Deze week lukte het een hacker om de website van de populaire forumsoftware phpBB.com te kraken en de accounts van zo'n 400.000 gebruikers te stelen, bestaande uit namen, e-mailadressen en gehashte wachtwoorden. Via een script wist hij meer dan 28.000 wachtwoorden te achterhalen, omdat die via een unsalted MD5 algoritme waren gehasht. Het incident heeft wat weg van de diefstal van 30.000 MySpace wachtwoorden, hoewel die een stuk complexer waren, zo merkt Robert Graham op.
Onderzoekers wisten via een phishingaanval van zo'n 30.000 MySpace gebruikers in 2006 de wachtwoorden te stelen. In tegenstelling tot phpBB vereist de sociale netwerksite dat wachtwoorden tussen de 6 en 10 karakters bevatten, waarvan tenminste één cijfer of leesteken. Bij phpBB was deze vereiste niet aanwezig, waardoor de wachtwoorden korter zijn en vaak alleen uit woorden bestaan.
Welkom
Graham downloadde het bestand, verkrijgbaar via The Piratebay, met de wachtwoorden en ontdekte dat 65% in een eenvoudig Engels woordenboek is terug te vinden. Gebruikt men een "hacker" woordenboek, dan geldt dit zelfs voor 94% van de wachtwoorden. Verder bleek dat 16% van de wachtwoorden overeenkomt met een voornaam, waarbij Joshua, Thomas, Michael en Charlie het populairst zijn. Veertien procent zijn toetsenbord patronen, zoals "1234", "qwerty" en "asdf". Variaties van het woord "password" waren goed voor vier procent, denk aan "drowssap", "passw0rd" en "password1".
Een ander deel, vijf procent van de gebruikers, haalt inspiratie voor wachtwoorden uit bekende films, televisieseries en muziek. 4% kijkt voor het verzinnen van een wachtwoord naar dingen in de buurt, zoals "samsung", "dell" en "apple". Hieronder de lijst van de Top20 wachtwoorden. Ook Nederlandse gebruikers zijn in de grote lijst terug te herkennen, zo gebruiken sommigen het wachtwoord "wachtwoord" of "welkom".
Deze posting is gelocked. Reageren is niet meer mogelijk.