Bitwarden, Lastpass und Dashlane sind keineswegs so sicher, wie man es von Passwortmanagern erwarten muss. Denn Sicherheitsforscher der ETH Zürich und der Università della Svizzera italiana in Lugano fanden in den beliebten Passwortmanagern gravierende Sicherheitslücken. “In Tests konnten sie gespeicherte Passwörter einsehen und sogar verändern”, schreiben die Wissenschaftler in ihrem Beitrag.
Das Problem
Passwortmanager (Die besten Passwort-Manager im Test: Sichere Tresore für Passwörter) speichern die Passwörter typischerweise verschlüsselt in der Cloud. Das hat den Vorteil, dass man von allen Geräten aus auf die im Passwortmanager gespeicherten Passwörter zugreifen kann. Die Verschlüsselung der im Passwortmanager gespeicherten Daten ist wichtig. Denn damit sollen die Passwortmanager garantieren, dass die gespeicherten Daten auch dann vor fremdem Zugriff sicher sind, wenn es Hackern gelingt, auf die Server der Passwortmanager zuzugreifen.
Doch genau hier fanden die Schweizer Sicherheitsforscher Schwachstellen in den beliebten Passwortmanagern Bitwarden, Lastpass und Dashlane: “Ihre Angriffe (gemeint sind die Forscher, Anm. d. Red.) reichten von Integritätsverletzungen gezielter Benutzertresore bis hin zu einer vollständigen Kompromittierung aller Tresore einer Organisation, die den Dienst nutzt. In den meisten Fällen konnten sich die Forschenden Zugang zu den Passwörtern verschaffen – und diese sogar manipulieren”.
Die Forscher demonstrierten 12 Angriffe auf Bitwarden, 7 auf Lastpass und 6 auf Dashlane. Dazu setzten sie eigene Server auf, die sich so verhalten wie ein gehackter Server eines Passwortmanagers. Danach starteten die Forscher “einfache Interaktionen, die Nutzerinnen und Nutzer oder ihre Browser routinemäßig beim Verwenden des Passwortmanagers durchführen, zum Beispiel beim Konto anmelden, den Tresor öffnen, Passwörter anzeigen oder Daten synchronisieren.”
Die Forscher fanden nach ihren Worten “sehr bizarre Code-Architekturen”. Diese entstanden wohl deshalb, weil die Unternehmen bemüht seien, “ihren Kunden einen möglichst benutzerfreundlichen Service anzubieten, zum Beispiel die Möglichkeit, Passwörter zurückzugewinnen oder den eigenen Account mit Familienmitgliedern zu teilen”. Dadurch würden die Codes komplexer, unübersichtlicher, und die möglichen Angriffsstellen für Hacker nähmen zu. Die Forscher warnen: “Für solche Attacken braucht es keine besonders leistungsstarken Computer und Server, nur kleine Programme, mit welchen man dem Server eine falsche Identität vortäuschen kann”.
Bevor die Wissenschaftler ihre Ergebnisse publizierten, informierten sie die Betreiber der Passwortmanager, damit diese genügend Zeit haben, um die Lücken zu schließen. Diese reagierten durchaus positiv, schlossen die Lücken aber nicht alle gleich schnell.
Veraltete kryptographische Technologien
Der Grund für die Schwachstellen läge den Forschern zufolge auf der Hand: “Der Austausch mit den Entwicklern der Passwortmanager hat gezeigt, dass diese sehr zurückhaltend mit Systemupdates sind, da sie Angst haben, dass ihre Kunden den Zugriff auf ihre Passwörter und weitere persönliche Daten verlieren könnten. Zu den Kunden gehören neben Millionen Privatpersonen auch tausende Unternehmen, die den Anbietern ihr gesamtes Passwortmanagement anvertrauen. Man kann sich ausmalen, was passieren würde, wenn sie plötzlich keinen Zugang mehr zu ihren Daten hätten. Deshalb halten viele Anbieter an kryptographischen Technologien aus den 90er-Jahren fest, obwohl diese längst überholt sind”.
Die einzige Lösung für dieses Dilemma ist nach Meinung der Forscher: Alle Passwortmanager müssten zumindest für Neukunden kryptografisch auf den neuesten Stand gebracht werden. Die Bestandskunden könnten dann selbst entscheiden, “ob sie auf das neue, sicherere System migrieren und ihre Passwörter dorthin überführen möchten oder ob sie beim alten System bleiben – in Kenntnis der bestehenden Sicherheitslücken”.
Eine akute Gefahr besteht jedoch nicht, wie die Forscher beruhigen: “Alle unsere Angriffe gehen von einem böswilligen Server aus. Wir haben keinen Grund zu der Annahme, dass die Anbieter von Passwort-Managern derzeit böswillig oder kompromittiert sind, und solange dies so bleibt, sind Ihre Passwörter sicher. Allerdings sind Passwortmanager hochkarätige Ziele, und Sicherheitsverletzungen kommen vor”.
Das sollten Nutzer tun
Wer vor der Entscheidung für einen Passwortmanager steht, sollte den Forschern zufolge “einen Manager wählen, der offen über mögliche Sicherheitslücken informiert, extern geprüft wird und bei dem zumindest die End-zu-End-Verschlüsselung standardmäßig eingeschaltet ist”.
Sie finden die englischsprachigen Ergebnisse der Forscher zu den einzelnen Passwortmanagern hier zusammengefasst,
Lastpass stellt unter den hier überprüften Passwortmanagern einen Sonderfall dar, weil dieser Passwortmanager tatsächlich Opfer von Hackerangriffen wurde:
- Ist die Nutzung von Lastpass noch sicher? Die Antwort
- Wie gut schützt Lastpass heute noch?
- Lastpass-Datenklau: Noch mehr Anwendungen sind betroffen
- Lastpass: Warum ich den Passwort-Manager verlassen habe und niemals zurückkehren werde
- Weg von LastPass: Bitwarden ist die Alternative als Passwortmanager