image

Forbes-personeel gebruikte zeer zwakke wachtwoorden

maandag 17 februari 2014, 11:26 door Redactie, 1 reacties

Personeel van het zakenblad Forbes, waarvan onlangs de gegevens van een miljoen lezers en een aantal medewerkers werden gestolen, gebruikte zeer zwakke wachtwoorden. Dat blijkt uit een analyse van ruim 500 wachtwoorden door het Britse anti-virusbedrijf Sophos.

Aanvallers wisten vermoedelijk via een phishingaanval op een redacteur toegang tot het beheerderspaneel van de website te krijgen. Daar werden ook allerlei persoonsgegevens van lezers en medewerkers ontdekt. Het gaat om naam, e-mailadres, gebruikersnaam, registratiedatum en gehasht wachtwoord.

Onder de gelekte e-mailadressen bevinden zich ook 988 Nederlandse e-mailadressen die op .NL eindigen, zo ontdekte Security.NL. Ook staan er 610 e-mailadressen van Amerikaanse ambtenaren en ministeries in het bestand.

Algoritme

De wachtwoorden zijn met zwakke MD5-hashingalgoritme gecodeerd. Het algoritme is 8193 keer toegepast. Dat moet voorkomen dat een aanvaller die de hashes in handen heeft in hoog tempo het bijbehorende wachtwoord kan achterhalen. Zou het achterhalen van een met MD5 gehasht wachtwoord normaal een uur kosten, door de aanpak van Forbes is dat meer dan 8.000 uur geworden. Dat is volgens Sophos ook de reden dat er nog geen uitgebreide lijsten met wachtwoorden online zijn verschenen.

Zwakke wachtwoorden zouden ondanks de toegepaste hashingmethode toch nog steeds eenvoudig zijn te achterhalen. Sophos verzamelde 524 wachtwoordhashes van e-mailadressen die op Fobes.com eindigden en van medewerkers zijn. Vervolgens werd gekeken of het bijbehorende wachtwoord achterhaald kon worden. Binnen een uur was iets minder dan een kwart gevonden. Zo waren er 45 werknemers met het wachtwoord forbes1 en kwam het wachtwoord Welcome1 ook nog 14 keer voor.

Het is onduidelijk om wat voor accounts het precies gaat. Zo kwam ook het wachtwoord test123 driemaal voor, wat er mogelijk op kan duiden dat het om testaccounts gaat. In ieder geval één Forbes.com e-mailadres in de lijst is duidelijk voor het testen bedoeld. Toch staan er ook tal van e-mailadressen in het gelekte bestand die van echte werknemers zijn. Forbes heeft inmiddels de eigen lezers voor mogelijke phishingaanvallen gewaarschuwd.

Image

Reacties (1)
17-02-2014, 13:28 door N4ppy
Kunnen ook nieuwe accounts zijn die nooit gebruikt zijn en dus niet de verplichte wachtwoord change hebben gehad
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.