Das Datenleck entsteht auf einem fremden Server
Die Aussage „Mein Passwort wurde gehackt“ klingt, als hätte jemand Buchstaben zu deiner E-Mail-Adresse erraten. Tatsächlich wird fast immer der Dienst gehackt: ein Shop, ein Forum oder ein Lieferdienst. Dabei wird die ganze Datenbank gestohlen - Millionen von Einträgen auf einmal, und dein Passwort ist nur einer davon.
Ein sorgfältiger Dienst speichert dein Passwort nicht. Er speichert einen Hash - einen unumkehrbaren Fingerabdruck mit einem zufälligen Salz, das für jede Nutzerin anders ist, und berechnet ihn mit einem absichtlich langsamen Algorithmus: So wird es teuer, Passwörter aus einer gestohlenen Datenbank zu gewinnen. Aber das haben nicht alle getan. Mancherorts lagen Passwörter im Klartext, andernorts wurden sie mit einem schnellen Hash berechnet, den eine Grafikkarte mit Milliarden Varianten pro Sekunde durchprobiert.
Warum ein Datenleck mehrere Konten öffnet
Danach geht es nicht mehr ums Hacken, sondern um Mathematik. Als Benutzernamen verwendest du fast überall dieselbe E-Mail-Adresse. Wenn sich auch dein Passwort wiederholt, passt das Paar „E-Mail + Passwort“ aus der gestohlenen Datenbank gleich für dein Postfach, einen Marktplatz und dein Spielkonto.
Etwa 2 von 3 Erwachsenen nutzen ein Passwort auf mehreren Websites - Google-Umfrage, 2019
Darum hat ein Datenleck ein zweites Leben. Fertige Listen solcher Paare werden von Bots nacheinander auf Hunderten Websites ausprobiert - das nennt man einen Angriff mit gestohlenen Zugangsdaten. Es klappt selten, bei einem Bruchteil der Versuche, aber bei Millionen Paaren sind das Zehntausende fremde Konten. Nur ein zweiter Faktor unterbricht die Kette: ein Code oder Schlüssel, der nicht in der Datenbank war.
Ein kompliziertes Passwort schützt nicht davor
Daraus folgt etwas Ärgerliches: Länge und Sonderzeichen beeinflussen kaum, ob ein Passwort in einem Datenleck auftaucht - nur, wie lange es dauert, es aus dem Hash wiederherzustellen. Vor Datenlecks schützt nicht Komplexität, sondern einzigartige Passwörter. Eine andere Sache ist die Gewohnheit, das Passwort alle 3 Monate zu ändern: Belege dafür, dass das das Risiko senkt, gibt es bis heute nicht. Dafür sieht man, dass Passwörter vorhersehbar geändert werden, indem eine Ziffer ans alte Passwort gehängt wird. 2017 strich das US-Standardisierungsinstitut NIST die Vorgabe zum regelmäßigen Passwortwechsel aus seinen Empfehlungen.
Ein regelmäßiger Passwortwechsel senkt das Risiko eines Datenlecks
Daten aus einem Leck können jahrelang im Umlauf bleiben, bevor sie in einem öffentlichen Archiv auftauchen - der vollständige LinkedIn-Datensatz wurde 4 Jahre nach dem Hack veröffentlicht. Deshalb kann sich die E-Mail „Deine Daten waren von einem Datenleck betroffen“ auf einen Dienst beziehen, den du längst vergessen hattest.
Die erste Reaktion auf so eine E-Mail ist oft, sofort alles zu ändern und auf halbem Weg aufzugeben. Sinnvoller ist diese Reihenfolge: zuerst dein E-Mail-Konto, dann die Dienste mit demselben Passwort.
Während sich der Passwortmanager öffnet: einatmen - ausatmen
Warum kann ein Datenleck mehrere deiner Konten öffnen?
Was machst du am besten nach einer Nachricht über ein Datenleck?
Quellen
- NIST SP 800-63B „Leitlinien für digitale Identitäten“ (2017)
- öffentliche Analysen der Datenlecks bei RockYou (2009), LinkedIn (2012, vollständiger Datensatz 2016 veröffentlicht) und Adobe (2013)
- zur Passwortwiederverwendung - Umfrage von Google und Harris Poll, 2019
Weiter in der Reihe „Cyberkriminalität“
2 Artikel vollständig auf der Website, noch 3 in der App
