Het genereren van sterke wachtwoorden en het gebruik van een wachtwoordmanager zijn twee praktijken waarmee elke gebruiker zijn beveiligingsprofiel aanzienlijk kan verbeteren. Er zijn ook zaken als tweestapsverificatie, hardwareoplossingen (bijv. YubiKey) en biometrie, maar wachtwoorden domineren de wereld nog steeds, en de interesse om ze te kraken is niet verdwenen. Het PassGAN-project uit 2017 verkent de mogelijkheid om wachtwoorden te kraken met kunstmatige intelligentie, maar de afgelopen weken hebben veel sites het als 'een nieuwe dreiging' gepresenteerd. Hoe waar is dit?

PassGAN, of het idee om wachtwoorden te kraken met kunstmatige intelligentie
wachtwoorden kraken met kunstmatige intelligentie

Beveiliging irriteert de meeste gebruikers, en dat gevoel leidt tot fouten zoals het hergebruiken van hetzelfde wachtwoord voor meerdere diensten, 'over het toetsenbord lopen' (bijv. qwertyuiop of asdfghjkl), alleen cijfers of geboortedatums gebruiken, en meer. Daarom heeft de aanvaller vaak geluk bij het kraken van een wifi-wachtwoord door zeer eenvoudige wachtwoorden te proberen, maar wat met de rest?

In de eerste dagen van april publiceerde Home Security Heroes een artikel over de deugden van een op AI gebaseerde wachtwoordkraker genaamd PassGAN. Het artikel stelt dat een wachtwoord van acht tekens met kleine letters en cijfers door PassGAN 'opgelost' kan worden in 19 minuten, of 48 minuten als we hoofdletters toevoegen. Het toevoegen van symbolen doet de klok oplopen tot zeven uur.

PassGAN: kunstmatige intelligentie tegen wachtwoorden

PassGAN, of het idee om wachtwoorden te kraken met kunstmatige intelligentie

De door Home Security Heroes gepubliceerde cijfers zijn niet zo indrukwekkend.

Het grote verschil van PassGAN is dat het geen van de conventionele methoden gebruikt om wachtwoorden te kraken, zoals Markov-aanvallen, maskers, woordenlijsten (met of zonder speciale regels) of combinatie-aanvallen. In zeer losse termen gebruiken we met PassGAN een generatief antagonistisch netwerk om te proberen wachtwoorden te raden. Dus wat is het probleem?

Dat deze keer het enthousiasme uit de hand is gelopen. De cijfers van PassGAN zijn niet bepaald indrukwekkend vergeleken met bestaande methoden, en in sommige gevallen zijn ze zelfs minder. Tegelijkertijd trainde Home Security Heroes PassGAN met 15,68 miljoen wachtwoorden uit de RockYou-datalek, die al jaren beschikbaar is. Kortom, het enige speciale aan PassGAN is de technologie, maar als je van plan bent wachtwoorden te kraken, zijn er op dit moment zeer goede tools beschikbaar.

Repository van PassGAN op GitHub: klik hier

Bronnen: Ars Technica, Home Security Heroes