Op een Franse webserver is een lijst met 111 miljoen e-mailadressen en wachtwoorden ontdekt die aanvallers hebben gebruikt om toegang tot allerlei accounts te krijgen. Dat laat beveiligingsonderzoeker Troy Hunt weten. Het gaat om een zogeheten "credential stuffing" lijst.
Bij credential stuffing worden eerder gelekte e-mailadressen en wachtwoorden gebruikt om op geautomatiseerde wijze toegang tot accounts te krijgen. Aanvallers kijken of ze met inloggegevens die bij website A zijn gestolen ook op website B kunnen inloggen. De aanval is mogelijk doordat gebruikers hun wachtwoorden hergebruiken en bedrijven dergelijke geautomatiseerde aanvallen toestaan, aldus Hunt.
Volgens de onderzoeker is het eerste deel van het probleem eenvoudig op te lossen, mensen moeten namelijk stoppen met het hergebruiken van wachtwoorden. De oplossing voor het tweede deel is lastiger, aangezien er bij deze aanvallen iemand op een website met de juiste inloggegevens inlogt, die hier niet de eigenaar van is.
Hunt heeft de gevonden lijst met e-mailadressen aan Have I Been Pwned toegevoegd, een zoekmachine waarmee gebruikers in meer dan 5 miljard gestolen records kunnen kijken of hun data ooit bij een website is gestolen. Het is onbekend waar de lijst met 111 miljoen e-mailadressen precies vandaan komt, maar hij zou uit verschillende datalekken bestaan.
Deze posting is gelocked. Reageren is niet meer mogelijk.