Gebruikers van de website Ashley Madison gebruikten vaak hun gebruikersnaam als wachtwoord, zo hebben onderzoekers ontdekt. De groep onderzoekers genaamd CynoSure Prime liet vorige week al zien dat door enkele programmeerfouten de wachtwoordhashes van Ashley Madison eenvoudig zijn te kraken. Bij de hack van de vreemdgangerswebsite werden zo'n 36 miljoen wachtwoordhashes gestolen.
De hashes moeten ervoor zorgen dat de wachtwoorden van gebruikers niet direct zichtbaar zijn voor een aanvaller in het geval de website wordt gehackt. Ashley Madison gebruikte hiervoor een sterk hashing-algoritme, maar door verschillende programmeerfouten blijken de hashes toch eenvoudig te kraken. Inmiddels hebben de onderzoekers 11,7 miljoen wachtwoordhashes gekraakt.
Daaruit blijkt dat er voornamelijk zwakke en onveilige wachtwoorden werden gebruikt. Zo bestonden 3 miljoen wachtwoorden uit zes karakters en waren er iets minder dan 3 miljoen die uit acht karakaters bestonden. Het kortste gekraakte wachtwoord was één karakter lang. Bijna 10 miljoen wachtwoorden bestonden alleen uit kleine letters of uit kleine letters en cijfers.
De onderzoekers waren ook benieuwd hoeveel gebruikers hun gebruikersnaam als wachtwoord gebruikten. In totaal werden 630.000 wachtwoorden gevonden die met de gebruikersnaam overeenkwamen. De onderzoekers merken op dat het werkelijke aantal mogelijk hoger ligt, aangezien er alleen voor de hand liggende mutaties werden gebruikt. Als er met meer combinaties van hoofdletters en kleine letters was gezocht was het aantal waarschijnlijk hoger uitgekomen. De onderzoekers stellen dat deze wachtwoorden ook zonder de gevonden programmeerfouten eenvoudig konden worden gekraakt.
In plaats van een lijst met de Top 10 van veelvoorkomende wachtwoorden te publiceren besloten de onderzoekers een verzameling van opvallende wachtwoorden te maken. Het gaat dan om wachtwoorden als 'allthegoodpasswordshavegone', 'youwillneverfindout', 'everynameitriedwastaken', 'goodguydoingthewrongthing', 'thisisagoodpassword' en 'correcthorsebatterystaple', bekend uit de xkcd-strip.
Deze posting is gelocked. Reageren is niet meer mogelijk.