Zum Hauptinhalt springen
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
•
AI & KI NachrichtenHacking Without Boundaries - Michael Jenkins - PSW #946(01.10.2026 um 23:00 Uhr)
•••
Sicherheitslücken (CVE)Critical Cisco Catalyst SD-WAN Zero-Day Under Active Exploitation(01.10.2026 um 16:17 Uhr)
••
Malware / Trojaner / VirenAlleged KillSec Ransomware Mastermind a 16-Year-Old(01.10.2026 um 23:37 Uhr)
•
IT Security NachrichtenDenial of Service in gnome-shell (SUSE)(01.10.2026 um 22:37 Uhr)
•
IT Security NachrichtenDenial of Service in rpcbind (SUSE)(01.10.2026 um 22:37 Uhr)
•
IT Security NachrichtenDenial of Service in libXpm (Ubuntu)(01.10.2026 um 22:37 Uhr)
••
AI & KI NachrichtenHacking Without Boundaries - Michael Jenkins - PSW #946(01.10.2026 um 23:00 Uhr)
•••
Sicherheitslücken (CVE)Critical Cisco Catalyst SD-WAN Zero-Day Under Active Exploitation(01.10.2026 um 16:17 Uhr)
••
Malware / Trojaner / VirenAlleged KillSec Ransomware Mastermind a 16-Year-Old(01.10.2026 um 23:37 Uhr)
•
IT Security NachrichtenDenial of Service in gnome-shell (SUSE)(01.10.2026 um 22:37 Uhr)
•
IT Security NachrichtenDenial of Service in rpcbind (SUSE)(01.10.2026 um 22:37 Uhr)
•
IT Security NachrichtenDenial of Service in libXpm (Ubuntu)(01.10.2026 um 22:37 Uhr)
•
Intelligence View
⚡ tsecurity.de Intelligence

Diese beliebten Passwortmanager sind unsicher – warnen Sicherheitsforscher

Bitwarden, Lastpass und Dashlane sind keineswegs so sicher, wie man es von Passwortmanagern erwarten muss. Denn Sicherheitsforscher der ETH Zürich und der …

Beitrag
0
Seite
0
↗ Quelle (pcwelt.de)
Social ReaktionenReagiere als Erste:r — dein Feedback zählt!





Bitwarden, Lastpass und Dashlane sind keineswegs so sicher, wie man es von Passwortmanagern erwarten muss. Denn Sicherheitsforscher der ETH Zürich und der Università della Svizzera italiana in Lugano fanden in den beliebten Passwortmanagern gravierende Sicherheitslücken. “In Tests konnten sie gespeicherte Passwörter einsehen und sogar verändern”, schreiben die Wissenschaftler in ihrem Beitrag.





Das Problem





Passwortmanager (Die besten Passwort-Manager im Test: Sichere Tresore für Passwörter) speichern die Passwörter typischerweise verschlüsselt in der Cloud. Das hat den Vorteil, dass man von allen Geräten aus auf die im Passwortmanager gespeicherten Passwörter zugreifen kann. Die Verschlüsselung der im Passwortmanager gespeicherten Daten ist wichtig. Denn damit sollen die Passwortmanager garantieren, dass die gespeicherten Daten auch dann vor fremdem Zugriff sicher sind, wenn es Hackern gelingt, auf die Server der Passwortmanager zuzugreifen.





Doch genau hier fanden die Schweizer Sicherheitsforscher Schwachstellen in den beliebten Passwortmanagern Bitwarden, Lastpass und Dashlane: “Ihre Angriffe (gemeint sind die Forscher, Anm. d. Red.) reichten von Integritätsverletzungen gezielter Benutzertresore bis hin zu einer vollständigen Kompromittierung aller Tresore einer Organisation, die den Dienst nutzt. In den meisten Fällen konnten sich die Forschenden Zugang zu den Passwörtern verschaffen – und diese sogar manipulieren”.





Die Forscher demonstrierten 12 Angriffe auf Bitwarden, 7 auf Lastpass und 6 auf Dashlane. Dazu setzten sie eigene Server auf, die sich so verhalten wie ein gehackter Server eines Passwortmanagers. Danach starteten die Forscher “einfache Interaktionen, die Nutzerinnen und Nutzer oder ihre Browser routinemäßig beim Verwenden des Passwortmanagers durchführen, zum Beispiel beim Konto anmelden, den Tresor öffnen, Passwörter anzeigen oder Daten synchronisieren.”





Die Forscher fanden nach ihren Worten “sehr bizarre Code-Architekturen”. Diese entstanden wohl deshalb, weil die Unternehmen bemüht seien, “ihren Kunden einen möglichst benutzerfreundlichen Service anzubieten, zum Beispiel die Möglichkeit, Passwörter zurückzugewinnen oder den eigenen Account mit Familienmitgliedern zu teilen”. Dadurch würden die Codes komplexer, unübersichtlicher, und die möglichen Angriffsstellen für Hacker nähmen zu. Die Forscher warnen: “Für solche Attacken braucht es keine besonders leistungsstarken Computer und Server, nur kleine Programme, mit welchen man dem Server eine falsche Identität vortäuschen kann”.





Bevor die Wissenschaftler ihre Ergebnisse publizierten, informierten sie die Betreiber der Passwortmanager, damit diese genügend Zeit haben, um die Lücken zu schließen. Diese reagierten durchaus positiv, schlossen die Lücken aber nicht alle gleich schnell.





Veraltete kryptographische Technologien





Der Grund für die Schwachstellen läge den Forschern zufolge auf der Hand: “Der Austausch mit den Entwicklern der Passwortmanager hat gezeigt, dass diese sehr zurückhaltend mit Systemupdates sind, da sie Angst haben, dass ihre Kunden den Zugriff auf ihre Passwörter und weitere persönliche Daten verlieren könnten. Zu den Kunden gehören neben Millionen Privatpersonen auch tausende Unternehmen, die den Anbietern ihr gesamtes Passwortmanagement anvertrauen. Man kann sich ausmalen, was passieren würde, wenn sie plötzlich keinen Zugang mehr zu ihren Daten hätten. Deshalb halten viele Anbieter an kryptographischen Technologien aus den 90er-Jahren fest, obwohl diese längst überholt sind”.





Die einzige Lösung für dieses Dilemma ist nach Meinung der Forscher: Alle Passwortmanager müssten zumindest für Neukunden kryptografisch auf den neuesten Stand gebracht werden. Die Bestandskunden könnten dann selbst entscheiden, “ob sie auf das neue, sicherere System migrieren und ihre Passwörter dorthin überführen möchten oder ob sie beim alten System bleiben – in Kenntnis der bestehenden Sicherheitslücken”.





Eine akute Gefahr besteht jedoch nicht, wie die Forscher beruhigen: “Alle unsere Angriffe gehen von einem böswilligen Server aus. Wir haben keinen Grund zu der Annahme, dass die Anbieter von Passwort-Managern derzeit böswillig oder kompromittiert sind, und solange dies so bleibt, sind Ihre Passwörter sicher. Allerdings sind Passwortmanager hochkarätige Ziele, und Sicherheitsverletzungen kommen vor”.





Das sollten Nutzer tun





Wer vor der Entscheidung für einen Passwortmanager steht, sollte den Forschern zufolge “einen Manager wählen, der offen über mögliche Sicherheitslücken informiert, extern geprüft wird und bei dem zumindest die End-zu-End-Verschlüsselung standardmäßig eingeschaltet ist”.





Sie finden die englischsprachigen Ergebnisse der Forscher zu den einzelnen Passwortmanagern hier zusammengefasst,





Lastpass stellt unter den hier überprüften Passwortmanagern einen Sonderfall dar, weil dieser Passwortmanager tatsächlich Opfer von Hackerangriffen wurde:







Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten Diese beliebten Passwortmanager sind unsicher – warnen Sicherheitsforscher

Thematisch verwandte Begriffe: Diese, beliebten, Passwortmanager, sind · 6 Treffer

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

💬 Kommentare werden geladen…
Zum Aktualisieren ziehen
tsecurity.de Icon
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag