ALLSmartSecurity
Zugangsdaten

Welche Passwörter Angreifer wirklich probieren

Unsere Köder-Dienste nehmen jeden Anmeldeversuch entgegen und schreiben mit, was eingegeben wurde. Diese Seite zeigt, was dabei zusammenkommt. Es sind die Versuche der Angreifer gegen unser System, keine erbeuteten Zugangsdaten.

Anmeldeversuche
248.864
verschiedene Kombinationen
1.815
davon Werkseinstellungen
20 %
ohne Passwort
3 %

Was daran auffällt

Die Spitzenreiter sind keine geratenen Wörter, sondern Werkseinstellungen bekannter Geräte: Kameras, Videorekorder und DSL-Router, die ab Werk mit festen Zugangsdaten ausgeliefert wurden. Die Bots raten nicht, sie arbeiten eine Liste ab. Wer eines dieser Passwörter noch laufen hat, wird nicht zufällig getroffen, sondern gezielt gesucht, meist innerhalb von Minuten nach dem Anschließen ans Netz.

Auffällig ist auch der Anteil der Versuche ganz ohne Passwort: Geräte, bei denen die Anmeldung nie eingerichtet wurde, sind ein lohnendes Ziel.

Die meistprobierten Kombinationen

Anzahl der Versuche und wie viele verschiedene Quellen sie benutzt haben
BenutzernamePasswortVersucheQuellenHerkunft
root111139.7258aus der Mirai-Wortliste
admingpon20.5988ohne Zuordnung
rootZte52118.66012Werkseinstellung: ZTE-Router
root6666665.8599Werkseinstellung: XiongMai-Videorekorder
rootroot5.37326ohne Zuordnung
roothg2x05.2178Werkseinstellung: Huawei- und Alcatel-DSL-Router
keomeokeomeo4.5138ohne Zuordnung
root(leer)4.18722ohne Zuordnung
rootrealtek2.53410ohne Zuordnung
administrator12342.38210zugeschnitten: Name des Hosters
roothi35181.92111Werkseinstellung: Kameras mit HiSilicon-Chipsatz
admin12341.90917ohne Zuordnung
rootsystem1.75210Werkseinstellung: aelteren Linux-Geraeten
admin(leer)1.72211ohne Zuordnung
supportsupport1.57812Werkseinstellung: DSL-Router mehrerer Anbieter
rootpassword1.50418ohne Zuordnung
admincat10291.2508Werkseinstellung: ZTE-Router
adminGeNeXiS@191.2207ohne Zuordnung
rootxc35111.18212Werkseinstellung: XiongMai-Kameras und -Videorekorder
adminepicrouter1.17210Werkseinstellung: DSL-Router mit Conexant-Chipsatz
guestguest1.15914ohne Zuordnung
adminadminHW1.15210ohne Zuordnung
rootklv12341.1168ohne Zuordnung
adminadmin1.11424ohne Zuordnung
adminadmin12341.10714ohne Zuordnung

Die Bots arbeiten feste Listen ab. Ein Teil davon sind belegte Werkseinstellungen einzelner Geräte, ein anderer stammt aus der Wortliste des Mirai-Botnetzes, deren Quelltext seit 2016 öffentlich ist. Darin stehen auch derbe Einträge; wir geben die Liste wieder, wie sie tatsächlich benutzt wird. Wo wir eine Kombination nicht sicher zuordnen können, steht nichts, statt zu raten.

Einzeln betrachtet

unabhängig von der Kombination

Häufigste Benutzernamen

root132.415
admin59.615
keomeo4.572
super3.290
administrator3.127
guest3.056
support2.913
user2.475
supervisor1.615
cht1.368
cuadmin1.313
yhtcAdmin1.296

Häufigste Passwörter

111140.687
gpon22.131
Zte52118.660
(leer)8.580
12348.087
6666666.767
root5.463
hg2x05.217
keomeo4.513
password3.505
1234563.419
admin3.059

Die zweite Tür: SSH

derselbe Rechner, ein völlig anderer Angreifer-Typ

Alles bisher Gezeigte stammt überwiegend von der Telnet-Tür, an der vernetzte Geräte hängen. Auf demselben Rechner steht eine zweite Tür offen, der klassische Server-Zugang SSH. Dort sieht es anders aus: es kommen weit weniger Versuche, aber sie sind auf dieses eine Ziel gemünzt.

Von 1.613 verschiedenen Kombinationen enthalten 13 % entweder den Namen des Rechenzentrums, in dem der Server steht, oder den Namen des Ziels selbst. Wer so rät, hat vorher nachgesehen, wen er vor sich hat. Werkseinstellungen helfen hier niemandem, denn es gibt keine.

BenutzernamePasswortVersucheHerkunft
ubuntu12345648ohne Zuordnung
rootadmin@12348ohne Zuordnung
rootadmin147ohne Zuordnung
rootAdmin@12347ohne Zuordnung
solana1234567845ohne Zuordnung
solana123456789045ohne Zuordnung
solana123445ohne Zuordnung
ubuntuUbuntu.12343ohne Zuordnung
ubuntuubuntu,12343ohne Zuordnung
rootroot,12343ohne Zuordnung
rootroot,./43ohne Zuordnung
root,./12343ohne Zuordnung
testtest@12341ohne Zuordnung
root12345614ohne Zuordnung
root1234567814ohne Zuordnung
admin123admin12314ohne Zuordnung
root123413ohne Zuordnung
root1234513ohne Zuordnung
root12312ohne Zuordnung
root12345678912ohne Zuordnung
root11111112ohne Zuordnung
root12312312ohne Zuordnung
rootP@ssw0rd11ohne Zuordnung
ubuntuubuntu10ohne Zuordnung
rootKroxy12310ohne Zuordnung

Wo [Name des Ziels] steht, hat der Angreifer den Namen unseres Systems ins Passwort eingebaut. Den Namen selbst zeigen wir nicht, das Muster ist der Punkt: Ihr Firmenname, Ihre Domain und Ihr Hoster sind öffentlich bekannt und werden genau so zu Rateversuchen verarbeitet.

Was das praktisch bedeutet

Ein Passwort, das aus dem Firmennamen, dem Hoster oder dem Servernamen gebaut ist, fühlt sich individuell an und ist trotzdem eines der ersten, die probiert werden. Dasselbe gilt für eine Jahreszahl dahinter oder ein Ausrufezeichen am Ende. Gegen diese Art von Versuch hilft kein besseres Passwort-Muster, sondern der Verzicht auf Passwörter: SSH-Schlüssel statt Anmeldung mit Passwort, und der Verwaltungszugang nicht offen im Internet.

Was Sie tun können

Prüfen Sie bei jedem Gerät im Netz, ob die Zugangsdaten noch dem Auslieferungszustand entsprechen, besonders bei Kameras, Rekordern und Routern. Schalten Sie Telnet ab, wo es nicht gebraucht wird, und machen Sie Verwaltungszugänge nicht aus dem offenen Internet erreichbar. Ein Gerät, das keiner erreichen kann, taucht in dieser Statistik gar nicht erst auf.