Categories: Authentifizierung

Sicherheitsforscher veröffentlicht 10 Millionen Nutzernamen und Passwörter

Der Sicherheitsforscher Mark Burnett hat 10 Millionen Passwörter und die zugehörigen Nutzernamen veröffentlicht, die er aus anderweitig verfügbaren Dokumenten gesammelt hat. Seine Absicht ist es, durch die Publikation für mehr Klarheit zu sorgen und Forschungen über Nutzerverhalten zu erleichtern.

Die schlechtesten Passwörter (Bild: SplashData)

In seinem Blog schreibt Burnett: „Die Absicht ist sicherlich nicht, zu betrügen, Zugänge zu fremden Computersystemen zu erleichtern, Identitäten zu stehlen, Verbrechen zu unterstützen oder irgendjemandem zu schaden. Die einzige Absicht besteht darin, die Forschung voranzubringen, die Authentifizierung sicherer machen will, um besser vor Betrug und nicht autorisiertem Zugang zu schützen.“

Als Maßnahme gegen Missbrauch hat Burnett aber die Domains aller E-Mail-Adressen entfernt. Auch handelt es sich um Daten aus Tausenden Sicherheitsvorfällen der letzten fünf Jahre. Manche Daten gehen sogar zehn Jahre zurück. Auch irgendwelche Namenselemente, die auf eine Firma schließen lassen, wurden entfernt. Somit ist es nicht möglich, von den Daten auf einen Vorfall bei einem bestimmten Unternehmen zu schließen.

Burnett prüfte die Passwörter zusätzlich von Hand. Wenn er eine Verbindung zu einer Bank oder Militär bemerkte, entfernte er den Eintrag, um nicht unnötig Ärger mit Behörden zu bekommen.

Aktuell gültige Daten dürften aufgrund des Alters nur noch in Ausnahmefällen darunter sein: „Ich glaube, dass es sich überwiegend um tote Passwörter handelt, die nicht als Authentifizierungsmerkmal klassifiziert werden können, weil sie ja nicht für eine Authentifizierung nutzbar sind.“

Die Daten seien für illegale Absichten so gut wie nutzlos, schreibt Burnett, aber „extrem wertvoll für akademische und Forschungszwecke“. Deshalb habe er sie in die Public Domain übergeben, also frei verfügbar und verwertbar gemacht.

Selbst wenn sich ein gültiges Passwort auf der Liste finden sollte, so wurde es schon vorher im Internet veröffentlicht. Burnett hat sich nur der ihm zugänglichen Quellen bedient, um sein Material zusammenzutragen. Anwender, die befürchten, dass ihr Konto kompromittiert wurde, können die Dienste haveibeenpwned und pwnedlist oder auch die Google-Suche für einen Check verwenden.

„Nachdem ich das klargestellt habe: Ich finde es vollkommen absurd, dass ich aus Angst vor Belästigung oder Verfolgung durch Behörden einen kompletten Artikel schreiben muss, um mich zu rechtfertigen.“ Schließlich hätte er die Daten auch anonym veröffentlichen können, wie andere dies getan hätten, erklärt Burnett abschließend. Es sei unvernünftig, wenn Forscher, Studenten und Journalisten sich vor Behörden fürchten müssten, deren Aufgabe eigentlich sei, sie zu schützen.

[mit Material von Charlie Osborne, ZDNet.com]

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

3 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

5 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

2 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

3 Tagen ago