Het lek ontstaat op een andere server
De uitspraak "mijn wachtwoord is gekraakt" wekt de indruk dat iemand je wachtwoord bij je e-mailadres heeft geraden. In werkelijkheid wordt bijna altijd de dienst gekraakt: een winkel, forum of bezorgdienst. De hele database wordt buitgemaakt - meteen miljoenen regels, en jouw wachtwoord is er gewoon één van.
Een zorgvuldige dienst bewaart je wachtwoord niet. Die bewaart een hash - een onomkeerbare vingerafdruk met willekeurig zout, uniek voor elke gebruiker, berekend met een bewust traag algoritme: zo is het duur om wachtwoorden uit een gestolen database te halen. Maar niet iedereen deed dat. Soms lagen wachtwoorden als platte tekst opgeslagen, soms werden ze met een snelle hash berekend, waarvan een videokaart miljarden mogelijkheden per seconde kan proberen.
Waarom één lek meerdere accounts opent
Daarna is het geen hacken meer, maar rekenwerk. Je gebruikersnaam is bijna overal hetzelfde - je e-mailadres. Als je wachtwoord ook terugkomt, werkt een combinatie van "e-mail + wachtwoord" uit een gestolen database meteen voor je mailbox, marktplaats en gameaccount.
Ongeveer 2 van de 3 volwassenen gebruiken 1 wachtwoord op meerdere sites - Google-enquête, 2019
Daarom krijgt een lek een tweede leven. Bots proberen kant-en-klare lijsten met combinaties op honderden sites uit - dit heet een inloggegevensaanval. Het lukt zelden, bij een fractie van de pogingen, maar bij miljoenen combinaties zijn dat tienduizenden accounts van anderen. Alleen een tweede factor doorbreekt de keten: een code of sleutel die niet in de database stond.
Een ingewikkeld wachtwoord beschermt hier niet tegen
Dat leidt tot een vervelende conclusie: lengte en speciale tekens hebben nauwelijks invloed op de vraag of je wachtwoord uitlekt - alleen op hoe lang het duurt om het uit een hash te herstellen. Wat je tegen een lek beschermt, is niet complexiteit maar niet hergebruiken. Dan is er nog de gewoonte om elke drie maanden je wachtwoord te veranderen: bewijs dat dit het risico verlaagt is er nooit gekomen, terwijl wel duidelijk is dat mensen voorspelbaar veranderen door een cijfer aan hun oude wachtwoord toe te voegen. In 2017 schrapte het Amerikaanse standaardisatie-instituut NIST de eis om wachtwoorden volgens een schema te veranderen uit zijn aanbevelingen.
Wachtwoorden volgens een schema veranderen verlaagt het lekrisico
Een gelekte database kan jaren rondgaan voordat die in een openbaar archief opduikt - de volledige buit van LinkedIn werd 4 jaar na de hack gepubliceerd. Daarom kan een e-mail met "je gegevens stonden in een lek" gaan over een dienst die je allang was vergeten.
Je eerste reactie op zo'n e-mail is misschien om haastig overal wachtwoorden te wijzigen en halverwege op te geven. Handiger is deze volgorde: eerst je e-mail, daarna diensten met hetzelfde wachtwoord.
Terwijl je wachtwoordbeheerder opent: inademen - uitademen
Waarom kan één lek toegang geven tot meerdere van je accounts?
Wat kun je het beste doen na een melding over een lek?
Bronnen
- NIST SP 800-63B "Richtlijnen voor digitale identiteit" (2017)
- openbare analyses van de lekken bij RockYou (2009), LinkedIn (2012, volledige database gepubliceerd in 2016) en Adobe (2013)
- over wachtwoordhergebruik - enquête van Google en Harris Poll, 2019
Volgende in de serie ‘Cybercriminaliteit’
2 artikelen volledig op de site, nog 3 in de app
