Door de toegenomen rekenkracht van moderne videokaarten, zijn wachtwoorden van elf karakters of minder niet meer voldoende om hackers op afstand te houden. Volgens wetenschappers van het Georgia Tech Research Institute zijn wachtwoorden van zeven of minder karakters "hopeloos ongeschikt", maar zou een wachtwoord eigenlijk uit minimaal twaalf karakters moeten bestaan, hoewel complete zinnen nog beter zijn.
Supercomputer
De rekenkracht waarover videokaarten tegenwoordig beschikken, is volgens de wetenschappers vergelijkbaar met de miljoenen euro's kostende supercomputers van tien jaar geleden. Daardoor kunnen ze zeer efficiënt brute-force aanvallen uitvoeren. "We kunnen nu met zekerheid stellen dat een wachtwoord van zeven karakters hopeloos ongeschikt is", aldus onderzoeker Richard Boyd.
"Lengte is een belangrijke factor in het beschermen tegen het brute-forcen van een wachtwoord", zegt mede-onderzoeker Joshua Davis op de website van het onderzoeksinstituut. "Een toetsenbord bevat 95 karakters, en elke keer dat je een karakter toevoegt, gaat je bescherming exponentieel omhoog, met 95 keer."
Passphrase
Een alternatief is volgens hem een wachtwoord van twaalf karakters, bestaande uit letters, cijfers en speciale karakters. Een nog betere oplossing is volgens hem het gebruik van passphrases. De laatste jaren zijn er verschillende GPU-cracking programma's verschenen, voornamelijk van het Russische Elcomsoft, dat wachtwoorden twintig keer sneller dan met een processor zou kunnen kraken.
De onderzoekers waarschuwen dat wachtwoordkrakers nog andere middelen tot de beschikking hebben. De hashes van de wachtwoorden zijn namelijk ook te kraken. Aanvallers die de wachtwoord hashes weten te vinden, kunnen die vervolgens met een rainbow table bestoken. "Het genereren van een rainbow table duurt erg lang. Maar als een aanvaller snel veel wachtwoorden wil kraken, duurt dat zodra hij de rainbow table gebouwd heeft, nog maar tien minuten per wachtwoord in plaats van enkele dagen", merkt onderzoeker Carl Mastrangelo op.
Deze posting is gelocked. Reageren is niet meer mogelijk.