We hoeven geen grote inspanning te leveren om tot de conclusie te komen dat de computerbeveiliging een rampzalige fase doormaakt. We zijn nog bezig met het opruimen van de rotzooi die WannaCry heeft achtergelaten, en nu is er weer een database met meer dan 560 miljoen inloggegevens online ontdekt. Het merendeel van die inloggegevens was al bij eerdere incidenten gelekt, maar het zorgwekkende is dat zo'n enorme hoeveelheid informatie zonder de juiste bescherming los rondzwerft op het web.
In de afgelopen jaren hebben we meerdere wachtwoordroven gemeld. Het maakt niet uit of de database groot of klein is; de kern is dat het zijn profiel van «verleidelijk doelwit» voor kwaadwillenden niet heeft verloren. Zelfs als een aanvaller geen wachtwoorden bemachtigt, is het zo dat e-mailadressen een belangrijke waarde met zich meedragen, zeker voor wie zich richt op spam, phishingcampagnes en de ransomware die nog altijd in opkomst is. Het laatste nieuws komt van het Kromtech Security Research Center. Een simpele beveiligingsscan op Shodan leidde tot de ontdekking van een onbeschermd apparaat met 560 miljoen inloggegevens, dat nog steeds actief en onbeschermd is.
De identiteit van de maker van die database is nog onbekend, maar onderzoeker Bob Diachenko gaf hem de bijnaam «Eddie», een naam die van binnenin te vinden is. Diachenko nam contact op met Troy Hunt, de beheerder van de site «Have I Been Pwned», die de bij eerdere aanvallen gelekte inloggegevens opslaat zodat gebruikers weten welke diensten een wachtwoordwijziging vereisen. Uit Hunts vergelijking bleek dat meer dan 243 miljoen inloggegevens zijn gebaseerd op unieke e-mailadressen, en de overgrote meerderheid stond al geregistreerd in Have I Been Pwned. Met andere woorden: het is een verzameling accounts die zijn buitgemaakt bij oude aanvallen op diensten zoals LinkedIn, Dropbox, Last.fm, MySpace, Adobe, Neopets, Tumblr en andere.
Hoe dan ook, onze aanbeveling om wachtwoorden te wijzigen bij getroffen diensten blijft overeind. Het enige dat je hoeft te doen is Have I Been Pwned bezoeken, je e-mailadres invoeren en de datum van de aanvallen vergelijken met de ouderdom van je wachtwoord. Als je het sindsdien nog niet hebt vervangen, weet je wat je te doen staat.