ALLSmartSecurity
Zugangsdaten

Welche Passwörter Angreifer wirklich probieren

Unsere Köder-Dienste nehmen jeden Anmeldeversuch entgegen und schreiben mit, was eingegeben wurde. Diese Seite zeigt, was dabei zusammenkommt. Es sind die Versuche der Angreifer gegen unser System, keine erbeuteten Zugangsdaten.

Anmeldeversuche
247.166
verschiedene Kombinationen
1.815
davon Werkseinstellungen
20 %
ohne Passwort
3 %

Was daran auffällt

Die Spitzenreiter sind keine geratenen Wörter, sondern Werkseinstellungen bekannter Geräte: Kameras, Videorekorder und DSL-Router, die ab Werk mit festen Zugangsdaten ausgeliefert wurden. Die Bots raten nicht, sie arbeiten eine Liste ab. Wer eines dieser Passwörter noch laufen hat, wird nicht zufällig getroffen, sondern gezielt gesucht, meist innerhalb von Minuten nach dem Anschließen ans Netz.

Auffällig ist auch der Anteil der Versuche ganz ohne Passwort: Geräte, bei denen die Anmeldung nie eingerichtet wurde, sind ein lohnendes Ziel.

Die meistprobierten Kombinationen

Anzahl der Versuche und wie viele verschiedene Quellen sie benutzt haben
BenutzernamePasswortVersucheQuellenHerkunft
root111139.3468aus der Mirai-Wortliste
admingpon20.5208ohne Zuordnung
rootZte52118.06112Werkseinstellung: ZTE-Router
root6666665.8569Werkseinstellung: XiongMai-Videorekorder
rootroot5.36926ohne Zuordnung
roothg2x05.2168Werkseinstellung: Huawei- und Alcatel-DSL-Router
keomeokeomeo4.4628ohne Zuordnung
root(leer)4.16222ohne Zuordnung
rootrealtek2.53010ohne Zuordnung
administrator12342.23110zugeschnitten: Name des Hosters
roothi35181.91911Werkseinstellung: Kameras mit HiSilicon-Chipsatz
admin12341.90417ohne Zuordnung
rootsystem1.74910Werkseinstellung: aelteren Linux-Geraeten
admin(leer)1.71711ohne Zuordnung
supportsupport1.57412Werkseinstellung: DSL-Router mehrerer Anbieter
rootpassword1.50318ohne Zuordnung
admincat10291.2508Werkseinstellung: ZTE-Router
adminGeNeXiS@191.2197ohne Zuordnung
rootxc35111.18212Werkseinstellung: XiongMai-Kameras und -Videorekorder
adminepicrouter1.16910Werkseinstellung: DSL-Router mit Conexant-Chipsatz
guestguest1.15814ohne Zuordnung
rootklv12341.1138ohne Zuordnung
adminadmin1.11124ohne Zuordnung
adminadmin12341.10614ohne Zuordnung
ubntubnt1.0878ohne Zuordnung

Die Bots arbeiten feste Listen ab. Ein Teil davon sind belegte Werkseinstellungen einzelner Geräte, ein anderer stammt aus der Wortliste des Mirai-Botnetzes, deren Quelltext seit 2016 öffentlich ist. Darin stehen auch derbe Einträge; wir geben die Liste wieder, wie sie tatsächlich benutzt wird. Wo wir eine Kombination nicht sicher zuordnen können, steht nichts, statt zu raten.

Einzeln betrachtet

unabhängig von der Kombination

Häufigste Benutzernamen

root131.280
admin59.354
keomeo4.520
super3.283
guest3.053
administrator2.971
support2.905
user2.472
supervisor1.608
cht1.366
cuadmin1.312
yhtcAdmin1.293

Häufigste Passwörter

111140.306
gpon22.050
Zte52118.061
(leer)8.542
12347.924
6666666.761
root5.458
hg2x05.216
keomeo4.462
password3.496
1234563.414
admin3.053

Die zweite Tür: SSH

derselbe Rechner, ein völlig anderer Angreifer-Typ

Alles bisher Gezeigte stammt überwiegend von der Telnet-Tür, an der vernetzte Geräte hängen. Auf demselben Rechner steht eine zweite Tür offen, der klassische Server-Zugang SSH. Dort sieht es anders aus: es kommen weit weniger Versuche, aber sie sind auf dieses eine Ziel gemünzt.

Von 1.613 verschiedenen Kombinationen enthalten 13 % entweder den Namen des Rechenzentrums, in dem der Server steht, oder den Namen des Ziels selbst. Wer so rät, hat vorher nachgesehen, wen er vor sich hat. Werkseinstellungen helfen hier niemandem, denn es gibt keine.

BenutzernamePasswortVersucheHerkunft
ubuntu12345648ohne Zuordnung
rootadmin@12348ohne Zuordnung
rootadmin147ohne Zuordnung
rootAdmin@12347ohne Zuordnung
solana1234567845ohne Zuordnung
solana123456789045ohne Zuordnung
solana123445ohne Zuordnung
ubuntuUbuntu.12343ohne Zuordnung
ubuntuubuntu,12343ohne Zuordnung
rootroot,12343ohne Zuordnung
rootroot,./43ohne Zuordnung
root,./12343ohne Zuordnung
testtest@12341ohne Zuordnung
root12345614ohne Zuordnung
root1234567814ohne Zuordnung
admin123admin12314ohne Zuordnung
root123413ohne Zuordnung
root1234513ohne Zuordnung
root12312ohne Zuordnung
root12345678912ohne Zuordnung
root11111112ohne Zuordnung
root12312312ohne Zuordnung
rootP@ssw0rd11ohne Zuordnung
ubuntuubuntu10ohne Zuordnung
rootKroxy12310ohne Zuordnung

Wo [Name des Ziels] steht, hat der Angreifer den Namen unseres Systems ins Passwort eingebaut. Den Namen selbst zeigen wir nicht, das Muster ist der Punkt: Ihr Firmenname, Ihre Domain und Ihr Hoster sind öffentlich bekannt und werden genau so zu Rateversuchen verarbeitet.

Was das praktisch bedeutet

Ein Passwort, das aus dem Firmennamen, dem Hoster oder dem Servernamen gebaut ist, fühlt sich individuell an und ist trotzdem eines der ersten, die probiert werden. Dasselbe gilt für eine Jahreszahl dahinter oder ein Ausrufezeichen am Ende. Gegen diese Art von Versuch hilft kein besseres Passwort-Muster, sondern der Verzicht auf Passwörter: SSH-Schlüssel statt Anmeldung mit Passwort, und der Verwaltungszugang nicht offen im Internet.

Was Sie tun können

Prüfen Sie bei jedem Gerät im Netz, ob die Zugangsdaten noch dem Auslieferungszustand entsprechen, besonders bei Kameras, Rekordern und Routern. Schalten Sie Telnet ab, wo es nicht gebraucht wird, und machen Sie Verwaltungszugänge nicht aus dem offenen Internet erreichbar. Ein Gerät, das keiner erreichen kann, taucht in dieser Statistik gar nicht erst auf.