Hetzelfde wachtwoord voor meerdere accounts gebruiken voelt onschuldig – en is toch een van de meest uitgebuite zwakke plekken überhaupt. Wordt één dienst gecompromitteerd, dan proberen aanvallers de buitgemaakte toegangsgegevens geautomatiseerd bij alle andere. Dit artikel legt uit hoe credential stuffing werkt, waarom wachtwoordhergebruik voor bedrijven bijzonder riskant is en met welke maatregelen u het probleem structureel oplost.
Wat betekent wachtwoordhergebruik?
Van wachtwoordhergebruik is sprake wanneer hetzelfde of een slechts licht aangepast wachtwoord voor meerdere accounts wordt gebruikt. In de praktijk komt dat in drie vormen voor:
- Identieke wachtwoorden: Eén wachtwoord voor e-mail, CRM, cloudopslag en webshop – het klassieke geval.
- Variaties: „Zomer2025!” wordt „Zomer2026!” of „Zomer2025!!” – voor geautomatiseerde aanvallen praktisch net zo makkelijk te raden als het origineel.
- Vermenging van privé en zakelijk: Het privéwachtwoord voor streaming is tegelijk de login voor een bedrijfssysteem. Een lek bij de consumentendienst raakt daarmee direct het bedrijf.
Hoe wijdverbreid het probleem is, laten enquêtes telkens weer zien: ongeveer een derde van de internetgebruikers in Duitsland gebruikt hetzelfde wachtwoord voor meerdere diensten (Bitkom, januari 2025).
Credential stuffing: zo buiten aanvallers identieke wachtwoorden uit
Na een datalek circuleren buitgemaakte combinaties van e-mailadres en wachtwoord in dubieuze forums en verzamelingen. Bij credential stuffing spelen aanvallers deze lijsten geautomatiseerd af tegen de loginpagina's van andere diensten – met botnets, verdeeld over duizenden IP-adressen om blokkades te omzeilen. Elk hergebruik wordt zo een treffer (NCSC: Credential Stuffing Advisory).
Hoe direct uitbuitbaar dat is, blijkt uit het Verizon Data Breach Investigations Report: in de aanvalsklasse „Basic Web Application Attacks” was ongeveer 88 % van de gemelde incidenten verbonden met gestolen toegangsgegevens. Anders dan bij een brute-force-aanval hoeft daarbij niets te worden „gekraakt” – het wachtwoord is immers al bekend.
Van één lek naar een kettingreactie
De eigenlijke schade ontstaat door de aaneenschakeling: met een overgenomen e-mailaccount kunnen wachtwoordresets voor andere diensten worden gestart. Met een overgenomen medewerkerslogin verschaffen aanvallers zich toegang tot het bedrijfsnetwerk, breiden ze privileges uit, bewegen ze zich lateraal – en rollen ze in het ergste geval ransomware uit. Het BSI waarschuwde al in 2024 uitdrukkelijk voor geautomatiseerde aanmeldpogingen tegen blootgestelde systemen.
Een typisch verloop: lek bij een consumentendienst → dezelfde combinatie werkt bij de zakelijke webmail → via het postvak worden collaboration-tools en clouddiensten gereset → vanaf het gecompromitteerde account volgen interne phishingmails aan collega's. Elke schakel in deze keten vereist maar één ding: een hergebruikt wachtwoord.
Waarom wachtwoordhergebruik in bedrijven bijzonder riskant is
In de bedrijfscontext verscherpen drie factoren het risico:
- Gedeelde accounts: Teamlogins voor social media, leveranciersportalen of serviceaccounts worden vaak informeel, per e-mail of via een lijst gedeeld – en overleven personeelswisselingen ongewijzigd. Wie het wachtwoord ooit kende, kent het nog steeds.
- Onduidelijke offboarding: Verlaat iemand het bedrijf, dan weet zonder centraal beheer niemand betrouwbaar welke toegangsgegevens die persoon kende en welke wachtwoorden moeten worden gewijzigd.
- Vermenging van privé en zakelijk: Lekken bij privédiensten kan het bedrijf niet voorkomen of detecteren – wel kan het de impact beperken, als zakelijke wachtwoorden gegarandeerd uniek zijn.
Hoe centraal wachtwoordbeheer deze structurele problemen oplost, beschrijft ons overzicht Wachtwoordmanager voor bedrijven; de organisatorische kant behandelt het praktijkartikel Veilig beheer van wachtwoorden in bedrijven.
Hergebruikte en gecompromitteerde wachtwoorden herkennen

De eerste stap is transparantie: welke wachtwoorden zijn zwak, meervoudig in gebruik of al opgedoken in bekende datalekken? Twee hulpmiddelen helpen daarbij:
- Wachtwoordanalyse: Password Depot beoordeelt de kwaliteit van opgeslagen wachtwoorden en maakt zwakke items zichtbaar die vervangen moeten worden.
- Controle tegen lijsten met gecompromitteerde wachtwoorden: Via Extra → Beveiligingscontrole → Controleren op Pwned-wachtwoorden toetst Password Depot opgeslagen wachtwoorden aan de openbare database Have I Been Pwned – via k-anonimiteit, zonder dat uw wachtwoorden de computer in platte tekst verlaten. Precies deze controle adviseert ook NIST SP 800-63B.
Voer de check regelmatig uit – vooral na publiek geworden datalekken of phishingincidenten – en vervang getroffen wachtwoorden onmiddellijk.
Wachtwoordhergebruik voorkomen: maatregelen in het kort
Doeltreffend is de combinatie van beleid, techniek en praktische bruikbaarheid – verboden alleen stranden op de onthoudbaarheid van tientallen unieke wachtwoorden:
Tabel zijwaarts scrollbaar
| Maatregel | Uitvoering | Effect |
|---|---|---|
| Eén wachtwoord per dienst | Beleid: hergebruik verbieden; lange, willekeurige wachtwoorden uit de generator (zie Tips voor veilige wachtwoorden) | Eén lek blijft beperkt tot één dienst |
| Een wachtwoordmanager beschikbaar stellen | Unieke wachtwoorden worden praktisch haalbaar, omdat niemand nog wachtwoorden hoeft te onthouden | Neemt de hoofdoorzaak van hergebruik weg |
| Controle tegen leklijsten | Nieuwe en bestaande wachtwoorden toetsen aan lijsten met gecompromitteerde wachtwoorden (NIST SP 800-63B) | Al gelekte wachtwoorden worden herkend en vervangen |
| MFA / passkeys | Multifactorauthenticatie, bij voorkeur phishing-resistent (FIDO2), minimaal voor beheerders-, remote- en cloudtoegang (CISA) | Gestolen wachtwoorden alleen volstaan niet meer |
| Wijziging op aanleiding in plaats van kalenderrotatie | Wachtwoordwijzigingen alleen afdwingen bij vermoeden of bewijs van compromittering – zo adviseren het BSI, NIST en het NCSC. | Voorkomt voorspelbare variaties zoals „Zomer2026!” |
Wachtwoordhergebruik centraal uitsluiten met Password Depot Enterprise Server
Losse maatregelen helpen – afdwingen lukt alleen centraal. De Password Depot Enterprise Server verankert de maatregelen in de infrastructuur:
- Centraal wachtwoordbeleid: Minimale lengte, toegestane itemtypen en generatorregels gelden serverzijdig voor iedereen – niet als aanbeveling, maar als voorschrift.
- Gedeelde accounts zonder gedeelde geheimen: Teamtoegangen staan in gezamenlijke, versleutelde databases met rollen en rechten – in plaats van in lijsten en chats. Bij offboarding ziet u centraal welke items geraakt zijn.
- Securitycheck voor iedereen: Zwakke en in lekken opgedoken wachtwoorden worden herkend en vervangen – over de hele linie in plaats van per individuele gebruiker.
- MFA en directory-koppeling: FIDO2/WebAuthn en TOTP beveiligen de toegang extra; gebruikers en groepen komen via Active Directory, SSO en MFA uit uw bestaande identiteitsbeheer.
- Traceerbaarheid: Auditlogs beantwoorden de vraag „wie had wanneer toegang tot wat?” – belangrijk voor incidentanalyse en audits.
Conclusie: uniciteit is de doeltreffendste losse maatregel
Wachtwoordhergebruik is geen comfortprobleem, maar het mechanisme dat van andermans datalek uw beveiligingsincident maakt. De oplossing is al jaren consensus onder BSI, NIST en NCSC: lange, unieke wachtwoorden per dienst, een wachtwoordmanager die dat praktisch haalbaar maakt, controle tegen leklijsten en MFA. In bedrijven hoort daar centraal wachtwoordbeheer bij dat deze regels afdwingt – in plaats van ze aan te bevelen.
Veelgestelde vragen over identieke wachtwoorden
Wat is credential stuffing?
Een geautomatiseerde aanval waarbij uit datalekken afkomstige combinaties van e-mailadres en wachtwoord massaal worden uitgeprobeerd op de loginpagina's van andere diensten. Hij werkt alleen omdat veel mensen wachtwoorden hergebruiken – gekraakt hoeft er daarbij niets te worden.
Hoe weet ik of mijn wachtwoord door een datalek is getroffen?
Via een controle tegen openbare lekdatabases zoals Have I Been Pwned. In Password Depot is deze check ingebouwd: Extra → Beveiligingscontrole → Controleren op Pwned-wachtwoorden – via k-anonimiteit, zonder dat uw wachtwoorden in platte tekst worden verzonden.
Volstaat het om het wachtwoord licht aan te passen?
Nee. Variaties zoals een toegevoegd jaartal of uitroepteken zijn voorspelbaar en worden door aanvalstools automatisch meegetest. Veilig is alleen een per dienst uniek, willekeurig gegenereerd wachtwoord.
Hoe vaak moeten wachtwoorden worden gewijzigd?
Op aanleiding in plaats van volgens de kalender: bij vermoeden of bewijs van compromittering, na phishingincidenten of bij het vertrek van medewerkers met toegang. Van routinematige verplichte wijzigingen zonder aanleiding raden BSI, NIST en NCSC af, omdat ze tot zwakkere, voorspelbare wachtwoorden leiden.
Beschermt multifactorauthenticatie tegen credential stuffing?
MFA is een van de doeltreffendste tegenmaatregelen: zelfs met het juiste wachtwoord strandt de aanmelding op de tweede factor. Phishing-resistente methoden zoals FIDO2/passkeys bieden de sterkste bescherming. MFA vervangt echter geen unieke wachtwoorden – beide horen bij elkaar.
Hoe voorkomen bedrijven wachtwoordhergebruik systematisch?
Met centraal wachtwoordbeheer zoals de Password Depot Enterprise Server: serverzijdig wachtwoordbeleid, een generator voor unieke wachtwoorden, een gezamenlijke securitycheck tegen leklijsten, MFA plus rollen en auditlogs voor gedeelde toegangsgegevens.
Unieke wachtwoorden centraal afdwingen
De Password Depot Enterprise Server maakt van aanbevelingen bindende beleidsregels – met generator, securitycheck en auditlogs voor uw hele team.
Maak kennis met de Enterprise Server