Bij onderzoek naar een verdachte website heeft een Amerikaans beveiligingsbedrijf een verzameling van zo'n 100.000 gestolen FTP-logins ontdekt. Het ging om de inloggegevens van klanten van verschillende hostingproviders. De meeste wachtwoorden waren vrij sterk, hoewel er ook eenvoudig te raden en numerieke wachtwoorden tussen zaten. Ondanks de sterkte van de wachtwoorden, waren ze toch gestolen door een aanvaller die toegang tot machine of netwerk had, aldus Chris Larsen van Blue Coat.
Eén van de wachwoorden viel Larsen op, namelijk een Duitse passphrase van 39 karakters lang, inclusief een aantal cijfers. "Eenvoudig voor de webmaster om te herinneren, maar onmogelijk voor een computer om in ons leven te kraken. Maar het werd net zo eenvoudig gestolen als het '111111' wachtwoord in de lijst."
Passphrase
Larsen vindt het frustrerend dat hij bijna niets kan doen om de webmasters in kwestie te waarschuwen dat hun inloggegevens gecompromitteerd zijn. "Ik kan de lijst hier voor duidelijke redenen niet plaatsen." Alleen het plaatsen van de inlognamen zonder wachtwoord en domein zou niet helpen, aangezien veel gebruikersnamen generiek zijn.
In combinatie met het domein zou het aanvallers teveel informatie geven. Larsen zou wel een tekstbestand in de directory van de website kunnen plaatsen, maar dit is zonder toestemming strafbaar. "Het enige dat ik kan doen is webmasters eraan herinneren dat hun FTP-logins net zo goed beschermd moeten zijn als de inloggegevens voor internetbankieren."
Deze posting is gelocked. Reageren is niet meer mogelijk.