Peter's blog

Musings (and images) of a slightly warped mind

Hoe niet gehackt te worden

Hoe worden de meeste mensen gehackt?

Niet omdat iemand zich toegang verschaft tot de krochten van Facebook, Instagram, Snapchat of Twitter.
De meeste mensen worden gehackt omdat de ‘hacker’ bestanden met gelekte data aankopen (of soms gewoon na een poging tot chantage gepubliceerd zien, zoals nu het geval is bij Odido) op het Dark Web.

Die bestanden worden gepubliceerd door ‘echte’ hackers. Ik plaats ‘echte’ even tussen aanhalingstekens omdat daar echt geen raketwetenschap bij komt kijken. Een goed voorbeeld is een database server zien te vinden die toegankelijk is vanaf het Internet. De ‘kunst’ is dat om als beheerder op die server in te loggen, zodat je toegang hebt tot alle databases op die database server.

Bij een goed beheerde en beveiligde database server is dat een heidens karwei. Ik heb zelf een database server voor ontwikkeldoeleinden, en een database server voor mijn blog, op het Internet staan. Op beide servers zijn al honderdduizenden hack-pogingen geweest, en er is er niet één geslaagd. Maar dezer dagen heeft iedereen en zijn tante een web shop… en je kunt er vergif op innemen dat een substantieel deel van die systemen niet afdoende beveiligd zijn.
Dus als een hacker op één dag op, laten we zeggen, duizend verschillende systemen een simpel script kan loslaten dat met een standaard accountnaam en standaard wachtwoord probeert toegang te krijgen, dan is er altijd wel eentje per week waarbij dat lukt.
Als hij (of zij) beet heeft, gaat ‘ie op zoek naar de tabellen met email-adressen en wachtwoorden.

De meeste web shops hebben een veilige manier om wachtwoorden op te slaan. Ik zal u niet lastig vallen met de details, maar er zijn manieren om een wachtwoord zo te versleutelen dat zelfs de database-eigenaar ze niet kan ontcijferen.
Maar (geloof het of niet) er zijn ook web shops die het wachtwoord as-is, zoals u het intypt, zonder versleuteling opslaan.
Als onze hacker er zo eentje vindt, is de volgende stap om te kijken of er nog andere accounts (Facebook, Instagram, uw mail, uw bank) te vinden zijn waarmee met deze combinatie van email-adres en wachtwoord kan worden ingelogd.
Maar hij kan al goed geld verdienen door deze informatie bijvoorbeeld op het Dark Web aan anderen te verkopen.

Maar goed. Laten we eens aannemen dat het hetzelfde wachtwoord dat u voor die zojuist gehackte web shop ook gebruikt om in te loggen op Facebook, Instagram of GMail. Als dat lukt, is onze hacker aardig op weg naar identiteitsdiefstal. Zowel Meta (Facebook en Instagram) als Google doen ook dienst als ‘secure identity providers (de “sign up with Google/Facebook-faciliteit), dus als die accounts zijn gecorrumpeerd, loop je een serieus risico.


Hoe kom ik erachter of ik kwetsbaar ben?

Om te beginnen: je email-adres

Sluit alle browsers die je open hebt, en start een nieuwe.

Ga naar https://haveibeenpwned.com/
Let op: ga NIET naar http://haveibeenpwned.com! De S (van Secure) is essentiëel!

Type je email-adresin en druk op ‘pwned?’ om te kijken of je naam in de HIBP-lijst van bij hackers bekende email-adressen staat.

Als je de “Oh no – pwned!”-melding krijgt, loop je mogelijk een risico.
Maar het kan natuurlijk ook zijn dat er (zoals in mijn geval) een oud wachtwoord, dat je al jaren niet meer gebruikt, aan dat email-adres gekoppeld is.

Controleer je wachtwoord(en)

Sluit je browser, start ‘m opnieuw op, en ga naar
https://haveibeenpwned.com/Passwords
Ook hier weer: let op de S in https://

Type nu het wachtwoord in dat je gebruikt voor toegang tot een service waarvan je niet wilt dat ‘ie gehackt wordt.

Als je nu de “Oh no-pwned!”-melding krijgt, wordt het tijd om je zorgen te gaan maken.
Als er iets staat in de zin van “This password has been seen 3,861,493 times before”, betekent dat niet dat jouw account 3.861.493 keer gecorrumpeerd is, maar wel dat dit wachtwoord 3.861.493 voorkomt in de HIBP-database.

In het geval hierboven was ik er vrij zeker van dat het wachtwoord tamelijk uniek was, en dat het dus denk ik toch wel zo was dat dat in een flink deel van die 870 keer om mijn email-adres ging.
U kunt er gerust van uitgaan dat ik daarna dat wachtwoord nooit meer gebruikt heb.

Om je een idee te geven: één van de wachtwoorden die ik probeerde toen ik dit arrtikel schreef was “password”. Dat kwam maar liefst in 3.861.493 gevallen voor. Maar ook “wachtwoord” trof ik 174.250 aan. Dat geeft je toch wel een idee hoe slordig een substantieel aantal mensen is…

Maar goed. Herhaal dit proces voor iedere dienst waarvan je zeker wilt weten dat die geen risico loopt. Suggesties:

  • email
  • GMail
  • Facebook
  • Instagram
  • Twitter
  • Paypal
  • Om het even welke online bankieren-dienst
  • DigID

Wat is een veilige wachtwoord-strategie?

Wees uniek

In de ideale situatie zou je een uniek wachtwoord willen hebben voor elke dienst die je gebruikt: met andere woorden, elke dienst krijgt zijn eigen wachtwoord dat je voor geen enkele andere dienst gebruikt! Als dat die ene web shop gehackt wordt, is alleen je account bij die ene web shop kwetsbaar.
Alleen ken ik niemand die zelfs maar gaat proberen om 64 unieke wachtwoorden te gaan onthouden.

Dus, zonder hulp van buitenaf, is het vermoedelijk het beste om voor je belangrijke diensten een uniek wachtwoord te kiezen, en dat specifieke wachtwoord alleen voor die dienst te gebruiken!

Gebruik daarbij geen lapmiddel als [wachtwoord]FB voor je Facebook-account. Iemand met gemiddelde intelligentie zal al heel snel proberen om dan met [wachtwoord]PP in te loggen op je PayPal-account.

Het nadeel daarvan is dat je nog steeds veel wachtwoorden moet onthouden.
Of op een PostIt-note aan de zijkant van je monitor moet hangen. Of onder je toetsenbord verstoppen.

One ring to rule them all

Wat als we, met één wachtwoord, toegang zouden kunnen krijgen tot al onze wachtwoorden, en die eenvoudig met copy/paste in de login-pagina zouden kunnen krijgen?

Het goede nieuws: dat kan.
Ik gebruik een gratis programma genaamd KeePass om een karrevracht aan gebruikersnaam/wachtwoordcombinaties op te slaan. Honderden, allemaal uniek, en allemaal het een hoge entropie (onkraakbaarheid).

Het enige wachtwoord dat ik moet onthouden is het wachtwoord om KeePass te kunnen openen. Als dat lukt, heb ik al mijn honderden wachtwoorden bij de hand, en kan ik ze zo in het login-scherm kopiëren.

Er zijn versies voor Linux, MacOS, Android en iOS (Iphone en iPad). Ik heb mijn KeePass-database in de cloud, dus als ik mijn Android-telefoon bij me heb, kan ik er ook op de telefoon bij, maar alleen als ik mijn vingerafdruk bij me heb, anders opent ‘ie niet. Ik ga ervan uit dat voor iOS hetzelfde geldt, maar zelf heb ik geen iPhone, dus daar durf ik geen eed op te doen.
Keepass is eenvoudig in gebruik, en het belangrijkste is: het stelt me in staat om voor alles waar ik moet inloggen een uniek en sterk wachtwoord te gebruiken!

Hoe kies ik een goed wachtwoord voor Keepass?

Ik hoef u neem ik aan niet uit te leggen dat u niet de naam van uw wederhelft, dochter of huisdier moet gebruiken, ook niet als u die aanvult met de datum van de verjaardag.

Misschien denkt u “maar als ik nou de i in Linda vervang door een 1, en de a door een @, dan kan het toch niet misgaan?

Helaas:

Het moet dus complexer. En langer.
Okee. Boerenkool (10 letters)?
This password has been seen 148 times before in data breaches!

Okee, okee. B0erenk00l
This password has been seen 10 times before in data breaches!

Nou hoor. Zuurkool!
This password has been seen 16 times before in data breaches!

U voelt het lijk al drijven: dit wordt een lastig verhaal.

Voorbeeld: Tr0ub4dor&3
Eén van de twee o’s vervangen door een nul, de a door een 4, en dan nog een speciaal teken, en een getal.
This password has been seen 3,189 times before in data breaches!

Tsjonge.

Een trucje kan zijn om een gehele zin te bij de kop te pakken. Bijvoorbeeld een bekende quote die u aanspreekt. Johan Cruijff zei ooit “Als wij de bal hebben, kunnen zij niet scoren.”
Dan neem je van die zin elke eerste letter van een woord, en voor de aardigheid de leestekens erbij:
Awdbh,kzns.
Aha: Good news — no pwnage found!
Het is alleen geen heel sterk wachtwoord. Ik denk dat dat, met een standaard notebook computertje, binnen een dag gekraakt is.

Je kunt het natuurlijk nog kruiden door er dingen aan toe te voegen, zoals uitroeptekens en cijfers.

Helaas zijn deze wachtwoorden moeilijk te onthouden. Maak niet de fout ze op te schrijven en het briefje in je portemonnee of onder je toetsenbord te bewaren – als ik een hacker was, zou ik daar als eerste zoeken.

Laten we dus eens kijken naar een betere strategie.

Een derde strategie, voorgesteld door Randall Munroe, een voormalig NASA robotics engineer, bekend van XKCD:

Dit is er eentje voor de nerds.

Randall Munroe is een voormalig NASA-robotica-ingenieur. Hij is ook een van mijn helden. Ik heb niets toe te voegen aan Randalls genialiteit.

Wat ik zou doen, is de spaties verwijderen (die hebben weinig waarde) en een andere taal gebruiken, om een ​​brute-force-aanval met behulp van een woordenboek te bemoeilijken. Dat is trouwens wat ik zelf heb gedaan, aangezien ik een paar talen beheers.

Als het je helpt om het te onthouden, kun je een tekening maken die het wachtwoord voor jou uitlegt, maar die voor niemand anders betekenis heeft. Maar je zult hem waarschijnlijk nooit nodig hebben. Ik heb er hier een, maar die is zo volkomen betekenisloos dat zelfs mijn vrouw het wachtwoord niet kon ontcijferen. Het wachtwoord bevat misschien wel het Poolse woord voor camera, maar als dat zo is, zorgt mijn gebrek aan tekenvaardigheid ervoor dat ik de enige ben die dat deel van de tekening als een camera herkent.

Oh, de ironie.

Voor de grap heb ik het wachtwoord “correct horse battery staple” gecontroleerd.

5 mensen hebben de comic gelezen en ‘m niet begrepen.

Wat is de beste wachtwoordstrategie?

Wees uniek

Idealiter zou je een uniek wachtwoord moeten gebruiken voor alle diensten die je gebruikt. Maar niemand gaat 64 verschillende wachtwoorden onthouden.

Dus, zonder hulp van buitenaf, is het waarschijnlijk het beste om een ​​uniek wachtwoord te kiezen voor je belangrijkste diensten (de diensten die je niet gehackt wilt zien!) en dat wachtwoord ALLEEN voor die ene dienst te gebruiken!

En maak er geen wachtwoord van zoals ?c@ul1floWerFB voor Facebook, want dan kan iemand met een gemiddelde intelligentie je PayPal-wachtwoord (?c@ul1floWerPP) al raden. Bedenk dus iets anders, bij voorkeur iets waar ik nog niet aan heb gedacht. Maar wat je ook bedenkt, baseer geen van je wachtwoorden op hetzelfde ?c@ul1floWer-onderdeel! Zelfs een groentethema beperkt de mogelijkheden (en vergroot daardoor de raadbaarheid) aanzienlijk!

Het nadeel hiervan is dat je veel wachtwoorden moet onthouden. De meeste drummers zouden niet verder komen dan één, en zelfs bassisten zouden moeite hebben om er meer dan drie te onthouden. 😉

One ring to rule them all

Ik gebruik een gratis programma genaamd Keepass om een ​​heleboel wachtwoorden op te slaan. Honderden, allemaal met een hoge entropie, en allemaal uniek.

Het ENIGE wachtwoord dat ik hoef te onthouden is het wachtwoord voor Keepass. Dat wachtwoord is gebaseerd op de strategie die Randall Munroe hierboven heeft uitgelegd.

De Keepass-database (die honderden wachtwoorden bevat, waarvan de meeste willekeurig gegenereerde onzin zijn, die de app zelf voor je genereert wanneer je een nieuwe vermelding aanmaakt) staat op een schijf in de cloud, zodat ik er overal toegang toe heb. Microsoft OneDrive, Google Drive en Dropbox zijn allemaal bewezen veilige opties voor cloudopslag, vooropgesteld dat het bestand versleuteld is… en de Keepass database is versleuteld.
Er is ook een Android-versie, dus ik kan er toegang toe krijgen op mijn telefoon, maar alleen als ik mijn rechterwijsvinger of middelvinger meeneem (de app is beveiligd met twee van mijn vingerafdrukken). Het is opmerkelijk eenvoudig in gebruik, en het stelt me ​​in staat om voor elke dienst en webwinkel die ik gebruik een uniek wachtwoord te hebben zonder ze te hoeven onthouden.

Vragen?

Stel gerust al je vragen in de reacties!


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *