不倫サイトから流出したパスワードの解析が進む、罪悪感や言い訳のようなフレーズも多数 10
まだまだ続く 部門より
Ashley Madisonから流出した3,600万件以上のアカウント情報から、パスワードクラックが進められている。既に1,170万件以上のパスワードをクラックしたというCynoSure Primeというグループによれば、使うべきではない弱いパスワードとして紹介されることの多い人気パスワードが上位を占めている一方で、サイト利用者の心情を表すような興味深いパスワードも数多く見つかっているそうだ(CynoSure Prime: クラック手法の解説、クラックされたパスワードの解説、Ars Technicaの記事[1]、[2]、[3])。
Ashley Madisonのパスワードハッシュ生成にはbcryptが使われており、すべてのパスワードをクラックするには何世紀もかかるとみられていた。しかし、CynoSure Primeはソースコードを解析し、「$loginkey」と名付けられたハッシュ値の生成にMD5が使われていることを発見。こちらをクラックすることにより、数日で数百万件のクラックに成功している。
パスワードはMD5ハッシュ生成前にすべて小文字に変換されているため、bcryptを使用したパスワードハッシュとの照合が必要となる。ただし、実際には大半が小文字のみか小文字と数字の組み合わせだったようだ。なお、2012年6月以降はパスワードを事前にbcryptで処理してからMD5ハッシュを生成するように変更されているが、1,500万件以上のハッシュは変更以前に生成されたものだという。
興味深いパスワードの例としては、「ishouldnotbedoingthis」といった罪悪感を示すものや、「justcheckingitout」のように言い訳じみたもの、サービスの実態に気付いた「theywererobots」といったものがあるという。また、「mypasswordispassword」のように「password」に単語を追加して強くしたと思っているようなものや、xkcdで紹介されている強いパスワードを生成する方法の例「correcthorsebatterystaple」をそのまま使っているものもある。
パスワードの長さは1~28文字で、6~8文字が大半を占める。非常に長いパスワードの中には、ユーザー名やメールアドレスをそのまま使用しているものもあったという。別途、ユーザー名とパスワードが一致するアカウントを調べたところ、3,600万件中63万件が一致したそうだ。また、ユニークなパスワードは486万件ほどで、一番人気は「123456」。以下、「12345」「password」「DEFAULT」「123456789」「qwerty」「12345678」「abc123」「pussy」「1234567」が続く。
例を示すとそれを使ってしまう人が出る罠 (スコア:2)
あるあるだなぁ……。
そういえばちょっと違うけど、
パスワードの設定画面に「use a strong passwoed」みたいな注意書きをしておいたら、「strongpassword」って入れる人がいて侵入された
って事例を聞いたことがある。
Re:例を示すとそれを使ってしまう人が出る罠 (スコア:1)
誤字訂正。。。passwoed→password
Re: (スコア:0)
mypasswordisstrongpassword
長さの話 (スコア:0)
pussyがいいならpenisも入れられますね。
Re:長さの話 (スコア:2, おもしろおかしい)
Re: (スコア:0)
どっちも5文字だからそれはないんじゃ?
(と、あえて裏の意味はスルー)
Re: (スコア:0)
大学の計算機実習で、カナで女性器をパスワードにした馬鹿者にLogonできなくて泣きつかれた事がある
Fの計算機でそんなもん設定されてもどうにもならんので、教官に頼め、って突き放したけど、どうなったのかは聞いてない
ちょっと気になる (スコア:0)
「12345678~」系のパスワードで、一番長いやつは何文字だったんだろう?
Re: (スコア:0)
pi=3.1415...
不動の一番人気「123456」 (スコア:0)
この手の調査やると必ずと言っていいほどこれ(数字のみパスワードは不可とかの制限かけていないかぎり)。