Meer dan 50% van de wachtwoorden wereldwijd hergebruikt

Gepubliceerd op 21 december 2022 om 15:00

First click here and then choose your language with the Google translate bar at the top of this page ↑

Ondanks de toenemende cyberbeveiligingsdreigingen lijkt het ene gebied dat binnen handbereik ligt ook het gebied dat het meest genegeerd wordt. De jaarlijkse lijst van 'slechtste wachtwoorden' is uit. Cybersecuritybedrijf NordPass heeft de 'Meest voorkomende wachtwoorden' van 2022 lijst bekendgemaakt. NordPass werkte samen met onafhankelijke cyberbeveiligingsspecialisten en evalueerde dit jaar een database van 3 terabyte aan onderzoek naar cyberbeveiligingsincidenten in 30 landen. Het onderzoek constateerde een terugkerend patroon dat door de jaren heen is blijven bestaan - mensen hebben de neiging om getallen achter elkaar te gebruiken en hun wachtwoorden te baseren op thema's als actuele gebeurtenissen, modemerken en sport.

Hardnekkig probleem

"Hier zijn de top 200 meest voorkomende wachtwoorden in 2022. We hebben geleerd dat ondanks het groeiende cyberbeveiligingsbewustzijn, oude gewoonten moeilijk sterven. Uit het onderzoek blijkt dat mensen nog steeds zwakke wachtwoorden gebruiken om hun accounts te beschermen. Dit jaar hebben we gekeken hoe cultuur van invloed is op wachtwoorden. Verken de lijst nu," aldus NordPass in een verklaring.

Dit jaar werd "wachtwoord" bijna vijf miljoen keer gebruikt in hun steekproef, waarmee ze alle andere zwakke wachtwoorden ruimschoots overtroffen. Hoewel de wachtwoordkeuzes van jaar tot jaar niet veel zijn veranderd, was de steekproef van NordPass uit 2021 iets anders. Toen stond het wachtwoord "123456" bovenaan de wereldwijde ranglijst en "wachtwoord" op de tweede plaats, maar cijferreeksen waren net zo populair als nu. De meerderheid van de 200 andere wachtwoorden in de studie van dit jaar bestaat dan ook voornamelijk uit cijferreeksen die beginnen met "123", of variaties zoals een reeks nullen, enen of andere getallen. Andere zwakke voorbeelden waren "iloveyou", "football" en "samsung".

In minder dan een seconde gehackt

De meeste wachtwoorden in de top 200 kunnen in minder dan een seconde worden gekraakt - of gehackt. Sommige, zoals "guest" en "col123456", hebben ongeveer 10 seconden nodig, terwijl andere, zoals "Groupd2013", tot 3 uur kunnen duren. Langere wachtwoorden zoals "9136668099" hebben echter 4 dagen nodig om te kraken, zo bleek uit de studie. Dit bewijst dat wachtwoorden van tien tekens of langer - maar niet in een typische volgorde - onmetelijk veiliger zijn.

Actuele gebeurtenissen beïnvloeden wachtwoordkeuze

Gebruikers laten zich bij het maken van hun wachtwoorden vaak inspireren door de actualiteit. "Er is meer dan één manier om opgelicht te worden op Tinder," zei NordPass, verwijzend naar het gebruik van de dating app als wachtwoord 36.384 keer in het onderzoek. "Het gebruik van 'tinder' als wachtwoord is riskanter dan rechts vegen op een miljardair."

Gebruikers lieten zich ook inspireren door evenementen als de Oscars waardoor het wachtwoord "Oscars" 62.983 keer werd gebruikt. Populaire films en shows zoals Encanto, Euphoria en Batman die tussen 2021 en 2022 zijn uitgebracht, zijn nog steeds populaire wachtwoordkeuzes, aldus NordPass. Het wachtwoord "batman" werd bijvoorbeeld 2.562.772 keer gebruikt.

"Hoewel de slechtste wachtwoorden elk jaar veranderen, zijn mensen gewoontedieren. Elk jaar zien onderzoekers hetzelfde patroon - sportteams, filmpersonages en voedingsmiddelen domineren elke wachtwoordlijst," aldus de studie.

Hergebruik van wachtwoorden is gevaarlijk

Gemakkelijk te raden wachtwoorden gebruiken is één ding, maar ze hergebruiken voor meerdere accounts kan uitmonden in grootschalige hackingcampagnes en persoonlijke compromissen. Volgens een recente studie van wachtwoordbeheerder Dashlane wordt wereldwijd meer dan 50 procent van de wachtwoorden hergebruikt. Zo kunnen hackers miljoenen accounts kraken door websites te "vullen" met gestolen, zwakke referenties via geautomatiseerde programma's - ook wel een credential stuffing-aanval genoemd. Credentielijsten zijn vaak te koop op het darkweb, waar iedereen ze gemakkelijk kan kopen voor cryptocurrency.

In een dergelijk geval konden hackers in september inbreken in Microsoft Exchange-servers - die door miljoenen ondernemingen wereldwijd voornamelijk voor e-mail worden gebruikt - en kwaadaardige toepassingen op deze servers implementeren om gebruikers te benaderen met phishing-e-mails die kunnen leiden tot financiële diefstal of identiteitsfraude.

Een ander voorbeeld - een van de grootste cyberbeveiligingsincidenten die dit jaar het nieuws haalden - was de hack bij de Australische Medibank deze maand, die volgens de CEO van het bedrijf mogelijk werd veroorzaakt door een gestolen wachtwoord.

Wachtwoordbeveiliging is van vitaal belang!

MindYourPass deed onderzoek

De bedenker van 'MindYourPass' en wachtwoorden expert Merijn de Jonge deed onderzoek binnen organisaties naar het hergebruik van wachtwoorden en kwam met het volgende resultaat.

Klik op afbeelding om te vergroten

Bovenstaande afbeelding laat het hergebruik van wachtwoorden binnen een organisatie zien. 

Hergebruik betekent dat eenzelfde persoon op dezelfde computer in dezelfde browser eenzelfde wachtwoord gebruikt op meer dan één account. Het werkelijke hergebruik van wachtwoorden ligt hoger omdat bijvoorbeeld ook verschillende mensen dezelfde wachtwoorden gebruiken.

In het plaatje zijn de knopen applicaties waar medewerkers op inloggen. Een lijn tussen twee knopen betekent dat iemand op de betreffende applicaties hetzelfde wachtwoord heeft gebruikt.

Hoe dikker de lijn hoe meer medewerkers binnen de organisatie dit hebben gedaan. Een rode lijn betekent dat het hergebruikte wachtwoord bij hackers bekend is (het zit in de database van haveibeenpwned). Kleurt een applicatie rood, dan wordt deze zakelijk gebruikt. Kleurt hij groen dan wordt hij juist privé gebruikt. Voor blauwe knopen kon dit niet worden vastgesteld. Een kleurcombinatie duidt op het gecombineerd gebruik van zakelijk en privé.

Bron: mindyourpass.io, nordpass.com, 10guards.com

Meer actueel nieuws

6 zero days gedicht, Fancy Bear valt aan en strijd om DigiD

In de afgelopen twee dagen is opnieuw een flinke stroom cybersecuritynieuws naar buiten gekomen. Microsoft heeft met Patch Tuesday van februari zes actief misbruikte zero day kwetsbaarheden gedicht, terwijl de Russische spionagegroep Fancy Bear via een andere Microsoft kwetsbaarheid Oost-Europese overheden aanvalt. In Nederland woedt het debat over de mogelijke overname van cloudprovider Solvinity door een Amerikaans bedrijf, wat vragen oproept over de veiligheid van DigiD. Ondertussen pakt de politie door met een derde arrestatie rond de JokerOTP phishingtool en eist het OM celstraffen tot acht jaar voor bankhelpdeskfraude. Op het internationale toneel haalden onderzoekers Noord-Koreaanse hackers uit de anonimiteit die met deepfake Zoom calls crypto executives targeten, en blijkt een nepwebsite van 7-Zip computers stilletjes om te bouwen tot proxyservers.

Lees meer »

AP gehackt via Ivanti, meldkamers uit en Chinese spionage onthuld

In de afgelopen drie dagen is weer veel cybersecuritynieuws naar buiten gekomen dat laat zien hoe breed het digitale dreigingslandschap inmiddels reikt. Zo werd bekend dat de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak zijn gehackt via Ivanti kwetsbaarheden, vielen in Nederland de meldkamers tijdelijk uit en onthulden inlichtingendiensten wereldwijd nieuwe operaties van aan China gelieerde dreigingsactoren. Daarnaast blijven ransomwaregroepen actief, worden kritieke kwetsbaarheden in veelgebruikte software misbruikt en nemen opsporingsdiensten steeds vaker succesvol actie tegen cybercriminelen.

Lees meer »

Nepagenten en pinfraude - Eindhoven

De politie is op zoek naar een jonge man die betrokken is bij pinfraude in Eindhoven. Twee oplichters deden zich voor als agenten en maakten met een smoes een bankpas, pincode en contant geld buit bij een hoogbejaarde vrouw. De verdachte pinde kort daarna met de gestolen pas bij een supermarkt aan het Cassandraplein. De totale schade bedraagt bijna tweeduizend euro. Omdat de dader zich niet vrijwillig heeft gemeld, zijn er nu herkenbare beelden vrijgegeven.

Lees meer »

Privacyboetes bij Nederlandse gemeenten en medische vertraging door datalek in Rijswijk en Amerikaanse acties tegen Iran en Chinese spionage in Europa

In de afgelopen achtenveertig uur is de kwetsbaarheid van digitale infrastructuren pijnlijk duidelijk geworden door een aaneenschakeling van datalekken en gerichte aanvallen. Terwijl toezichthouders strenger optreden tegen onzorgvuldige dataverwerking blijven internationale dreigingsactoren zoeken naar zwakke plekken in software die door miljoenen mensen wordt gebruikt. De incidenten tonen aan dat zowel technologische tekortkomingen als menselijk handelen grote maatschappelijke gevolgen kunnen hebben.

Lees meer »

Actueel opsporingsnieuws - huidige maand

▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025

Lees meer »