パスワードを忘れた? アカウント作成
12518963 story
暗号

不倫サイトから流出したパスワードの解析が進む、罪悪感や言い訳のようなフレーズも多数 10

ストーリー by hylom
まだまだ続く 部門より
headless 曰く、

Ashley Madisonから流出した3,600万件以上のアカウント情報から、パスワードクラックが進められている。既に1,170万件以上のパスワードをクラックしたというCynoSure Primeというグループによれば、使うべきではない弱いパスワードとして紹介されることの多い人気パスワードが上位を占めている一方で、サイト利用者の心情を表すような興味深いパスワードも数多く見つかっているそうだ(CynoSure Prime: クラック手法の解説クラックされたパスワードの解説Ars Technicaの記事[1][2][3])。

Ashley Madisonのパスワードハッシュ生成にはbcryptが使われており、すべてのパスワードをクラックするには何世紀もかかるとみられていた。しかし、CynoSure Primeはソースコードを解析し、「$loginkey」と名付けられたハッシュ値の生成にMD5が使われていることを発見。こちらをクラックすることにより、数日で数百万件のクラックに成功している。

パスワードはMD5ハッシュ生成前にすべて小文字に変換されているため、bcryptを使用したパスワードハッシュとの照合が必要となる。ただし、実際には大半が小文字のみか小文字と数字の組み合わせだったようだ。なお、2012年6月以降はパスワードを事前にbcryptで処理してからMD5ハッシュを生成するように変更されているが、1,500万件以上のハッシュは変更以前に生成されたものだという。

興味深いパスワードの例としては、「ishouldnotbedoingthis」といった罪悪感を示すものや、「justcheckingitout」のように言い訳じみたもの、サービスの実態に気付いた「theywererobots」といったものがあるという。また、「mypasswordispassword」のように「password」に単語を追加して強くしたと思っているようなものや、xkcdで紹介されている強いパスワードを生成する方法の例「correcthorsebatterystaple」をそのまま使っているものもある。

パスワードの長さは1~28文字で、6~8文字が大半を占める。非常に長いパスワードの中には、ユーザー名やメールアドレスをそのまま使用しているものもあったという。別途、ユーザー名とパスワードが一致するアカウントを調べたところ、3,600万件中63万件が一致したそうだ。また、ユニークなパスワードは486万件ほどで、一番人気は「123456」。以下、「12345」「password」「DEFAULT」「123456789」「qwerty」「12345678」「abc123」「pussy」「1234567」が続く。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 、xkcdで紹介されている強いパスワードを生成する方法の例「correcthorsebatterystaple」をそのまま使っているものもある。

    あるあるだなぁ……。

    そういえばちょっと違うけど、
    パスワードの設定画面に「use a strong passwoed」みたいな注意書きをしておいたら、「strongpassword」って入れる人がいて侵入された
    って事例を聞いたことがある。

  • by Anonymous Coward on 2015年09月18日 13時16分 (#2885401)

    pussyがいいならpenisも入れられますね。

    • Re:長さの話 (スコア:2, おもしろおかしい)

      by Anonymous Coward on 2015年09月18日 14時23分 (#2885432)
      長さの問題でpenisが入れられない事態を想像すると悲しくなります。
      親コメント
      • by Anonymous Coward

        どっちも5文字だからそれはないんじゃ?
        (と、あえて裏の意味はスルー)

    • by Anonymous Coward

      大学の計算機実習で、カナで女性器をパスワードにした馬鹿者にLogonできなくて泣きつかれた事がある
      Fの計算機でそんなもん設定されてもどうにもならんので、教官に頼め、って突き放したけど、どうなったのかは聞いてない

  • by Anonymous Coward on 2015年09月18日 13時44分 (#2885412)

    「12345678~」系のパスワードで、一番長いやつは何文字だったんだろう?

  • by Anonymous Coward on 2015年09月19日 3時57分 (#2885752)

    この手の調査やると必ずと言っていいほどこれ(数字のみパスワードは不可とかの制限かけていないかぎり)。

typodupeerror

私はプログラマです。1040 formに私の職業としてそう書いています -- Ken Thompson

読み込み中...