Hackers zouden het beheerdeel van het Avast-forum eenvoudig zijn binnengedrongen doordat een van de admins vermoedelijk zijn wachtwoord ook elders heeft gebruikt. Dat stellen developers van Simple Machines Forum, opensource-forumsoftware die ook door Avast werd gebruikt.
Eind mei haalde Avast, een bedrijf dat antivirussoftware ontwikkelt, zijn forum offline nadat hackers het admin-deel van de forumsoftware waren binnengekomen. De nog onbekende aanvallers zouden gegevens van circa 400.000 personen hebben buitgemaakt. Avast kondigde aan over te stappen op veiligere forumsoftware.
Avast gebruikte ten tijde van de hack Simple Machines Forum, opensource-forumsoftware op basis van php en MySQL. De ontwikkelaars hebben nu in een reactie afstand genomen van de suggestie van Avast dat hun forumsoftware onveilig zou zijn. Volgens een eigen onderzoek, waarbij de ontwikkelaars toegang hadden tot Avast-serverlogs van eind mei, zijn er geen aanwijzingen gevonden voor een exploit of een andere veelgebruikte hackmethode en lijkt er dus geen kwetsbaarheid in de code van Simple Machines Forum te zijn misbruikt.
De ontwikkelaars concluderen juist dat het zeer waarschijnlijk is dat een van de admins van het Avast-forum zijn wachtwoord op verschillende plaatsen heeft gebruikt en dat dit ergens is buitgemaakt. Vervolgens hadden de hackers op kinderlijk eenvoudige wijze toegang tot het beheerdeel. Verder zouden er sterke aanwijzingen zijn dat de aanvallers al maanden geleden het Avast-forum waren binnengedrongen. Daarbij wijzen de ontwikkelaars naar een aantal gewijzigde bestanden op de server.
De ontwikkelaars steken de hand ook deels in eigen boezem. Zo geven zij toe dat als een hacker eenmaal het admin-deel op het forum is binnengedrongen, hij met behulp van tools als de Theme Editor en de Package Manager krachtige tools in handen heeft om bijvoorbeeld malware op de site te plaatsen. Simple Machines Forum stelt echter dat het bewust voor deze opzet heeft gekozen, omdat het het beheer van een forum zo eenvoudig mogelijk wil houden.
Volgens Simple Machines Forum is voor dit publieke statement gekozen omdat Avast geweigerd zou hebben om de hack van zijn forum voldoende te onderzoeken in samenwerking met de bouwers van de software. Daarnaast waarschuwen de ontwikkelaars nog maar eens dat internetgebruikers nooit een wachtwoord moeten hergebruiken op andere websites, een fenomeen dat ook bekendstaat als 'password recycling'. Ook wordt gewezen op het juist instellen van de bestandspermissies op Linux- en Unix-systemen, zodat het manipuleren van bestanden door een aanvaller lastiger wordt.