Wie werden Passwörter geknackt?

Konten werden selten so gehackt, wie es Filme zeigen. In der Praxis gelangt ein Passwort auf einem von drei Wegen in fremde Hände. Es wird geknackt: ermittelt, indem ein Kandidat nach dem anderen ausprobiert wird, meist anhand einer Datenbank mit Passwort-Hashes, die bei einem Dienst gestohlen wurde. Es wird gestohlen: auf einer gefälschten Seite eingegeben oder von Schadsoftware kopiert. Oder es wird wiederverwendet: Angreifer nehmen ein Passwort aus einem früheren Datenleck und probieren es bei anderen Diensten aus, in der Erwartung, dass der Besitzer es auch dort benutzt hat. Der Unterschied ist wichtig, denn jede Methode erfordert andere Schutzmaßnahmen. Dieser Artikel geht die wichtigsten Methoden durch und nennt, was jeweils hilft.

Passwörter aus früheren Datenlecks

Jedes Jahr werden Dienste gehackt, und ihre Nutzerdatenbanken werden zum Verkauf angeboten oder frei verbreitet. Angreifer nehmen die Paare aus E-Mail-Adresse und Passwort aus einem Datenleck und probieren sie automatisch bei Banken, E-Mail-Anbietern, Shops und sozialen Netzwerken aus – ein Angriff, der Credential Stuffing heißt. Dabei wird nichts geraten, und er funktioniert aus einem einfachen Grund: Menschen verwenden Passwörter mehrfach. Selbst ein sicheres Passwort hilft hier nicht, wenn es überall dasselbe ist.

Was hilft: für jedes Konto ein anderes Passwort, damit ein Datenleck bei einem Dienst keinen Zugang zu anderen Konten verschafft.

Phishing

Eine Phishing-Seite ist die Kopie einer echten Anmeldeseite unter einer leicht abweichenden Adresse, zu der ein Link in einer E-Mail oder Nachricht führt, die zu sofortigem Handeln drängt: ein gesperrtes Konto, ein Paket, eine Rechnung. Was Sie dort eintippen, geht direkt an den Angreifer. Länge und Zufälligkeit des Passworts spielen keine Rolle, weil Sie es selbst eingeben.

Was hilft: Öffnen Sie Websites über eigene Lesezeichen statt über Links. Nutzen Sie einen Passwort-Manager: Er trägt ein gespeichertes Passwort nur unter der Adresse ein, für die es gespeichert wurde; bietet er es nicht an, prüfen Sie die Adresse, bevor Sie das Passwort von Hand eintippen. Und aktivieren Sie die Zwei-Faktor-Authentifizierung, mit der ein gestohlenes Passwort allein nicht ausreicht. Einmalcodes lassen sich allerdings genauso per Phishing abgreifen wie das Passwort. Bei Passkeys und FIDO2-Sicherheitsschlüsseln geht das nicht, weil sie nur der echten Website antworten – diese Eigenschaft bezeichnet das NIST als Phishing-Resistenz.

Schadsoftware

Programme, die als Infostealer bezeichnet werden, kopieren die im Browser gespeicherten Passwörter samt Sitzungscookies und versenden sie binnen Sekunden nach dem Start, während Keylogger aufzeichnen, was getippt wird. Ein gestohlenes Sitzungscookie kann einem Angreifer Zugriff auf eine bereits angemeldete Sitzung verschaffen – ohne Passwort und ohne zweiten Faktor. Solche Programme kommen meist mit raubkopierter Software, gefälschten Updates und E-Mail-Anhängen.

Was hilft: Software nur aus der offiziellen Quelle installieren, System und Browser aktuell halten und unerwartete Anhänge als möglicherweise gefährlich behandeln – auch wenn diese Maßnahmen keinen vollständigen Schutz garantieren. Ist ein Gerät infiziert, handeln Sie von einem anderen Gerät aus, von dem Sie wissen, dass es sauber ist: Ändern Sie die Passwörter, nutzen Sie bei jedem Dienst die Funktion zum Beenden aller aktiven Sitzungen, und prüfen Sie, ob die Wiederherstellungs-E-Mail-Adresse, die Telefonnummer und die Zwei-Faktor-Einstellungen unverändert sind. Bereinigen Sie das infizierte Gerät, bevor Sie sich dort wieder anmelden.

Passwörter am Anmeldeformular durchprobieren

Passwörter direkt an einer Website auszuprobieren, ist langsam: Ein Dienst mit wirksamen Schutzmaßnahmen verzögert, sperrt oder verlangt ein Captcha nach einigen falschen Versuchen. Viele Passwörter an einem einzelnen Konto durchzuprobieren, ist deshalb ineffizient, und verbreitet ist das umgekehrte Vorgehen: Eine Handvoll der häufigsten Passwörter – 123456, password, qwerty123 – wird an Millionen von Konten ausprobiert, was Password Spraying heißt. Gezieltes Raten funktioniert genauso mit persönlichen Angaben: den Namen von Kindern und Haustieren, Geburtstagen, dem Lieblingsverein – alles leicht in sozialen Netzwerken zu finden.

Was hilft: jedes Passwort, das weder häufig ist noch aus Fakten über Sie besteht – siehe wie Sie ein sicheres Passwort erstellen.

Offline-Angriffe auf gestohlene Passwort-Hashes

Ein sicher implementierter Dienst speichert Passwörter nicht in lesbarer Form. Er speichert Hashes – das Ergebnis einer Einwegfunktion, aus dem sich das Passwort nicht zurückrechnen lässt. Gelangt eine solche Datenbank nach außen, testen Angreifer mögliche Passwörter: Sie berechnen die Hashes von Kandidaten auf eigener Hardware und vergleichen die Ergebnisse. Kein Anmeldeformular bremst sie, und das Tempo hängt von der Hashfunktion ab, die der Dienst gewählt hat, und von deren Einstellungen. Bei schnellen, veralteten Funktionen wie MD5 testet eine einzige moderne Grafikkarte mehrere zehn Milliarden Passwortkandidaten pro Sekunde. Funktionen, die für das Speichern von Passwörtern entworfen wurden – Argon2id oder in älteren Systemen bcrypt –, sind absichtlich langsam und senken diese Rate um viele Größenordnungen, weshalb aktuelle Empfehlungen sie nennen.

Wörterbuchangriffe

Die Kandidaten sind nicht zufällig. Programme zum Knacken von Passwörtern beginnen mit Listen echter Passwörter aus früheren Datenlecks und mit Wort- und Namenslisten und wenden dann Regeln an, die menschliche Gewohnheiten nachahmen: ein Großbuchstabe am Anfang, ein Jahr oder ein Ausrufezeichen am Ende, ein Buchstabe, der durch ein ähnliches Zeichen ersetzt ist. Ein Passwort wie Summer2024! sieht komplex aus und gehört zu den ersten Kandidaten, die ausprobiert werden. Das Salt – ein eindeutiger Zufallswert, der jedem Passwort vor dem Hashen hinzugefügt wird – verhindert, dass Angreifer vorberechnete Tabellen, sogenannte Rainbow-Tables, nutzen und alle identischen Passwörter auf einmal knacken, aber es macht ein vorhersehbares Passwort nicht weniger vorhersehbar.

Brute-Force-Angriffe

Sind die Wörterbücher erschöpft, bleibt nur, jede Kombination durchzuprobieren, und bei einem zufällig generierten Passwort entscheidet die Länge. Zur Veranschaulichung nehmen wir einen schnellen Hash und ein Passwort, bei dem jedes Zeichen unabhängig und mit gleicher Wahrscheinlichkeit aus den 94 druckbaren ASCII-Zeichen gewählt wird, das Leerzeichen ausgenommen. Es gibt etwa 6 × 1015 solcher Passwörter mit 8 Zeichen; bei zehn Milliarden Versuchen pro Sekunde dauert es etwa eine Woche, sie alle durchzuprobieren, und im Durchschnitt findet sich das richtige in der halben Zeit. Bei 12 Zeichen würde das Durchprobieren aller Kombinationen auf derselben Hardware etwa 1,5 Millionen Jahre dauern, und bei 16 entzieht sich die Zahl jedem sinnvollen Vergleich. Das ist das Argument für lange zufällige Passwörter: Wörterbücher nützen gegen sie wenig, und unter diesen Annahmen ist es nicht praktikabel, jede Kombination durchzuprobieren. Unser Generator für sichere Passwörter erzeugt sie in Ihrem Browser und zeigt für jedes eine Entropie-Schätzung in Bit an.

Was hilft: ein langes Passwort ohne vorhersehbare Muster, in der Praxis also ein generiertes. Sie können nicht beeinflussen, wie ein Dienst Ihr Passwort speichert; gehen Sie deshalb vom schlimmsten Fall aus und wählen Sie eines, das dem Erraten auch dann standhält, wenn es mit einer schnellen Hashfunktion gespeichert ist.

Über die Schulter schauen und Social Engineering

Die ältesten Methoden brauchen keine Technik. Ein Passwort wird über die Schulter mitgelesen, von einem Klebezettel am Monitor abgelesen oder von einem Bildschirm, der in einem Videoanruf geteilt wird; oder der Angreifer fragt einfach danach und gibt sich als Support-Mitarbeiter oder Kollege aus – das nennt man Social Engineering. Kein seriöser Dienst wird Sie jemals per Telefon, E-Mail oder Chat nach Ihrem Passwort fragen.

Was hilft: ein Passwort niemandem sagen oder schicken und es nicht dort aufbewahren, wo andere es sehen können.

Was daraus folgt

Gegen verschiedene Angriffe helfen verschiedene Gewohnheiten, und drei davon leisten den Großteil der Arbeit: für jedes Konto ein eigenes Passwort, generiert statt ausgedacht, dazu die Zwei-Faktor-Authentifizierung – oder ein Passkey anstelle des Passworts, wo der Dienst einen anbietet. Sie schützen nicht vor allem – vor einer gestohlenen Sitzung zum Beispiel nicht –, weshalb auch die Hinweise zu Schadsoftware weiter oben wichtig sind. Weitere Beiträge sind in den Artikeln zu Passwörtern gesammelt.