Vor einigen Wochen hatte eine KI mittels KI-Agenten es geschafft, ein Passwort zu cracken. Finde aber den Artikel nicht mehr.
Dafür brauchst du keine KI, da reicht Standardsoftware und ausreichend Rechenleistung.
Idealerweise besorgst du dir zunächst die hoffentlich verschlüsselten Passwörter, um in voller Geschwindigkeit darauf zugreifen zu können. Wenn die nicht verschlüsselt sind, hast du jetzt bereits gewonnen. Wenn das wie bei alten PHPBB-Versionen einfach MD5 ist, lachst du und hast in wenigen Millisekunden alle Passwörter, denn bereits eine einzelne moderne GPU kann 200.000.000 MD5-Hashes pro Sekunde berechnen. Und nichts anderes macht man: Alle möglichen Passwörter durchprobieren.
Wird ein Standardverfahren wie bcrypt genutzt, kann man nur noch 100-200 Passwörter pro Sekunde durchprobieren, weil dieser Algorithmus extra so geschaffen wurde, dass er extrem langsam ist und nicht beschleunigt werden kann. Normalerweise macht man hier Wörterbuch-Angriffe, d.h. man probiert einfach normale Worte mit leichten Variationen und/oder die beliebtesten 100.000 Passwörter durch. Solche Listen existieren aus unzähligen erfolgreichen Hacks und Nutzer sind erschreckend unkreativ. Mit 100 GPUs würde es ~10 Sekunden dauern. Die kann man einfach bei Amazon anmieten. Dauert wenige Sekunden und kostet auch nicht viel, wenn man die Rechner ja nur eine Minute lang braucht. Bei echt zufälligen Buchstabenfolgen hängt das von der Länge der Passwörter ab. Weiß man, dass der User nur Ziffern benutzt hat, dauert es bei 6 Ziffern bummelig 10 Minuten. Bei Buchstaben vielleicht 2 Tage, wird alles gemischt sind es Monate oder Jahre.
Bcrypt ist allerdings nicht mehr zeitgemäß. Argon2 ist besser, weil er nicht zur sehr viel Rechenzeit erfordert, sondern auch noch sehr viel Speicher, was für einen normalen Login-Server kein größeres Problem ist, aber für einen Passwort-Cracker, der hunderte oder tausende von Prozessen gleichzeitig ausführen möchte.
Wo jetzt höchstens KI ins Spiel kommen könnte: Du musst das alles gar nicht mehr selbst wissen, sondern kannst deinem OpenClaw-Agenten einfach per Telegram anweisen, das für dich zu erledigen. Er hat dann ja vielleicht bereits Zugriff auf deine Kreditkarte und/oder logins und kann schnell die Rechner bei AWS ordern, die Software installieren, laufen lassen und dir dann das "vergessene" Passwort zurückschicken.
Leben wir nicht in wundervollen Zeiten?