Een vijfde van de wachtwoorden van het Amerikaanse ministerie van Binnenlandse Zaken is tijdens een security-audit gekraakt, dat meldt het Office of the Inspector General (OIG), de tegenhanger van de Nederlandse Auditdienst Rijk. Het wachtwoord "Password-1234" werd voor 478 unieke, actieve accounts gebruikt. Volgens de OIG waren de wachtwoordeisen die het ministerie stelde onvoldoende om potentieel ongeautoriseerde toegang tot systemen en data te voorkomen.
De OIG deed onderzoek naar de wachtwoordeisen van het ministerie. "We ontdekten dat de authenticatiemethodes van het ministerie en accountmanagementbeheer dezelfde kwetsbaarheden vertoonden die bij de Colonial Pipeline-aanval werden misbruikt", zo blijkt uit het auditrapport. Zo maakten ambtenaren gebruik van wachtwoorden die op gelekte wachtwoordenlijsten stonden, gebruikte het ministerie geen tweefactorauthenticatie en werden inactieve accounts niet uitgeschakeld.
Voor het onderzoek probeerde de OIG wachtwoordhashes te kraken. Hiervoor had het zelf een systeem van minder dan 15.000 dollar gebouwd en gebruikte het een zelfgemaakte woordenlijst bestaande uit woordenboeken van verschillende talen, woorden en termen die binnen de Amerikaanse overheid worden gebruikt, verwijzingen naar populaire cultuur en publiek beschikbare wachtwoordenlijsten van bekende datalekken.
Van de 86.000 verzamelde hashes werden er ruim 18.000 gekraakt. Het ging om 21 procent, waaronder 288 accounts met verhoogde rechten en 362 accounts van senior overheidsfunctionarissen. Verder werd tweefactorauthenticatie (2FA) niet consistent toegepast. Zo was 89 procent van de belangrijkste accounts niet van 2FA voorzien.
De OIG stelde ook vast dat de wachtwoordeisen van het ministerie verouderd en niet effectief waren, waardoor gebruikers eenvoudig te kraken wachtwoorden konden kiezen. Zo bleek dat bijna vijf procent van alle actieve wachtwoorden op het woord "password" was gebaseerd. In de eerste negentig minuten van de audit werd zestien procent van de wachtwoordhashes gekraakt.
Naast het toestaan van zwakke wachtwoorden schakelde het ministerie inactieve accounts niet tijdig uit en hanteerde ook geen "password age limit", waardoor nog eens meer dan zesduizend accounts kwetsbaar voor aanvallen waren. Aan de ene kant noemt de OIG het niet periodiek wijzigen van wachtwoorden een fout in het wachtwoordbeleid, maar aan de andere kant adviseert het ook om wachtwoorden minder vaak te wijzigen. Naast het advies om minder vaak wachtwoorden te wijzigen wordt het ministerie ook aangeraden om passphrases te gebruiken. Ook wordt het breed uitrollen en monitoren van multifactorauthenticatie aangeraden.
Deze posting is gelocked. Reageren is niet meer mogelijk.