Know-how / Wachtwoordbeveiliging

Identieke wachtwoorden: waarom wachtwoordhergebruik zo gevaarlijk is

Eén gelekt wachtwoord volstaat – credential stuffing maakt van één incident een kettingreactie.

Laatst bijgewerkt: juni 2026

Inhoud

Hetzelfde wachtwoord voor meerdere accounts gebruiken voelt onschuldig – en is toch een van de meest uitgebuite zwakke plekken überhaupt. Wordt één dienst gecompromitteerd, dan proberen aanvallers de buitgemaakte toegangsgegevens geautomatiseerd bij alle andere. Dit artikel legt uit hoe credential stuffing werkt, waarom wachtwoordhergebruik voor bedrijven bijzonder riskant is en met welke maatregelen u het probleem structureel oplost.

Wat betekent wachtwoordhergebruik?

Van wachtwoordhergebruik is sprake wanneer hetzelfde of een slechts licht aangepast wachtwoord voor meerdere accounts wordt gebruikt. In de praktijk komt dat in drie vormen voor:

  • Identieke wachtwoorden: Eén wachtwoord voor e-mail, CRM, cloudopslag en webshop – het klassieke geval.
  • Variaties: „Zomer2025!” wordt „Zomer2026!” of „Zomer2025!!” – voor geautomatiseerde aanvallen praktisch net zo makkelijk te raden als het origineel.
  • Vermenging van privé en zakelijk: Het privéwachtwoord voor streaming is tegelijk de login voor een bedrijfssysteem. Een lek bij de consumentendienst raakt daarmee direct het bedrijf.

Hoe wijdverbreid het probleem is, laten enquêtes telkens weer zien: ongeveer een derde van de internetgebruikers in Duitsland gebruikt hetzelfde wachtwoord voor meerdere diensten (Bitkom, januari 2025).

Credential stuffing: zo buiten aanvallers identieke wachtwoorden uit

Na een datalek circuleren buitgemaakte combinaties van e-mailadres en wachtwoord in dubieuze forums en verzamelingen. Bij credential stuffing spelen aanvallers deze lijsten geautomatiseerd af tegen de loginpagina's van andere diensten – met botnets, verdeeld over duizenden IP-adressen om blokkades te omzeilen. Elk hergebruik wordt zo een treffer (NCSC: Credential Stuffing Advisory).

Hoe direct uitbuitbaar dat is, blijkt uit het Verizon Data Breach Investigations Report: in de aanvalsklasse „Basic Web Application Attacks” was ongeveer 88 % van de gemelde incidenten verbonden met gestolen toegangsgegevens. Anders dan bij een brute-force-aanval hoeft daarbij niets te worden „gekraakt” – het wachtwoord is immers al bekend.

Van één lek naar een kettingreactie

De eigenlijke schade ontstaat door de aaneenschakeling: met een overgenomen e-mailaccount kunnen wachtwoordresets voor andere diensten worden gestart. Met een overgenomen medewerkerslogin verschaffen aanvallers zich toegang tot het bedrijfsnetwerk, breiden ze privileges uit, bewegen ze zich lateraal – en rollen ze in het ergste geval ransomware uit. Het BSI waarschuwde al in 2024 uitdrukkelijk voor geautomatiseerde aanmeldpogingen tegen blootgestelde systemen.

Een typisch verloop: lek bij een consumentendienst → dezelfde combinatie werkt bij de zakelijke webmail → via het postvak worden collaboration-tools en clouddiensten gereset → vanaf het gecompromitteerde account volgen interne phishingmails aan collega's. Elke schakel in deze keten vereist maar één ding: een hergebruikt wachtwoord.

Waarom wachtwoordhergebruik in bedrijven bijzonder riskant is

In de bedrijfscontext verscherpen drie factoren het risico:

  • Gedeelde accounts: Teamlogins voor social media, leveranciersportalen of serviceaccounts worden vaak informeel, per e-mail of via een lijst gedeeld – en overleven personeelswisselingen ongewijzigd. Wie het wachtwoord ooit kende, kent het nog steeds.
  • Onduidelijke offboarding: Verlaat iemand het bedrijf, dan weet zonder centraal beheer niemand betrouwbaar welke toegangsgegevens die persoon kende en welke wachtwoorden moeten worden gewijzigd.
  • Vermenging van privé en zakelijk: Lekken bij privédiensten kan het bedrijf niet voorkomen of detecteren – wel kan het de impact beperken, als zakelijke wachtwoorden gegarandeerd uniek zijn.

Hoe centraal wachtwoordbeheer deze structurele problemen oplost, beschrijft ons overzicht Wachtwoordmanager voor bedrijven; de organisatorische kant behandelt het praktijkartikel Veilig beheer van wachtwoorden in bedrijven.

Hergebruikte en gecompromitteerde wachtwoorden herkennen

Screenshot van de Windows-client van Password Depot: wachtwoordanalyse met veiligheidsbeoordeling van de opgeslagen wachtwoorden en wachtwoordgenerator.
Wachtwoordanalyse in de Windows-client: kwaliteit van de opgeslagen wachtwoorden controleren

De eerste stap is transparantie: welke wachtwoorden zijn zwak, meervoudig in gebruik of al opgedoken in bekende datalekken? Twee hulpmiddelen helpen daarbij:

  • Wachtwoordanalyse: Password Depot beoordeelt de kwaliteit van opgeslagen wachtwoorden en maakt zwakke items zichtbaar die vervangen moeten worden.
  • Controle tegen lijsten met gecompromitteerde wachtwoorden: Via Extra → Beveiligingscontrole → Controleren op Pwned-wachtwoorden toetst Password Depot opgeslagen wachtwoorden aan de openbare database Have I Been Pwned – via k-anonimiteit, zonder dat uw wachtwoorden de computer in platte tekst verlaten. Precies deze controle adviseert ook NIST SP 800-63B.

Voer de check regelmatig uit – vooral na publiek geworden datalekken of phishingincidenten – en vervang getroffen wachtwoorden onmiddellijk.

Wachtwoordhergebruik voorkomen: maatregelen in het kort

Doeltreffend is de combinatie van beleid, techniek en praktische bruikbaarheid – verboden alleen stranden op de onthoudbaarheid van tientallen unieke wachtwoorden:

Tabel zijwaarts scrollbaar

MaatregelUitvoeringEffect
Eén wachtwoord per dienstBeleid: hergebruik verbieden; lange, willekeurige wachtwoorden uit de generator (zie Tips voor veilige wachtwoorden)Eén lek blijft beperkt tot één dienst
Een wachtwoordmanager beschikbaar stellenUnieke wachtwoorden worden praktisch haalbaar, omdat niemand nog wachtwoorden hoeft te onthoudenNeemt de hoofdoorzaak van hergebruik weg
Controle tegen leklijstenNieuwe en bestaande wachtwoorden toetsen aan lijsten met gecompromitteerde wachtwoorden (NIST SP 800-63B)Al gelekte wachtwoorden worden herkend en vervangen
MFA / passkeysMultifactorauthenticatie, bij voorkeur phishing-resistent (FIDO2), minimaal voor beheerders-, remote- en cloudtoegang (CISA)Gestolen wachtwoorden alleen volstaan niet meer
Wijziging op aanleiding in plaats van kalenderrotatieWachtwoordwijzigingen alleen afdwingen bij vermoeden of bewijs van compromittering – zo adviseren het BSI, NIST en het NCSC.Voorkomt voorspelbare variaties zoals „Zomer2026!”

Wachtwoordhergebruik centraal uitsluiten met Password Depot Enterprise Server

Losse maatregelen helpen – afdwingen lukt alleen centraal. De Password Depot Enterprise Server verankert de maatregelen in de infrastructuur:

  • Centraal wachtwoordbeleid: Minimale lengte, toegestane itemtypen en generatorregels gelden serverzijdig voor iedereen – niet als aanbeveling, maar als voorschrift.
  • Gedeelde accounts zonder gedeelde geheimen: Teamtoegangen staan in gezamenlijke, versleutelde databases met rollen en rechten – in plaats van in lijsten en chats. Bij offboarding ziet u centraal welke items geraakt zijn.
  • Securitycheck voor iedereen: Zwakke en in lekken opgedoken wachtwoorden worden herkend en vervangen – over de hele linie in plaats van per individuele gebruiker.
  • MFA en directory-koppeling: FIDO2/WebAuthn en TOTP beveiligen de toegang extra; gebruikers en groepen komen via Active Directory, SSO en MFA uit uw bestaande identiteitsbeheer.
  • Traceerbaarheid: Auditlogs beantwoorden de vraag „wie had wanneer toegang tot wat?” – belangrijk voor incidentanalyse en audits.

Conclusie: uniciteit is de doeltreffendste losse maatregel

Wachtwoordhergebruik is geen comfortprobleem, maar het mechanisme dat van andermans datalek uw beveiligingsincident maakt. De oplossing is al jaren consensus onder BSI, NIST en NCSC: lange, unieke wachtwoorden per dienst, een wachtwoordmanager die dat praktisch haalbaar maakt, controle tegen leklijsten en MFA. In bedrijven hoort daar centraal wachtwoordbeheer bij dat deze regels afdwingt – in plaats van ze aan te bevelen.

Veelgestelde vragen over identieke wachtwoorden

Wat is credential stuffing?

Een geautomatiseerde aanval waarbij uit datalekken afkomstige combinaties van e-mailadres en wachtwoord massaal worden uitgeprobeerd op de loginpagina's van andere diensten. Hij werkt alleen omdat veel mensen wachtwoorden hergebruiken – gekraakt hoeft er daarbij niets te worden.

Hoe weet ik of mijn wachtwoord door een datalek is getroffen?

Via een controle tegen openbare lekdatabases zoals Have I Been Pwned. In Password Depot is deze check ingebouwd: Extra → Beveiligingscontrole → Controleren op Pwned-wachtwoorden – via k-anonimiteit, zonder dat uw wachtwoorden in platte tekst worden verzonden.

Volstaat het om het wachtwoord licht aan te passen?

Nee. Variaties zoals een toegevoegd jaartal of uitroepteken zijn voorspelbaar en worden door aanvalstools automatisch meegetest. Veilig is alleen een per dienst uniek, willekeurig gegenereerd wachtwoord.

Hoe vaak moeten wachtwoorden worden gewijzigd?

Op aanleiding in plaats van volgens de kalender: bij vermoeden of bewijs van compromittering, na phishingincidenten of bij het vertrek van medewerkers met toegang. Van routinematige verplichte wijzigingen zonder aanleiding raden BSI, NIST en NCSC af, omdat ze tot zwakkere, voorspelbare wachtwoorden leiden.

Beschermt multifactorauthenticatie tegen credential stuffing?

MFA is een van de doeltreffendste tegenmaatregelen: zelfs met het juiste wachtwoord strandt de aanmelding op de tweede factor. Phishing-resistente methoden zoals FIDO2/passkeys bieden de sterkste bescherming. MFA vervangt echter geen unieke wachtwoorden – beide horen bij elkaar.

Hoe voorkomen bedrijven wachtwoordhergebruik systematisch?

Met centraal wachtwoordbeheer zoals de Password Depot Enterprise Server: serverzijdig wachtwoordbeleid, een generator voor unieke wachtwoorden, een gezamenlijke securitycheck tegen leklijsten, MFA plus rollen en auditlogs voor gedeelde toegangsgegevens.

Unieke wachtwoorden centraal afdwingen

De Password Depot Enterprise Server maakt van aanbevelingen bindende beleidsregels – met generator, securitycheck en auditlogs voor uw hele team.

Maak kennis met de Enterprise Server