Hoezeer ransomware ook in de gespecialiseerde media zit, het stelen van inloggegevens op het web blijft net zo problematisch als altijd. Telkens wanneer dat gebeurt, moet de gebruiker haast maken om de wachtwoorden van zijn belangrijkste diensten te wijzigen, maar een sluimerende twijfel is of ze daadwerkelijk zijn gelekt. De uitstekende portal Have I Been Pwned heeft zojuist een database geïntegreerd met meer dan 300 miljoen gecompromitteerde wachtwoorden. Als een van jouw wachtwoorden in kopieën van kwaadaardige lijsten is beland, helpt dit jou om dat te weten.
De relatie tussen gebruikers en wachtwoorden is op geen enkel vlak verbeterd. De belangrijkste apparaten en besturingssystemen op de markt bieden alternatieven zoals vingerafdruklezen en gezichtsherkenning, maar de rest van het web blijft afhankelijk van de combinatie 'user-password'. Als we daarbij de opmerkelijke toename van cyberaanvallen en de omvang van de datalekken optellen, is de situatie behoorlijk zorgwekkend. De aanbeveling om lokale beheerders zoals KeePass te gebruiken blijft standhouden om twee redenen: de gebruiker hoeft geen wachtwoorden te onthouden en hergebruik wordt vermeden.
We begrijpen allemaal dat het hergebruiken van wachtwoorden gemakkelijk is, maar vanuit het oogpunt van beveiliging is het een heel slecht idee, en als ze ooit worden blootgesteld, treft dat meerdere diensten in één beweging. De portal Have I Been Pwned stelt voor om te controleren of een van onze wachtwoorden al op het web rondzweeft of niet. De verantwoordelijke, Troy Hunt, heeft ons altijd toegestaan om gebruikersnamen en e-mailadressen te zoeken zonder verwijzingen naar wachtwoorden, maar nu draait hij dat mechanisme om. De nieuwe database bevat meer dan 300 miljoen wachtwoorden die de afgelopen jaren via tientallen aanvallen zijn verkregen. Als je een wachtwoord gaat zoeken, raadt Have I Been Pwned aan dat het geen actief wachtwoord is, of dat je het onafhankelijk van het resultaat vervangt.
Een heel interessant aspect is dat we de volledige database kunnen downloaden. Het originele bestand en de directe update ervan zijn groter dan 5,5 GB gecomprimeerd en overschrijden de 12 GB in platte tekst. Het idee is dat de belangrijkste providers deze database omzetten in een automatische zwarte lijst om elk wachtwoord dat eerder is gecompromitteerd, te weigeren.