image

Gebruikers Ashley Madison hadden vaak naam als wachtwoord

maandag 14 september 2015, 10:17 door Redactie, 5 reacties

Gebruikers van de website Ashley Madison gebruikten vaak hun gebruikersnaam als wachtwoord, zo hebben onderzoekers ontdekt. De groep onderzoekers genaamd CynoSure Prime liet vorige week al zien dat door enkele programmeerfouten de wachtwoordhashes van Ashley Madison eenvoudig zijn te kraken. Bij de hack van de vreemdgangerswebsite werden zo'n 36 miljoen wachtwoordhashes gestolen.

De hashes moeten ervoor zorgen dat de wachtwoorden van gebruikers niet direct zichtbaar zijn voor een aanvaller in het geval de website wordt gehackt. Ashley Madison gebruikte hiervoor een sterk hashing-algoritme, maar door verschillende programmeerfouten blijken de hashes toch eenvoudig te kraken. Inmiddels hebben de onderzoekers 11,7 miljoen wachtwoordhashes gekraakt.

Daaruit blijkt dat er voornamelijk zwakke en onveilige wachtwoorden werden gebruikt. Zo bestonden 3 miljoen wachtwoorden uit zes karakters en waren er iets minder dan 3 miljoen die uit acht karakaters bestonden. Het kortste gekraakte wachtwoord was één karakter lang. Bijna 10 miljoen wachtwoorden bestonden alleen uit kleine letters of uit kleine letters en cijfers.

Gebruikersnaam

De onderzoekers waren ook benieuwd hoeveel gebruikers hun gebruikersnaam als wachtwoord gebruikten. In totaal werden 630.000 wachtwoorden gevonden die met de gebruikersnaam overeenkwamen. De onderzoekers merken op dat het werkelijke aantal mogelijk hoger ligt, aangezien er alleen voor de hand liggende mutaties werden gebruikt. Als er met meer combinaties van hoofdletters en kleine letters was gezocht was het aantal waarschijnlijk hoger uitgekomen. De onderzoekers stellen dat deze wachtwoorden ook zonder de gevonden programmeerfouten eenvoudig konden worden gekraakt.

Opvallende wachtwoorden

In plaats van een lijst met de Top 10 van veelvoorkomende wachtwoorden te publiceren besloten de onderzoekers een verzameling van opvallende wachtwoorden te maken. Het gaat dan om wachtwoorden als 'allthegoodpasswordshavegone', 'youwillneverfindout', 'everynameitriedwastaken', 'goodguydoingthewrongthing', 'thisisagoodpassword' en 'correcthorsebatterystaple', bekend uit de xkcd-strip.

Reacties (5)
14-09-2015, 12:43 door Anoniem
Klinkt meer als gebruikers die aangemaakt zijn door ashley zelf.
Zelfs de meest domme gebruikers doen dat namelijk niet eens meer, zeker niet op een vreemgaan site.
14-09-2015, 13:39 door Anoniem
goede password policy ingebakken in die website zeg...
14-09-2015, 14:01 door Anoniem
"Het kortste gekraakte wachtwoord was één karakter lang."
Hehe. Dat er geen passwordpolicy was, zegt genoeg over hoe serieus security werd genomen door deze partij.
14-09-2015, 14:26 door Anoniem
Admin:Admin maar dan de gebruikers versie er van ;P
14-09-2015, 20:01 door Vicktor
Je kan (ok, niet altijd) ook gebruik maken van de ALT-KEY codes. Alt-0213 bijvoorbeeld, levert dan Õ op. Best een goed wachtwoord, toch?
;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.