Cybercriminelen hoeven steeds minder vaak systemen te penetreren; ze loggen vooral in met gestolen inloggegevens. Uit het 'Verizon 2025 Data Breach Investigations Report' blijkt dat 22 procent van alle datalekken het gevolg is van gestolen credentials, oplopend tot 88 procent bij aanvallen op webapplicaties. Tegelijkertijd rapporteerde IBM X-Force een toename van 84 procent in infostealer-malware via phishingmails, die ongemerkt opgeslagen wachtwoorden uit browsers stelen terwijl gebruikers actief blijven.
Een veelvoorkomend probleem is het hergebruik van wachtwoorden. Volgens Verizon gebruikt de gemiddelde gebruiker slechts de helft van zijn wachtwoorden uniek, waardoor één gestolen wachtwoord toegang kan geven tot meerdere accounts. Ondanks waarschuwingen blijven zwakke en hergebruikte wachtwoorden een kwetsbaarheid. Rond deze praktijk is een criminele economie ontstaan: onderzoeksbureau Kela telde in 2025 3,9 miljard gestolen inloggegevens afkomstig van 4,3 miljoen geïnfecteerde apparaten. Deze gegevens worden verkocht aan initial access brokers, die netwerktoegang doorverkopen aan ransomwaregroepen. Mandiant meldt dat gestolen credentials betrokken waren bij 16 procent van alle onderzochte incidenten en 21 procent van ransomwarezaken. De tijd tussen het verkrijgen van een wachtwoord en het inzetten van gijzelsoftware is gedaald van maanden naar dagen.
Multi-factorauthenticatie (MFA) biedt extra bescherming, maar is geen waterdichte oplossing. Aanvallers gebruiken technieken zoals prompt bombing en phishingkits om realtime tokens te onderscheppen. Daarom zijn phishing-resistente MFA-methoden noodzakelijk. Een veelbelovend alternatief zijn passkeys, die wachtwoorden vervangen door cryptografische sleutels gekoppeld aan een apparaat of biometrische verificatie. Volgens de FIDO Alliance heeft inmiddels 69 procent van de consumenten minstens één passkey en ligt het inlogslaagpercentage op 93 procent, tegenover 63 procent bij traditionele wachtwoorden. Ook 87 procent van de organisaties is bezig met implementatie of heeft passkeys al ingevoerd.
De volledige overstap naar passkeys verloopt echter moeizaam. Veel bedrijven gebruiken nog legacy-systemen, on-premises Active Directory, gedeelde werkplekken of verouderde hardware zonder TPM-chip of biometrie. Daarnaast zijn grootschalige account recovery en beheer nog niet overal goed geregeld. Dit leidt tot een langdurige hybride situatie waarin wachtwoorden en passkeys naast elkaar bestaan. De richting is duidelijk: in plaats van te blijven inzetten op sterkere wachtwoorden, zouden organisaties moeten streven naar minder wachtwoorden. Het gebruik van wachtwoordmanagers, phishing-resistente MFA en passkeys waar mogelijk zijn belangrijke stappen. Wachtwoorden waren ooit noodzakelijk, maar vormen nu vooral een kwetsbaarheid.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *