Passwortklau bei großer US-Datingplattform
Passwortklau bei großer US-Datingplattform (Bild: eHarmony)

Datenklau bei eHarmony In 72 Stunden über 1 Million Passwörter entschlüsselt

Sicherheitsexperten haben die von der Onlinekontaktbörse eHarmony gekaperten Passwortdatenbanken analysiert und innerhalb von 72 Stunden fast 80 Prozent der Kennwörter ausgelesen. Sie waren in MD5-Hashes abgelegt.

Anzeige

Vor wenigen Tagen hatten Hacker von den Servern der Partnervermittlungsseite eHarmony Zugangsdaten entwendet, darunter über 1,5 Millionen gehashte Passwörter. Sicherheitsexperten bei Spiderlabs ist es gelungen, fast 80 Prozent der Passwörter innerhalb von 72 Stunden auszulesen. Wie sich herausstellte, waren sie per MD5 gehasht worden, ohne die Verwendung einer zufällig gewählten Zeichenfolge (Salt).

MD5 gilt inzwischen als unsicher und selbst der Entwickler Poul-Henning Kamp von Md5crypt, das per MD5 und Salt verschlüsselt, rät unbedingt von dessen Verwendung ab. In einem Blogpost erklärt er, dass es 1995 noch zu aufwendig war, die mit Md5crypt verschlüsselten Zeichenketten zu knacken. Inzwischen lassen sich die 128-Bit-Hashwerte mit modernen Rechnern jedoch leicht entschlüsseln. Administratoren sollten mindestens zu dem mächtigeren SHA2-Algoritmus greifen.

Entschlüsselt auf Nvidia-GPUs

Die Sicherheitsexperten bei Spiderlabs nutzen drei GPUs auf Nvidias 460GTX-Grafikkarten, um die von eHarmony erbeuteten Passwörter zu entschlüsseln. Den größten Teil der Arbeit erledigte die Anwendung oclHashcat aus der Softwaresammlung Hashcat. In einem zweiten Schritt setzten die Entwickler John the Ripper ein.

Groß- und Kleinschreibung ignoriert

Eine anschließende Analyse der verwendeten Passwörter ergab, dass eHarmony Kleinbuchstaben bei der Passwortvergabe in Versalien konvertierte und grundsätzlich nicht zwischen Groß- und Kleinbuchstaben unterschied, was die Entschlüsselung zusätzlich erleichterte.

Außerdem fiel den Sicherheitsexperten auf, dass kein Passwort mehr als drei Mal vorhanden war. Möglicherweise hätten Hacker eine bereits kompromittierte Version der Passwortliste im Internet ergattert, schreiben die Sicherheitsexperten.

Jungs- und Mädchennamen

Die meisten Passwörter waren siebenstellig gefolgt von sechs- und achtstelligen Zeichenketten. Sonderzeichen fehlten in 99,5 Prozent der Passwörter. Immerhin vergaben mehr als 50 Prozent der Nutzer ein Passwort mit der Kombination aus Buchstaben und Zahlen, 41 Prozent verwendeten nur Buchstaben. Mit 4 Prozent verwendeten die meisten Nutzer einen 2011 populären, männlichen Vornamen, 2 Prozent verwendeten einen populären, weiblichen aus dem gleichen Jahr. 3,5 Prozent der Nutzer entschieden sich für einen Hundenamen, der unter den 100 populärsten im Jahr 2011 war. Ein halbes Prozent der Nutzer wählte ein Passwort aus der Top-25-Liste der schlechtesten Kennwörter im Jahr 2011.

Erwartungsgemäß für eine Onlinekontaktbörse war die meistgenutzte Zeichenkette: "LOVE".

Anfang Januar 2012 hatte The Tech Herald nach einem Hack der Stratfor-Server die dort geklauten Passwörter entschlüsselt und analysiert.


wonz 28. Jun 2012

Kann man ja ausrechnen ;) Und normalerweise weiss der Hacker ja nicht, dass er überhaupt...

Nasenbaer 27. Jun 2012

Auf Fehler hinweisen ist völlig legitim. Lies dir aber nochmal die Überschrift dieses...

fratze123 27. Jun 2012

schön, dass du nur bauerntrampel kennst. :)

DASPRiD 27. Jun 2012

Lieber gleich Blowfish ;)

Kommentieren



Anzeige

  1. Mitarbeiter (m/w) IT-Fachfunktion International Projects
    Daimler AG, Sindelfingen
  2. Softwareentwickler für modellbasierte Entwicklung und Embedded Systeme (m/w)
    MBtech Group GmbH & Co. KGaA, Mannheim, Sindelfingen bei Stuttgart, Ulm/Neu-Ulm, Rüsselsheim (Home-Office möglich)
  3. Junior / Trainee IT-Produktmanager Personalmanagement (m/w)
    GIP Gesellschaft für innovative Personalwirtschaftssysteme, Offenbach am Main
  4. Senior Java-Ent­wick­ler / Java-Archi­tekt (m/w)
    AKDB, Regens­burg

 

Detailsuche


Spiele-Angebote
  1. Dead Island 2 [AT PEGI] - [PC]
    49,99€ USK 18
  2. Batman: Arkham Knight Collector's Edition
    109,00€
  3. The Order: 1886 - [PlayStation 4] Blackwater Edition
    89,95€

 

Weitere Angebote


Folgen Sie uns
       


  1. VLC-Hauptentwickler

    "Appstores machen Kopfschmerzen"

  2. Torrent

    The Pirate Bay ist zurück - zumindest ein bisschen

  3. Freier Videocodec

    Daala muss Technik patentieren

  4. Android-Konsole

    Alibaba investiert zehn Millionen US-Dollar in Ouya

  5. Andrea Voßhoff

    Datenschutzbeauftragte jetzt gegen Vorratsdatenspeicherung

  6. Breitbandausbau

    "Wer Bauland will, fragt heute erst nach schnellem Internet"

  7. Dying Light

    Performance-Patch reduziert Sichtweite

  8. Project Tango

    Googles 3D-Sensor-Konzept verlässt Experimentierstatus

  9. Messenger

    Telefoniefunktion für Whatsapp erreicht erste Nutzer

  10. iTunes Connect

    Hallo, fremdes Benutzerkonto



Haben wir etwas übersehen?

E-Mail an news@golem.de



Fehlender Cache verursacht Ruckler: Nvidias beschnittene Geforce GTX 970 stottert messbar
Fehlender Cache verursacht Ruckler
Nvidias beschnittene Geforce GTX 970 stottert messbar
  1. IMHO Juhu, DirectX 12 gibt's auch für Windows-7-Besitzer
  2. Geforce GTX 965M Sparsamere Alternative zur GTX 870M
  3. MFAA Nvidias temporale Kantenglättung kann mehr

Glibc: Ein Geist gefährdet Linux-Systeme
Glibc
Ein Geist gefährdet Linux-Systeme
  1. Tamil Driver Freier Treiber für ARMs Mali-T-GPUs entsteht
  2. Red Star ausprobiert Das Linux aus Nordkorea
  3. Linux-Jahresrückblick 2014 Umbauarbeiten, Gezanke und Container

Onlinehandel: Welche Versand-Flatrates sich nicht lohnen
Onlinehandel
Welche Versand-Flatrates sich nicht lohnen
  1. Quartalsbericht Amazons Ausgaben steigen auf 28,7 Milliarden US-Dollar
  2. Amazon Original Movies Amazon will eigene Kinofilme kurz nach der Premiere streamen
  3. Ultra-HD Amazons 4K-Videos vorerst nur für Smart-TVs

    •  / 
    Zum Artikel