Contact
QR code for the current URL

Story Box-ID: 1287665

8com GmbH & Co. KG Europastraße 32 67433 Neustadt an der Weinstraße, Germany http://www.8com.de
Contact Ms Felicitas Kraus +49 30 3030808914
Company logo of 8com GmbH & Co. KG

Schwachstellen im digitalen Tresor: Sicherheitsforscher entlarven Risiken bei Passwortmanagern

Können Hacker trotz Verschlüsselung auf Passwort-Tresore zugreifen? Neue Forschungsergebnisse der ETH Zürich zeigen kritische Schwachstellen bei bekannten Anbietern wie Bitwarden und LastPass auf.

(PresseBox) (Neustadt an der Weinstraße, )
Wann immer man ein neues Passwort anlegen muss, steht man vor einer schwierigen Entscheidung: Etwas nehmen, das man sich auch merken kann oder ein sicheres Passwort generieren lassen, das man sich wahrscheinlich nicht merken kann. Abhilfe versprechen cloud-basierte Passwortmanager. Sie gelten gemeinhin als der Goldstandard für die digitale Sicherheit und versprechen, sensible Zugangsdaten verschlüsselt in der Cloud zu verwahren, auf die dank des Zero-Knowledge-Prinzips nicht einmal die Anbieter selbst Zugriff haben. Doch eine aktuelle Untersuchung von Sicherheitsforschern der ETH Zürich wirft ein kritisches Licht auf dieses Sicherheitsversprechen. Im Rahmen einer detaillierten Analyse wurden insgesamt 27 verschiedene Angriffsszenarien entwickelt und erfolgreich demonstriert. Das zeigt, dass die vermeintlich unüberwindbare Barriere zwischen Server und Nutzer-Account, auch Vault genannt, unter bestimmten Bedingungen durchbrochen werden kann. Betroffen von diesen Erkenntnissen sind marktführende Lösungen wie Bitwarden, LastPass und Dashlane.

Die Forscher deckten auf, dass ein kompromittierter Server des Anbieters oder ein versierter Angreifer, der die Kontrolle über die Server-Infrastruktur erlangt, die Integrität der verschlüsselten Daten gefährden kann. Ein zentrales Problem stellt dabei das Fehlen einer lückenlosen kryptografischen Bindung zwischen den verschiedenen Datenelementen innerhalb eines Vault-Eintrags dar. So ist es möglich, durch sogenannte Field-Swap-Angriffe die verschlüsselten Informationen zu manipulieren. Da Benutzernamen, Passwörter und die dazugehörigen URLs oft als separate Objekte gespeichert werden, kann ein Angreifer diese auf dem Server vertauschen. Dies führt im Extremfall dazu, dass die Anwendung des Nutzers das entschlüsselte Passwort an eine fremde Gegenstelle sendet, während sie eigentlich nur versucht, ein Website-Icon zu laden.

Neben diesen strukturellen Designfehlern identifizierte das Team Schwachstellen in Zusatzfunktionen wie der Passwort-Wiederherstellung und dem Teilen von Zugängen innerhalb von Organisationen. Besonders kritisch bewerteten die Experten die Rückwärtskompatibilität mit veraltetem Programmcode, die in einigen Fällen als Einfallstor für Downgrade-Angriffe diente. Während Bitwarden mit 12, LastPass mit 7 und Dashlane mit 6 identifizierten Schwachstellen im Fokus standen, schnitt ein anderer bekannter Anbieter deutlich besser ab. Die Architektur von 1Password erwies sich aufgrund der Verwendung eines zusätzlichen Secret Keys, der die mathematische Grundlage für die Verschlüsselung auf den Endgeräten der Nutzer stärkt, als resistent gegen die meisten der untersuchten serverbasierten Angriffe.

Diese Forschungsergebnisse unterstreichen, dass die Sicherheit von Cloud-Diensten nicht allein auf dem Vertrauen in die Verschlüsselung basieren darf. Die Anbieter sind nun gefordert, ihre kryptografischen Implementierungen zu verstärken und sicherzustellen, dass die Integrität der Daten auch dann gewahrt bleibt, wenn die Serverumgebung nicht mehr als vertrauenswürdig eingestuft werden kann. Für die Nutzer bedeutet dies eine Erinnerung daran, dass auch spezialisierte Sicherheitssoftware kontinuierlicher Überprüfung bedarf und dass die Wahl des Anbieters sowie die Nutzung zusätzlicher Sicherheitsfaktoren wie Hardware-Tokens eine entscheidende Rolle für den Schutz der eigenen digitalen Identität spielen.

8com GmbH & Co. KG

Das Security Operations Center von 8com schützt die digitalen Infrastrukturen seiner Kunden effektiv vor Cyberangriffen. Dazu vereint 8com zahlreiche Managed Security Services wie Security Information and Event Management (SIEM), eXtended Detection and Response (XDR), Endpoint Detection and Response (EDR) mit Incident Response und Vulnerability Management unter einem Dach.

8com gehört zu den führenden SOC-Anbietern in Europa. Seit 20 Jahren ist das Ziel von 8com, Kunden bestmöglich vor Cyberangriffen zu schützen und gemeinsam ein ökonomisch sinnvolles, aber trotzdem hohes Informationssicherheitsniveau zu erzielen. Durch die einzigartige Kombination aus technischem Know-how und direkten Einblicken in die Arbeitsweisen von Cyberkriminellen können die Cyber-Security-Experten bei ihrer Arbeit auf fundierte Erfahrungswerte zurückgreifen.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2026, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.