Passwort-Manager sind doch nicht so sicher

Hacker können sich in manchen Fällen mittels Brute-Force-Attacken Zugang verschaffen. [...]

Passwort-Manager: Forscher entdecken Lecks. (c) york.ac.uk

Forscher der University of York stellen PasswortManagern nur bedingt ein gutes Zeugnis aus. Einige seien nicht sicher. Sie sind nicht gegen Cyber-Attacken gefeit, sodass ein Angreifer die Codes ausspähen kann, so das Urteil. Die Experten haben eine Schadsoftware entwickelt, die sich als reguläre App tarnte. Damit ließen sich zwei von fünf der getesteten PasswortManager überlisten. Oft waren die Kriterien bei der Identifizierung einer App zu weich definiert.

Rigorose Sicherheitsanalyse

„Die Verletzlichkeit von PasswortManagern ermöglicht es Hackern, Zugangsdaten zu stehlen, kommerzielle Daten abzurufen und Mitarbeiter falsch zu informieren“, so Siamak Shahandashti, Computerwissenschaftler an der Hochschule. Weil sie die Türöffner für große Mengen an sensiblen Daten sind, sei eine rigorose Sicherheitsanalyse von PasswortManagern unumgänglich. „Unsere Studie zeigt, dass Phishing durch eine Schadsoftware machbar ist, wenn das spätere Opfer das Programm herunterlädt, weil es trickreich getäuscht wird.“

In manchen Programmen fehlen sogar einfache Vorkehrungen gegen Hacker, mahnt der Fachmann. So werde der Manager in manchen Fällen auch nach mehr als drei Fehlversuchen, die Master-PIN einzugeben, nicht gesperrt. Hacker, die sich Zugriff verschaffen wollen, könnten so eine Brute-Force-Attacke starten, also unzählige Kombinationen ausprobieren, ohne getoppt zu werden. Eine solche Gewaltaktion führe nach etwa zweieinhalb Stunden zum Erfolg.

Immer noch die bessere Wahl

Die Forscher haben untersucht, ob Sicherheitslücken, die in früheren Studien aufgedeckt worden waren, von den Herstellern geschlossen wurden. Sie fanden heraus, dass die meisten seriösen Anbieter reagiert haben, aber eben nicht alle. Michael Carr, Seniorautor der Studie, fordert eine Intensivierung der Bemühungen, um rigorose Sicherheiten für Passwort-Manager festzulegen. Trotz der festgestellten Mängel rät er zur Nutzung von PasswortManagern. Das sei immer noch sicherer als die Entscheidung für leicht zu merkende Passwörter.


Mehr Artikel

News

Internationale Konferenz zeigt den Weg zur datengetriebenen Zukunft

Am 13. November 2024 fand im Bundesministerium für Klimaschutz, Umwelt, Energie, Mobilität, Innovation und Technologie (BMK) die Global Data Spaces Connect 2024 (GDSC24) statt, eine internationale Plattform, die Akteur:innen aus Wirtschaft, Wissenschaft und öffentlicher Verwaltung zu einem Austausch über den aktuellen Stand und die Zukunft der Datenräume (Data Spaces) zusammenbrachte. […]

News

Bad Bots werden immer menschenähnlicher

Bei Bad Bots handelt es sich um automatisierte Softwareprogramme, die für die Durchführung von Online-Aktivitäten im großen Maßstab entwickelt werden. Bad Bots sind für entsprechend schädliche Online-Aktivitäten konzipiert und können gegen viele verschiedene Ziele eingesetzt werden, darunter Websites, Server, APIs und andere Endpunkte. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*