De ironie is bijna te mooi: dezelfde mensen die eindgebruikers de les lezen over sterke wachtwoorden hebben zelf nog ergens een “Welkom01!” van drie banen geleden in gebruik. Toen de NOS in juli meldde dat de politie na de Odido-hack zelfs de stem van de bellende hacker dreigde vrij te geven, zaten her en der sysadmins te lachen, en vervolgens hun eigen vault te openen om te checken of ze er zelf wel schoon tussenin stonden.
De cijfers zeggen dat ze dat vaak niet zijn.
Een IT’er heeft gemakkelijk tweehonderd accounts, van cloudconsoles tot vergeten SaaS-trials. Op een gegeven moment grijp je gewoon terug naar iets wat je kent, al was ’t maar om vanavond nog je werk af te krijgen. Dat is gewoon menselijke bandbreedte die opraakt.
Het “mij overkomt het niet”-gevoel
Dit is het gevaarlijkste stukje. Je weet precies hoe credential stuffing werkt, dus je denkt dat je de signalen op tijd ziet. Alleen werken aanvallen in bulk, en zijn de accounts die het eerst sneuvelen zelden de accounts waar je ’s nachts wakker van wordt. Het is dat vergeten forum uit 2014 waar je hetzelfde wachtwoord gebruikte als nu nog voor je persoonlijke GitHub.
Toen vorige maand bij drogisterijketen DA 236.000 klanten getroffen werden door een datalek bij hun webshop, zat daar vrijwel zeker een handjevol beveiligingsprofessionals tussen die dat wachtwoord ook nog ergens anders hebben staan.
De bezwaren zijn vaak oprecht: eerdere ervaringen met vaults die cloudsync-conflicten gaven, zorgen over lock-in, afkeer tegen “nog een abonnement”, of simpelweg het gevoel dat je master password nou juist het grote single point of failure wordt.
Die bezwaren zijn verdedigbaar, en toch is het alternatief, hergebruik van iets wat je in je hoofd hebt, aantoonbaar slechter.
Begin met een wachtwoordmanager die end-to-end versleuteld is, waar de aanbieder je kluis niet kan uitlezen en waar je zelf je exportformaat kunt controleren. Zet er een hardware security key (FIDO2, bijvoorbeeld een YubiKey) naast voor je identity-providers: Google Workspace, Microsoft 365, je GitHub, je AWS root. Pas dan ben je echt uit het bereik van credential stuffing, want zonder die fysieke sleutel komt niemand verder, hoe veel wachtwoorden ze ook geraden hebben. Houd je recovery codes offline, in een plastic hoesje in een lade thuis, buiten diezelfde vault.
De eerste stap die vanavond nog kan
Export je browsergeschiedenis van opgeslagen logins, kijk waar hetzelfde wachtwoord op meerdere plekken terugkomt, en vervang de top tien binnen een week. Begin bij alles wat aan je bedrijfs-SSO hangt, dan je persoonlijke e-mail, dan je code-hostingaccounts, en als laatste de trial-accounts die je ooit opende en nooit afsloot. Loop daarna een keer per kwartaal haveibeenpwned.com na voor je zakelijke én je persoonlijke adres. Het hele proces duurt niet langer dan een lunchpauze.






















