DE
App ladenApp laden

Warum Passwörter in Umlauf geraten

Miqo-Redaktion · 3 Quellen

Das Datenleck entsteht auf einem fremden Server

Die Aussage „Mein Passwort wurde gehackt“ klingt, als hätte jemand Buchstaben zu deiner E-Mail-Adresse erraten. Tatsächlich wird fast immer der Dienst gehackt: ein Shop, ein Forum oder ein Lieferdienst. Dabei wird die ganze Datenbank gestohlen - Millionen von Einträgen auf einmal, und dein Passwort ist nur einer davon.

Ein sorgfältiger Dienst speichert dein Passwort nicht. Er speichert einen Hash - einen unumkehrbaren Fingerabdruck mit einem zufälligen Salz, das für jede Nutzerin anders ist, und berechnet ihn mit einem absichtlich langsamen Algorithmus: So wird es teuer, Passwörter aus einer gestohlenen Datenbank zu gewinnen. Aber das haben nicht alle getan. Mancherorts lagen Passwörter im Klartext, andernorts wurden sie mit einem schnellen Hash berechnet, den eine Grafikkarte mit Milliarden Varianten pro Sekunde durchprobiert.

32 Mio.RockYou, 2009: Passwörter im Klartext
117 Mio.LinkedIn, 2012: schneller SHA-1-Hash ohne Salz
153 Mio.Adobe, 2013: Passwort-Hinweise im Klartext

Warum ein Datenleck mehrere Konten öffnet

Danach geht es nicht mehr ums Hacken, sondern um Mathematik. Als Benutzernamen verwendest du fast überall dieselbe E-Mail-Adresse. Wenn sich auch dein Passwort wiederholt, passt das Paar „E-Mail + Passwort“ aus der gestohlenen Datenbank gleich für dein Postfach, einen Marktplatz und dein Spielkonto.

Etwa 2 von 3 Erwachsenen nutzen ein Passwort auf mehreren Websites - Google-Umfrage, 2019

Darum hat ein Datenleck ein zweites Leben. Fertige Listen solcher Paare werden von Bots nacheinander auf Hunderten Websites ausprobiert - das nennt man einen Angriff mit gestohlenen Zugangsdaten. Es klappt selten, bei einem Bruchteil der Versuche, aber bei Millionen Paaren sind das Zehntausende fremde Konten. Nur ein zweiter Faktor unterbricht die Kette: ein Code oder Schlüssel, der nicht in der Datenbank war.

Ein kompliziertes Passwort schützt nicht davor

Daraus folgt etwas Ärgerliches: Länge und Sonderzeichen beeinflussen kaum, ob ein Passwort in einem Datenleck auftaucht - nur, wie lange es dauert, es aus dem Hash wiederherzustellen. Vor Datenlecks schützt nicht Komplexität, sondern einzigartige Passwörter. Eine andere Sache ist die Gewohnheit, das Passwort alle 3 Monate zu ändern: Belege dafür, dass das das Risiko senkt, gibt es bis heute nicht. Dafür sieht man, dass Passwörter vorhersehbar geändert werden, indem eine Ziffer ans alte Passwort gehängt wird. 2017 strich das US-Standardisierungsinstitut NIST die Vorgabe zum regelmäßigen Passwortwechsel aus seinen Empfehlungen.

Ein regelmäßiger Passwortwechsel senkt das Risiko eines Datenlecks

Daten aus einem Leck können jahrelang im Umlauf bleiben, bevor sie in einem öffentlichen Archiv auftauchen - der vollständige LinkedIn-Datensatz wurde 4 Jahre nach dem Hack veröffentlicht. Deshalb kann sich die E-Mail „Deine Daten waren von einem Datenleck betroffen“ auf einen Dienst beziehen, den du längst vergessen hattest.

Die erste Reaktion auf so eine E-Mail ist oft, sofort alles zu ändern und auf halbem Weg aufzugeben. Sinnvoller ist diese Reihenfolge: zuerst dein E-Mail-Konto, dann die Dienste mit demselben Passwort.

4s einatmen6s ausatmen

Während sich der Passwortmanager öffnet: einatmen - ausatmen

Teste dich1 / 2

Warum kann ein Datenleck mehrere deiner Konten öffnen?

Quellen

  1. NIST SP 800-63B „Leitlinien für digitale Identitäten“ (2017)
  2. öffentliche Analysen der Datenlecks bei RockYou (2009), LinkedIn (2012, vollständiger Datensatz 2016 veröffentlicht) und Adobe (2013)
  3. zur Passwortwiederverwendung - Umfrage von Google und Harris Poll, 2019

Weiter in der Reihe „Cyberkriminalität“

2 Artikel vollständig auf der Website, noch 3 in der App

Alle Artikel

3 weitere Artikel der Reihe sind in der App

Sie liegen unter „Kriminalität → Cyberkriminalität“. Kostenlos.

Quiz · 12 FragenWie gut kennst du dich mit „Cyberkriminalität“ aus?