Bijna de helft van de gebruikers op Rootkit.com gebruikte een zwak wachtwoord, zo blijkt uit onderzoek waarbij ruim 35.000 van de wachtwoord-hashes binnen vijf minuten werden gekraakt. De website werd onlangs door Anonymous aangevallen, omdat die van de eigenaar van beveiligingsbedrijf HBGary is. Een werknemer van dit bedrijf wilde informatie over kernleden van Anonymous aan de FBI verkopen en zou onderdeel van een smeercampagne tegen WikiLeaks zijn.
De aanvallers maakten onder andere de database met 81.000 wachtwoord-hashes buit. Beveiligingsonderzoeker Joseph Bonneau wist 44% van de accounts via een woordenboek met 10 miljoen woorden binnen vijf minuten te kraken. Rootkit.com gebruikte alleen het MD5 hashing-algoritme voor het hashen van de wachtwoorden, zonder salt.
Hergebruik
Aangezien onlangs ook de database met wachtwoorden van Gawker was gelekt, besloot Bonneau die naast elkaar te leggen. Van Gawker wist hij 54% van de wachtwoorden te achterhalen. In totaal waren 456 e-mailadressen bij beide websites geregistreerd. Bonneau kraakte van 172 e-mailadressen het wachtwoord bij zowel Gawker als Rootkit.com. Van deze gebruikers waren er 131 (76%) die hetzelfde wachtwoord gebruikten. Een verdere zes procent gebruikte hetzelfde wachtwoord met een kleine aanpassing.
De onderzoeker schat dat zo'n 31% van de gebruikers zijn wachtwoord hergebruikt. Veel hoger dan uit andere studies blijkt. Een mogelijke reden hiervoor is dat het om laagdrempelige fora met weinig waarde gaat of dat het hergebruik van wachtwoorden de afgelopen vijf jaar is toegenomen. Bonneau roept echter op tot meer onderzoek, bijvoorbeeld in hoeverre wachtwoorden op onbelangrijke websites ook op belangrijke websites, zoals bij internetbankieren, worden gebruikt.
Deze posting is gelocked. Reageren is niet meer mogelijk.