Wake-up call: wachtwoorden nog altijd een probleem
In dit artikel:
Ruim drie miljard e-mailadressen en wachtwoorden zijn opgenomen in de openbaar toegankelijke dataset ‘Compilation of Many Breaches’ (COMB). De gegevens zijn afkomstig uit meerdere eerdere hacks en bevatten onder meer privégegevens van Nederlandse ministers en zakelijke accounts van militairen, diplomaten, bankmedewerkers, medewerkers van een kerncentrale en personeel van overheidsorganisaties en vitale diensten.
Deskundigen verschillen van mening over de directe ernst van het lek. Ronald Prins, voormalig directeur van Fox-IT, zegt dat hij zelden zag dat zulke combinaties rechtstreeks werden gebruikt om bedrijfsnetwerken binnen te komen. Organisaties kunnen gelekte wachtwoorden bovendien snel laten wijzigen. Wel kunnen aanvallers de adressen gebruiken om veelgebruikte wachtwoorden, zoals een eenvoudig seizoens- of welkomstwachtwoord, op grote schaal uit te proberen. Accountblokkades en monitoring beperken die aanpak, maar sluiten haar niet volledig uit.
Volgens Remco Geerts en Bart van den Branden van Cegeka ligt het grootste gevaar bij phishing. Ongeveer 90 procent van de succesvolle cyberaanvallen begint volgens hen via e-mail. De COMB-gegevens geven aanvallers informatie over mogelijke doelwitten, organisaties en relaties. Met kunstmatige intelligentie kunnen zij vervolgens snel grote aantallen overtuigende, gepersonaliseerde phishingberichten maken. Vooral overheden en vitale infrastructuur zijn kwetsbaar door hun grote personeelsbestanden, leveranciersnetwerken en externe contacten.
De dataset kan ook worden gebruikt om AI-modellen te trainen die patronen in wachtwoordkeuzes herkennen en nieuwe wachtwoorden voorspellen. Onderzoekers van de Universiteit van Miami waarschuwen dat modellen zoals PassGAN, in combinatie met grote lekdatabases, realistische wachtwoorden kunnen genereren. Die kunnen worden ingezet voor credential stuffing of als input voor wachtwoordkrakers. Wanneer dezelfde persoon vaker in een dataset voorkomt, kunnen bovendien persoonlijke wachtwoordgewoonten zichtbaar worden.
Na COMB verschenen nog grotere compilaties, waaronder RockYou2021 met 8,4 miljard wachtwoorden, MOAB met 26 miljard records en RockYou2024 met bijna 10 miljard wachtwoorden. Hoewel niet al deze gegevens via een openbare zoekmachine doorzoekbaar zijn, vergroten zulke verzamelingen de hoeveelheid trainingsmateriaal voor aanvallers.
De experts adviseren daarom een gelaagde beveiliging. Organisaties moeten naast sterke wachtwoorden multifactor-authenticatie en passkeys invoeren, netwerken segmenteren en afwijkend gedrag voortdurend detecteren. Regelmatig patchen, geautomatiseerde monitoring en snelle incidentrespons zijn eveneens noodzakelijk. Systemen moeten zo worden ingericht dat een inbraak niet direct de hele organisatie raakt. Volgens de deskundigen ontstaat bovendien een nieuwe kwetsbaarheid doordat AI-agents steeds meer taken en toegang tot bedrijfsdata krijgen: ook die systemen moeten vanaf het ontwerp veilig worden ontwikkeld.
Vandaag Inside: Giedo van der Garde voorspelt hoeveel races Max Verstappen dit seizoen nog gaat winnen