluisheidsgordel!
12-05-2015, 16:18 door Anoniem
Plausibele wachtwoorden? Lees ik echt: "plausibele"?? Gebruik die onzin niet en gebruik maximaal on-plausibele wachtwoorden die je toch gemakkelijk kunt onthouden. Niet moeilijk, nee, echt niet. Beetje moeite, ja, dat wel. Hoeftet dan al niet meer? Dan slaap maar lekker verder.
12-05-2015, 19:15 door Anoniem
Waarom zou ik bij een offline aanval de wachtwoord applicatie nog gebruiken. Als je direct de keystore aanspreekt omzeil je dit dus. Met slechts een beperkt aantal populaire wachtwoordmanagers is het rendabel om de tijd te investeren om het bestandsformaat te leren en de keystore rechtstreeks aan te vallen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.