Por al menos dos razones principales que vienen a la mente inmediatamente (sin duda hay más):
Primero, violar una base de datos de inicio de sesión para un servicio web no es lo mismo que iniciar sesión en una cuenta o usar el servicio. Por ejemplo, si infringiera de alguna manera la base de datos de autenticación de usuarios de Amazon (que nunca intentaría hacer, y que nunca, jamás lograría, incluso si lo intentara), eso sería algo muy diferente a realmente entrar y ordenar cosas como alguien más para el contenido de mi corazón, o comprar & Ver películas en línea, o lo que sea. De manera similar, como lo mencionó otra persona, querría la contraseña del sitio de un banco para que luego pueda iniciar sesión y realizar alguna transacción que le haya beneficiado, o copiar alguna información secreta de pago financiero que pueda usar para cometer un fraude financiero de otra manera, o algo en ese sentido. Un hash de contraseña, o incluso una contraseña en sí, es solo una cadena de bits sin sentido si no te ayuda a tener acceso a algo en algún lugar. Y si desea abusar de la cuenta de alguien para obtener acceso a un servicio determinado, debe deshacer el hash de su hash de contraseña en el original para hacerlo. Y hágalo antes de que el servicio se dé cuenta de que su base de datos de autenticación de usuario ha sido violada y restablece todas las contraseñas expuestas.
Segundo, los seres humanos, en conjunto, son bastante malos para usar las contraseñas correctamente. Mucha gente, una pequeña minoría, relativamente hablando, pero aún así mucha gente en términos absolutos, elegirá contraseñas increíblemente débiles / adivinables, como estoy seguro de que saben. Pero una minoría aún más grande reutilizará las contraseñas entre diferentes servicios y amp; sitios E incluso reutilizar contraseñas entre servicios y sitios importantes en comparación con servicios y sitios mucho menos importantes. Por lo tanto, si un pirata informático infringe la base de datos de autenticación de usuarios de megastupidsportsaroundearthth.com y obtiene (al extremo) direcciones de correo electrónico y contraseñas de texto simple para un millón de personas, es una buena apuesta miles o incluso decenas de miles de esos inicios de sesión también lo harán en la puerta en varios sitios bancarios, los principales minoristas en línea, servicios de correo electrónico, etc., etc. en la red también. Entonces, incluso si megastupidsportsaroundearth.com invalida todas las contraseñas que se tomaron inmediatamente después de la violación, las combinaciones de dirección de correo electrónico y contraseña permanecerán activas en todos los otros sitios donde el usuario las estaba utilizando. (A menos que, quizás , su banco tenga una operación de ciberseguridad que está rastreando activamente la red oscura para recopilar las credenciales de usuario robadas para su sitio y cancelarlas antes de que los malos puedan usarlas. si su banco es uno de la minoría que está haciendo esas cosas hasta ahora.
Reutilización de contraseñas con cuentas importantes: solo di no. :)