Personeel van het zakenblad Forbes, waarvan onlangs de gegevens van een miljoen lezers en een aantal medewerkers werden gestolen, gebruikte zeer zwakke wachtwoorden. Dat blijkt uit een analyse van ruim 500 wachtwoorden door het Britse anti-virusbedrijf Sophos.
Aanvallers wisten vermoedelijk via een phishingaanval op een redacteur toegang tot het beheerderspaneel van de website te krijgen. Daar werden ook allerlei persoonsgegevens van lezers en medewerkers ontdekt. Het gaat om naam, e-mailadres, gebruikersnaam, registratiedatum en gehasht wachtwoord.
Onder de gelekte e-mailadressen bevinden zich ook 988 Nederlandse e-mailadressen die op .NL eindigen, zo ontdekte Security.NL. Ook staan er 610 e-mailadressen van Amerikaanse ambtenaren en ministeries in het bestand.
De wachtwoorden zijn met zwakke MD5-hashingalgoritme gecodeerd. Het algoritme is 8193 keer toegepast. Dat moet voorkomen dat een aanvaller die de hashes in handen heeft in hoog tempo het bijbehorende wachtwoord kan achterhalen. Zou het achterhalen van een met MD5 gehasht wachtwoord normaal een uur kosten, door de aanpak van Forbes is dat meer dan 8.000 uur geworden. Dat is volgens Sophos ook de reden dat er nog geen uitgebreide lijsten met wachtwoorden online zijn verschenen.
Zwakke wachtwoorden zouden ondanks de toegepaste hashingmethode toch nog steeds eenvoudig zijn te achterhalen. Sophos verzamelde 524 wachtwoordhashes van e-mailadressen die op Fobes.com eindigden en van medewerkers zijn. Vervolgens werd gekeken of het bijbehorende wachtwoord achterhaald kon worden. Binnen een uur was iets minder dan een kwart gevonden. Zo waren er 45 werknemers met het wachtwoord forbes1 en kwam het wachtwoord Welcome1 ook nog 14 keer voor.
Het is onduidelijk om wat voor accounts het precies gaat. Zo kwam ook het wachtwoord test123 driemaal voor, wat er mogelijk op kan duiden dat het om testaccounts gaat. In ieder geval één Forbes.com e-mailadres in de lijst is duidelijk voor het testen bedoeld. Toch staan er ook tal van e-mailadressen in het gelekte bestand die van echte werknemers zijn. Forbes heeft inmiddels de eigen lezers voor mogelijke phishingaanvallen gewaarschuwd.
Deze posting is gelocked. Reageren is niet meer mogelijk.