Google-Forscher entdeckt kritische Sicherheitslücken in LastPass

Tavis Ormandy von Google Project Zero hat kritische Probleme im Passwortmanager LastPass entdeckt, die letztlich eine vollständige Kompromittierung aus der Ferne erlauben – was hier offenbar dem Auslesen aller gespeicherten Passwörter gleichkommt. Der vom Sicherheitsforscher informierte Hersteller arbeitet inzwischen an der Behebung der Schwachstellen.

Anmeldung mit Master-Passwort (Bild: LastPass)

Die Nutzer machte Ormandy mit zwei prägnanten Tweets aufmerksam. „Gibt es wirklich Leute, die dieses LastPass-Ding benutzen?“ fragte er in der ersten Nachricht und kündigte an: „Ich habe mir das kurz angesehen und kann eine Reihe von offensichtlich kritischen Problemen sehen. Ich werde so schnell wie möglich einen Bericht senden.“ Mit einem zweiten Tweet bestätigte er den Vollzug: „Vollständiger Bericht an LastPass geschickt, sie arbeiten jetzt daran. Ja, es geht um eine vollständige Kompromittierung aus der Ferne.“

Mehr ist derzeit nicht bekannt, was Ungewissheiten für Millionen von potenziell betroffenen Anwendern schafft. Sie wissen nicht, ob Features wie Zwei-Faktor-Authentifizierung oder der Einsatz anderer Sicherheits-Add-ons Nutzer und Daten vor Angriffen schützen könnten. Unklar ist zudem, ob die Infrastruktur von LassPass betroffen ist, mobile Apps, die Browser-Erweiterung oder andere Produkte. Ghacks.net tippt auf die Browser-Erweiterung, da Ormandy sich diese wahrscheinlich wegen ihrer Verfügbarkeit für den Google-Browser Chrome angesehen habe.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Das im letzten Jahr von LogMeIn übernommene LastPass bietet den gleichnamigen Online-Passwortmanager für Privatanwender als kostenlose und als Premium-Variante an. Als Open-Source-Alternative ist KeePass verbreitet, das Passwörter in einer einzigen, sicheren Datenbank verwaltet. KeePass gehört auch zu den Lösungen, die das Projekt EU-Fossa eben einem umfangreichen Sicherheits-Audit unterzieht.

Tavis Ormandy machte sich einen Namen durch laufende Enthüllungen gefährlicher Lücken in gängiger Software. So meldete er etwa kritische Schwachstellen in Produkten von Symantec und Norton, Lecks in Malwarebytes Anti-Malware-Tool sowie Sicherheitslücken in Antivirensoftware von Kaspersky und AVG.

Anfang dieses Jahres entdeckte der Google-Forscher bereits eine kritische Lücke in Trend Micros Passwortmanager. Die Kategorie der Passwortmanager hält er offenbar für besonders prüfungsbedürftig und kündigte an, sich gleich einen weiteren vorzunehmen: „Ja, ich verspreche, mir 1Password anzusehen.“

ZDNet.de Redaktion

Recent Posts

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

4 Stunden ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

6 Stunden ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

6 Stunden ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

10 Stunden ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

10 Stunden ago

Latrodectus: Gefährlicher Nachfolger von IcedID

Latrodectus, auch bekannt als BlackWidow, ist auch unter dem Namen LUNAR SPIDER bekannt.

10 Stunden ago