Forschende finden grosse Sicherheitslücken bei Passwortmanagern

Keystone-SDA
Keystone-SDA

Bern,

Millionen von Menschen vertrauen beim Schutz sensibler Daten auf den Dienst eines Passwortmanagers. Hersteller versprechen , dass die abgelegten Passwörter sicher verschlüsselt sind. Dass dies nicht stimmt, konnte ein Forschungsteam der ETH Zürich nun zeigen.

Einige Hersteller von Passwortmanagern bewerben ihre Produkte mit falschen Sicherheitsversprechen. Das konnte eine Forschungsgruppe der ETH nun zeigen. (Archivbild)
Einige Hersteller von Passwortmanagern bewerben ihre Produkte mit falschen Sicherheitsversprechen. Das konnte eine Forschungsgruppe der ETH nun zeigen. (Archivbild) - KEYSTONE/DPA/MONIKA SKOLIMOWSKA

Wer regelmässig Onlinedienste nutzt, verfüge schnell über hunderte Passwörter, schrieb Samuel Schlaefli am Montag für die ETH-News. Sich diese alle zu merken, ist schwer möglich. Millionen Menschen zählen deshalb auf die Hilfe eines Passwortmanagers.

Hinter einem Masterpasswort werden alle anderen Passwörter im sogenannten Tresor abgelegt. Das vereinfacht den Zugang zu sensiblen Daten, etwa zu Bankkonten oder zu Online-Zahlungsmitteln wie Kreditkarten. Das mache Passwortmanager zu einem wahrscheinlichen Ziel von Hackerangriffen, sagte Kenneth Paterson, Informatik-Professor an der ETH Zürich.

Anbieter von Passwortmanagern versprechen absolute Sicherheit: Die Daten seien so gut verschlüsselt, dass selbst sie keinen Zugriff darauf hätten. Nun konnten Forschende der ETH Zürich zeigen, dass die verschlüsselten Daten nicht unlesbar sind.

«Das Versprechen lautet, dass selbst wenn jemand auf den Server zugreifen kann, dies kein Sicherheitsrisiko für die Kunden darstellt», sagte Matilda Backendal von der Università della Svizzera italiana in Lugano. «Wir konnten nun zeigen, dass dies nicht stimmt.»

Backendal führte die Studie gemeinsam mit Matteo Scarlata, Kenneth Paterson und Giovanni Torrisi von der Forschungsgruppe für Angewandte Kryptografie am Institut für Informationssicherheit der ETH Zürich durch.

Das Forschungsteam konnte Angriffe auf die Passwortmanager dreier populärer Anbieter – Bitwarden, Lastpass und Dashlane – demonstrieren, deren Dienste weltweit rund sechzig Millionen Menschen nutzen würden. «Wir waren überrascht, wie gross die Sicherheitslücken sind», sagte Paterson.

Das Forschungsteam gab den Anbietern der gehackten Systeme 90 Tage Zeit, die Sicherheitslücken zu schliessen. Dabei hätten sich die Hersteller kooperativ gezeigt, wobei beim Beheben der Sicherheitslücken nicht alle gleich schnell gewesen seien.

Die Forschenden legten am Montag konkrete Vorschläge für einen besseren Schutz der Systeme vor.

Mehr zum Thema:

Kommentare

User #4278 (nicht angemeldet)

Warum wurden nur diese 3 Anbieter getestet? Es gibt sehr viele andere. Zudem: warum wird in der Einleitung davon geschrieben, dass Passwortmanager generell unsicher seien? Es wurden ja nur diese 3 geprüft. Es ist allemal besser, einen Passwortmanager zu verwenden, als die Passwörter aufzuschreiben, ein zu einfaches zu wählen, oder sogar überall dasselbe zu verwenden! Das wäre die Botschaft, welche vermittelt werden sollte. Dieser Bericht ist meiner Meinung nach sehr Mangelhaft.

Weiterlesen

Loïc Meillard
48 Interaktionen
Historisch
lawine
BLS-Update

MEHR AUS STADT BERN

CSL Behring Bern Wankdorf
2 Interaktionen
180 Jobs in Gefahr!
Kapo Bern
Region Bern
chirurg
3 Interaktionen
Regionalgericht
5 Interaktionen
In Bern