Unsere Köder-Dienste nehmen jeden Anmeldeversuch entgegen und schreiben mit, was eingegeben wurde. Diese Seite zeigt, was dabei zusammenkommt. Es sind die Versuche der Angreifer gegen unser System, keine erbeuteten Zugangsdaten.
Die Spitzenreiter sind keine geratenen Wörter, sondern Werkseinstellungen bekannter Geräte: Kameras, Videorekorder und DSL-Router, die ab Werk mit festen Zugangsdaten ausgeliefert wurden. Die Bots raten nicht, sie arbeiten eine Liste ab. Wer eines dieser Passwörter noch laufen hat, wird nicht zufällig getroffen, sondern gezielt gesucht, meist innerhalb von Minuten nach dem Anschließen ans Netz.
Auffällig ist auch der Anteil der Versuche ganz ohne Passwort: Geräte, bei denen die Anmeldung nie eingerichtet wurde, sind ein lohnendes Ziel.
| Benutzername | Passwort | Versuche | Quellen | Herkunft |
|---|---|---|---|---|
| root | 1111 | 39.346 | 8 | aus der Mirai-Wortliste |
| admin | gpon | 20.520 | 8 | ohne Zuordnung |
| root | Zte521 | 18.061 | 12 | Werkseinstellung: ZTE-Router |
| root | 666666 | 5.856 | 9 | Werkseinstellung: XiongMai-Videorekorder |
| root | root | 5.369 | 26 | ohne Zuordnung |
| root | hg2x0 | 5.216 | 8 | Werkseinstellung: Huawei- und Alcatel-DSL-Router |
| keomeo | keomeo | 4.462 | 8 | ohne Zuordnung |
| root | (leer) | 4.162 | 22 | ohne Zuordnung |
| root | realtek | 2.530 | 10 | ohne Zuordnung |
| administrator | 1234 | 2.231 | 10 | zugeschnitten: Name des Hosters |
| root | hi3518 | 1.919 | 11 | Werkseinstellung: Kameras mit HiSilicon-Chipsatz |
| admin | 1234 | 1.904 | 17 | ohne Zuordnung |
| root | system | 1.749 | 10 | Werkseinstellung: aelteren Linux-Geraeten |
| admin | (leer) | 1.717 | 11 | ohne Zuordnung |
| support | support | 1.574 | 12 | Werkseinstellung: DSL-Router mehrerer Anbieter |
| root | password | 1.503 | 18 | ohne Zuordnung |
| admin | cat1029 | 1.250 | 8 | Werkseinstellung: ZTE-Router |
| admin | GeNeXiS@19 | 1.219 | 7 | ohne Zuordnung |
| root | xc3511 | 1.182 | 12 | Werkseinstellung: XiongMai-Kameras und -Videorekorder |
| admin | epicrouter | 1.169 | 10 | Werkseinstellung: DSL-Router mit Conexant-Chipsatz |
| guest | guest | 1.158 | 14 | ohne Zuordnung |
| root | klv1234 | 1.113 | 8 | ohne Zuordnung |
| admin | admin | 1.111 | 24 | ohne Zuordnung |
| admin | admin1234 | 1.106 | 14 | ohne Zuordnung |
| ubnt | ubnt | 1.087 | 8 | ohne Zuordnung |
Die Bots arbeiten feste Listen ab. Ein Teil davon sind belegte Werkseinstellungen einzelner Geräte, ein anderer stammt aus der Wortliste des Mirai-Botnetzes, deren Quelltext seit 2016 öffentlich ist. Darin stehen auch derbe Einträge; wir geben die Liste wieder, wie sie tatsächlich benutzt wird. Wo wir eine Kombination nicht sicher zuordnen können, steht nichts, statt zu raten.
Alles bisher Gezeigte stammt überwiegend von der Telnet-Tür, an der vernetzte Geräte hängen. Auf demselben Rechner steht eine zweite Tür offen, der klassische Server-Zugang SSH. Dort sieht es anders aus: es kommen weit weniger Versuche, aber sie sind auf dieses eine Ziel gemünzt.
Von 1.613 verschiedenen Kombinationen enthalten 13 % entweder den Namen des Rechenzentrums, in dem der Server steht, oder den Namen des Ziels selbst. Wer so rät, hat vorher nachgesehen, wen er vor sich hat. Werkseinstellungen helfen hier niemandem, denn es gibt keine.
| Benutzername | Passwort | Versuche | Herkunft |
|---|---|---|---|
| ubuntu | 123456 | 48 | ohne Zuordnung |
| root | admin@123 | 48 | ohne Zuordnung |
| root | admin1 | 47 | ohne Zuordnung |
| root | Admin@123 | 47 | ohne Zuordnung |
| solana | 12345678 | 45 | ohne Zuordnung |
| solana | 1234567890 | 45 | ohne Zuordnung |
| solana | 1234 | 45 | ohne Zuordnung |
| ubuntu | Ubuntu.123 | 43 | ohne Zuordnung |
| ubuntu | ubuntu,123 | 43 | ohne Zuordnung |
| root | root,123 | 43 | ohne Zuordnung |
| root | root,./ | 43 | ohne Zuordnung |
| root | ,./123 | 43 | ohne Zuordnung |
| test | test@123 | 41 | ohne Zuordnung |
| root | 123456 | 14 | ohne Zuordnung |
| root | 12345678 | 14 | ohne Zuordnung |
| admin123 | admin123 | 14 | ohne Zuordnung |
| root | 1234 | 13 | ohne Zuordnung |
| root | 12345 | 13 | ohne Zuordnung |
| root | 123 | 12 | ohne Zuordnung |
| root | 123456789 | 12 | ohne Zuordnung |
| root | 111111 | 12 | ohne Zuordnung |
| root | 123123 | 12 | ohne Zuordnung |
| root | P@ssw0rd | 11 | ohne Zuordnung |
| ubuntu | ubuntu | 10 | ohne Zuordnung |
| root | Kroxy123 | 10 | ohne Zuordnung |
Wo [Name des Ziels] steht, hat der Angreifer den Namen unseres Systems ins Passwort eingebaut. Den Namen selbst zeigen wir nicht, das Muster ist der Punkt: Ihr Firmenname, Ihre Domain und Ihr Hoster sind öffentlich bekannt und werden genau so zu Rateversuchen verarbeitet.
Ein Passwort, das aus dem Firmennamen, dem Hoster oder dem Servernamen gebaut ist, fühlt sich individuell an und ist trotzdem eines der ersten, die probiert werden. Dasselbe gilt für eine Jahreszahl dahinter oder ein Ausrufezeichen am Ende. Gegen diese Art von Versuch hilft kein besseres Passwort-Muster, sondern der Verzicht auf Passwörter: SSH-Schlüssel statt Anmeldung mit Passwort, und der Verwaltungszugang nicht offen im Internet.
Prüfen Sie bei jedem Gerät im Netz, ob die Zugangsdaten noch dem Auslieferungszustand entsprechen, besonders bei Kameras, Rekordern und Routern. Schalten Sie Telnet ab, wo es nicht gebraucht wird, und machen Sie Verwaltungszugänge nicht aus dem offenen Internet erreichbar. Ein Gerät, das keiner erreichen kann, taucht in dieser Statistik gar nicht erst auf.