Digital
Wir verwenden Cookies und Analysetools, um die Nutzerfreundlichkeit der Internetseite zu verbessern und passende Werbung von watson und unseren Werbepartnern anzuzeigen. Weitere Infos findest Du in unserer Datenschutzerklärung.
LastPass Passwort-Manager

Lastpass-Nutzer sollten gewisse Vorsichtsmassnahmen beachten.
Bild: watson

Der populäre Passwortmanager Lastpass hat eine gefährliche Schwachstelle – so verhindert man den GAU

Nicht auszudenken, welchen Schaden Kriminelle mit dem Master-Passwort anrichten können. Doch genau dieses Worst-Case-Szenario droht laut einem Sicherheitsforscher. Ein Ratgeber.



In Kürze: Das müssen Lastpass-Nutzer tun, um sich vor gefährlichen Phishing-Attacken zu schützen:

Die Story:

Passwortmanager sind genial – und brandgefährlich. Vor allem, wenn man sich der Risiken nicht bewusst ist.

Das beste Beispiel ist Lastpass.

Am Montag hat das Online-Magazin Motherboard, das zum Medienkonzern «Vice» gehört, auf eine gefährliche Schwachstelle des populären Passwort-Managers hingewiesen. Der Sicherheitsforscher Sean Cassidy hat offenbar einen relativ einfachen Weg gefunden, um an die sensiblen Daten der Lastpass-Nutzer zu gelangen.

Ein Angreifer kann die Opfer auf eine präparierte Website locken und ihnen über eine gefälschte Browser-Meldung vorgaukeln, dass sie nicht mehr bei Lastpass angemeldet seien. In der Folge tippten die Ahnungslosen ihr Master-Passwort ein, um sich erneut anzumelden ...

Lostpass greift an

Wer sich von einem solchen Phishing-Angriff täuschen lässt, übermittelt die Daten natürlich nicht an die Lastpass-Server, sondern an den (kriminellen) Angreifer. Und dieser könnte dank Master-Passwort alle Daten ergaunern und anschliessend auf Raubzug gehen.

Seine Methode, die er Lostpass getauft hat, veröffentlicht Cassidy dieser Tage an einer Sicherheitskonferenz. Nicht ohne schon Monate vorher das Unternehmen diskret vorgewarnt zu haben. Lastpass bestätigte laut Bericht von Motherboard die Sicherheitslücke und veröffentlichte ein Update, das die Kunden bei Angriffsversuchen warnen soll.

Cassidy hält dies aber nicht für ausreichend, weil die präparierte Webseite die Alarmmeldung entdecken und im Browser unterdrücken könnte.

Zwei-Faktor-Authentifizierung biete keinen ausreichenden Schutz

Lastpass legt den sogenannten «Tresor» der Kunden, der hauptsächlich aus Benutzernamen und Passwörtern besteht, verschlüsselt auf eigenen Servern ab. Von dort können die Daten bei Bedarf jederzeit abgerufen werden. Vorausgesetzt, es besteht eine Internetverbindung.

Die Kunden können die kostenlose Lastpass-App oder die Browser-Erweiterung (für Chrome, Firefox und Co.) nutzen, um sich mit dem Smartphone, Tablet oder PC bequem und sicher bei Web-Diensten anzumelden.

Zusätzlichen Schutz verspricht die sogenannte Zwei-Faktor-Authentifizierung, die von Lastpass im letzten Jahr eingeführt wurde. Sie soll gewährleisten, dass die Daten nach einem Diebstahl nicht missbraucht werden können. Doch nun scheint selbst dies infrage gestellt ...

Dank Zwei-Faktor-Authentifizierung (ZFA) konnten sich Lastpass-Nutzer bislang sicher fühlen. Um sich unter fremdem Namen bei einem Online-Dienst anmelden zu können, benötigen die Angreifer zusätzlich auch noch das Mobilgerät des Opfers, um den Authentifizierungs-Code (PIN) zu erhalten. Wie der Sicherheitsforscher Sean Cassidy auf seiner Website schreibt, garantiere dies aber keinen Schutz vor Angriffen. Das Problem: Wenn die ZFA aktiviert ist, wird bei fremden Anmelde-Versuchen keine E-Mail-Bestätigung verschick t...

Lastpass hat kürzlich die Sicherheitsmassnahmen verstärkt und unter anderem eine Notfall-Funktion eingeführt. In der Vergangenheit sind mehrere Hackerangriffe auf die Firmen-Server vom Unternehmen selbst bestätigt worden. Einen erfolgreichen Datenklau im grosse Stil, bei dem mehrere Kunden betroffen waren, gab es bislang nicht.

via Macwelt

Hacker-News auf watson

«Ihr habt nicht begriffen, wie das Internet funktioniert!» – ein Student zeigt, wie leicht wir im Netz überwacht werden

Link zum Artikel

«Ich bin schon in mehrere Atomkraftwerke eingebrochen»

Link zum Artikel

Das sind die 10 gefährlichsten Programme, die du auf deinem Windows-PC oder Mac haben kannst

Link zum Artikel

«Wenn ich eine andere Identität vortäusche, kann ich in das Leben einer Person eindringen»

Link zum Artikel

Was passiert, wenn Autos gehackt werden? Hacker zielen auf neuartige Sicherheitslücken

Link zum Artikel
Alle Artikel anzeigen

Hacker-News auf watson

«Ihr habt nicht begriffen, wie das Internet funktioniert!» – ein Student zeigt, wie leicht wir im Netz überwacht werden

70
Link zum Artikel

«Ich bin schon in mehrere Atomkraftwerke eingebrochen»

7
Link zum Artikel

Das sind die 10 gefährlichsten Programme, die du auf deinem Windows-PC oder Mac haben kannst

48
Link zum Artikel

«Wenn ich eine andere Identität vortäusche, kann ich in das Leben einer Person eindringen»

16
Link zum Artikel

Was passiert, wenn Autos gehackt werden? Hacker zielen auf neuartige Sicherheitslücken

1
Link zum Artikel

Hacker-News auf watson

«Ihr habt nicht begriffen, wie das Internet funktioniert!» – ein Student zeigt, wie leicht wir im Netz überwacht werden

70
Link zum Artikel

«Ich bin schon in mehrere Atomkraftwerke eingebrochen»

7
Link zum Artikel

Das sind die 10 gefährlichsten Programme, die du auf deinem Windows-PC oder Mac haben kannst

48
Link zum Artikel

«Wenn ich eine andere Identität vortäusche, kann ich in das Leben einer Person eindringen»

16
Link zum Artikel

Was passiert, wenn Autos gehackt werden? Hacker zielen auf neuartige Sicherheitslücken

1
Link zum Artikel

Sieben eindrückliche Hacker-Attacken

Du hast watson gern?
Sag das doch deinen Freunden!
Mit Whatsapp empfehlen

Das könnte dich auch interessieren:

Noch einmal: Was hat Putin gegen Trump in der Hand?

Link zum Artikel

Stell dir vor, das Bundesliga-Topspiel steht an und es spielen mehr Schweizer als Deutsche

Link zum Artikel

Trumps rechte Hand bestätigt aus Versehen, was nie passiert sein soll

Link zum Artikel

Diese 13 Bücher machen dich schlau(er)

Link zum Artikel

Sportlerpics auf Social Media: Mujinga Kambundji spannt auf Mauritius aus

Link zum Artikel

Wie Erdogan innenpolitisch vom Krieg profitiert

Link zum Artikel

Wir haben den Wahlplakaten das Sprechen beigebracht – es war wohl ein Fehler 🤣

Link zum Artikel

Grüne hinter der CVP: Die «ultimative» Wahlprognose von Claude Longchamp

Link zum Artikel

Die Wildlife Photographer of the Year Awards wurden vergeben – die Bilder sind DER HAMMER

Link zum Artikel

Armer Kanye! Seine Kim ist zu sexy für ihn und seine Seele, er will das alles nicht mehr

Link zum Artikel

Vergewaltigt, gebrochen, erneut vergewaltigt. Harvey Weinsteins sadistisches System

Link zum Artikel

Hyvä Suomi! Finnlands Fussballer stehen vor dem ersten Turnier ihrer Geschichte

Link zum Artikel

Armuts-Studien: Der Wirtschafts-Nobelpreis geht an ein Trio

Link zum Artikel

Poulet sollte man waschen? Kaffee ist ungesund? 11 Food-Mythen im Faktencheck

präsentiert vonMarkenlogo
Link zum Artikel

Die 21 Ladys für den Bachelor sind da: Eine von ihnen muss er nehmen ...

Link zum Artikel

23 vernichtende Cartoons, die Trumps «Verrat» an den Kurden perfekt auf den Punkt bringen

Link zum Artikel

«Dort wo ich wohne, braucht man ein Auto» – so denken Erstwähler über Politik

Link zum Artikel

Den Grün-Parteien könnte es ergehen wie der SVP vor vier Jahren

Link zum Artikel

Wohin steuert der Kapitalismus?

Link zum Artikel

Die neue Bedrohung – wer sind die Incels und woher kommen sie?

Link zum Artikel

Elizabeth Warren landet nächsten Treffer gegen Zuckerberg – mit genialem Facebook-Post

Link zum Artikel

Die chinesische Hype-Firma Xiaomi kommt in die Schweiz – 7 Dinge, die du wissen musst

Link zum Artikel

Jetzt kommt die E-ID – und darum laufen Netz-Aktivisten dagegen Sturm

Link zum Artikel

Der Impeachment-Krieg ist da – so stehen Trumps Chancen

Link zum Artikel
Alle Artikel anzeigen

Das könnte dich auch interessieren:

Noch einmal: Was hat Putin gegen Trump in der Hand?

216
Link zum Artikel

Stell dir vor, das Bundesliga-Topspiel steht an und es spielen mehr Schweizer als Deutsche

25
Link zum Artikel

Trumps rechte Hand bestätigt aus Versehen, was nie passiert sein soll

91
Link zum Artikel

Diese 13 Bücher machen dich schlau(er)

65
Link zum Artikel

Sportlerpics auf Social Media: Mujinga Kambundji spannt auf Mauritius aus

321
Link zum Artikel

Wie Erdogan innenpolitisch vom Krieg profitiert

8
Link zum Artikel

Wir haben den Wahlplakaten das Sprechen beigebracht – es war wohl ein Fehler 🤣

28
Link zum Artikel

Grüne hinter der CVP: Die «ultimative» Wahlprognose von Claude Longchamp

81
Link zum Artikel

Die Wildlife Photographer of the Year Awards wurden vergeben – die Bilder sind DER HAMMER

41
Link zum Artikel

Armer Kanye! Seine Kim ist zu sexy für ihn und seine Seele, er will das alles nicht mehr

45
Link zum Artikel

Vergewaltigt, gebrochen, erneut vergewaltigt. Harvey Weinsteins sadistisches System

99
Link zum Artikel

Hyvä Suomi! Finnlands Fussballer stehen vor dem ersten Turnier ihrer Geschichte

22
Link zum Artikel

Armuts-Studien: Der Wirtschafts-Nobelpreis geht an ein Trio

17
Link zum Artikel

Poulet sollte man waschen? Kaffee ist ungesund? 11 Food-Mythen im Faktencheck

119
Link zum Artikel

Die 21 Ladys für den Bachelor sind da: Eine von ihnen muss er nehmen ...

79
Link zum Artikel

23 vernichtende Cartoons, die Trumps «Verrat» an den Kurden perfekt auf den Punkt bringen

119
Link zum Artikel

«Dort wo ich wohne, braucht man ein Auto» – so denken Erstwähler über Politik

150
Link zum Artikel

Den Grün-Parteien könnte es ergehen wie der SVP vor vier Jahren

130
Link zum Artikel

Wohin steuert der Kapitalismus?

103
Link zum Artikel

Die neue Bedrohung – wer sind die Incels und woher kommen sie?

357
Link zum Artikel

Elizabeth Warren landet nächsten Treffer gegen Zuckerberg – mit genialem Facebook-Post

61
Link zum Artikel

Die chinesische Hype-Firma Xiaomi kommt in die Schweiz – 7 Dinge, die du wissen musst

144
Link zum Artikel

Jetzt kommt die E-ID – und darum laufen Netz-Aktivisten dagegen Sturm

141
Link zum Artikel

Der Impeachment-Krieg ist da – so stehen Trumps Chancen

67
Link zum Artikel

Das könnte dich auch interessieren:

Noch einmal: Was hat Putin gegen Trump in der Hand?

216
Link zum Artikel

Stell dir vor, das Bundesliga-Topspiel steht an und es spielen mehr Schweizer als Deutsche

25
Link zum Artikel

Trumps rechte Hand bestätigt aus Versehen, was nie passiert sein soll

91
Link zum Artikel

Diese 13 Bücher machen dich schlau(er)

65
Link zum Artikel

Sportlerpics auf Social Media: Mujinga Kambundji spannt auf Mauritius aus

321
Link zum Artikel

Wie Erdogan innenpolitisch vom Krieg profitiert

8
Link zum Artikel

Wir haben den Wahlplakaten das Sprechen beigebracht – es war wohl ein Fehler 🤣

28
Link zum Artikel

Grüne hinter der CVP: Die «ultimative» Wahlprognose von Claude Longchamp

81
Link zum Artikel

Die Wildlife Photographer of the Year Awards wurden vergeben – die Bilder sind DER HAMMER

41
Link zum Artikel

Armer Kanye! Seine Kim ist zu sexy für ihn und seine Seele, er will das alles nicht mehr

45
Link zum Artikel

Vergewaltigt, gebrochen, erneut vergewaltigt. Harvey Weinsteins sadistisches System

99
Link zum Artikel

Hyvä Suomi! Finnlands Fussballer stehen vor dem ersten Turnier ihrer Geschichte

22
Link zum Artikel

Armuts-Studien: Der Wirtschafts-Nobelpreis geht an ein Trio

17
Link zum Artikel

Poulet sollte man waschen? Kaffee ist ungesund? 11 Food-Mythen im Faktencheck

119
Link zum Artikel

Die 21 Ladys für den Bachelor sind da: Eine von ihnen muss er nehmen ...

79
Link zum Artikel

23 vernichtende Cartoons, die Trumps «Verrat» an den Kurden perfekt auf den Punkt bringen

119
Link zum Artikel

«Dort wo ich wohne, braucht man ein Auto» – so denken Erstwähler über Politik

150
Link zum Artikel

Den Grün-Parteien könnte es ergehen wie der SVP vor vier Jahren

130
Link zum Artikel

Wohin steuert der Kapitalismus?

103
Link zum Artikel

Die neue Bedrohung – wer sind die Incels und woher kommen sie?

357
Link zum Artikel

Elizabeth Warren landet nächsten Treffer gegen Zuckerberg – mit genialem Facebook-Post

61
Link zum Artikel

Die chinesische Hype-Firma Xiaomi kommt in die Schweiz – 7 Dinge, die du wissen musst

144
Link zum Artikel

Jetzt kommt die E-ID – und darum laufen Netz-Aktivisten dagegen Sturm

141
Link zum Artikel

Der Impeachment-Krieg ist da – so stehen Trumps Chancen

67
Link zum Artikel

Abonniere unseren Newsletter

5
Bubble Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 48 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
5Alle Kommentare anzeigen
    Alle Leser-Kommentare
  • It's-a-me, Mario 19.01.2016 11:21
    Highlight Highlight Ich erkenne gerade nicht, was daran eine Sicherheitslücke von LastPass sein soll?
    Irgendwelche Benachrichtigungen, welche dem Benutzer bestimmte Daten entlocken wollen, gibt es überall, das heisst aber nicht, dass es dafür eine Sicherheitslücke geben muss.
    Wer halt einfach seine Daten in eine gefälschte Meldung eingibt, ist - klingt jetzt wahrscheinlich böse, ist aber so - einfach selbst schuld.
    Korrigiert mich, falls ich da was falsch verstanden habe ..
    • Madison Pierce 19.01.2016 11:59
      Highlight Highlight Ganz richtig. Phishing geht überall, vom gefälschten Windows-Anmeldebildschirm über das Webmail bis zum Online Banking. Das Problem ist der User.

      LastPass als Passwortmanager sollte sich aber etwas mehr Mühe geben und zum Beispiel zeitabhängige Tokens fürs Login verwenden. Die kann ein Angreifer immer noch verwenden, muss aber schnell sein.

      Die Sache "Sicherheitslücke" zu nennen ist aber auf jeden Fall übertrieben.
  • C0BR4.cH 19.01.2016 10:57
    Highlight Highlight LastPass ist eine WebAnwendung, speichert die Passwörter in ihrer Cloud und ist nicht mal OpenSource? Ohje, da kommt mir ja schon die Gänsehaut.

    Halt etwas umständlicher (da keine WebApp mit Cloud etc.), aber sehr empfehlenswert ist KeePass (http://keepass.info/).
    KeePass ist ausserdem OpenSource.

    Neben dem Masterpasswort, kann hier noch ein Key generiert werden, der vorhanden sein muss, um die KeePass-DB zu öffnen.
  • ⚡ ⚡ ⚡☢❗andre ☢ ⚡⚡ 19.01.2016 10:04
    Highlight Highlight 2FA bietet genau den Schutz, dass jemand der das Masterpasswort hat eben gerade nicht an die Daten kommt. Das man keine Mail benachritigung bekommt, ändert nichts daran. 2FA sollte eigentlich Pflicht sein.
    Wer ein bisschen logisch denkt, dem ist klar: Das Problem ist nicht bei LassPass, sondern dass man die LastPass Desktop Notification (und auch jede andere) nachmachen kann.
    • @schurt3r 19.01.2016 10:30
      Highlight Highlight 2FA von LastPass bietet laut Sicherheitsforscher Cassidy keinen Schutz, weil seine Angriffsmethode (Lostpass) auch nach diesen Eingaben phisht.
      Quelle: https://www.seancassidy.me/lostpass.html

      Good News:
      LastPass hat inzwischen reagiert und verlangt jetzt bei jeder Neu-Anmeldung eine Bestätigung per Mail.

Was WhatsApp-User über die Verbreitung illegaler Inhalte wissen müssen

Verbotene Bilder und Videos via Gruppenchat: Der Rechtsanwalt und Digital-Experte Martin Steiger erklärt, worauf Smartphone-User achten müssen.  

In einem aktuellen Fall musste sich ein junger Mann aus dem Aargau vor Gericht verantworten. Bei einer Hausdurchsuchung war sein Handy sichergestellt und von Spezialisten der Polizei durchsucht worden. Es kam zu einer Anklage wegen Verbreitung von illegaler Pornografie ...

Ich habe den Rechtsanwalt Martin Steiger, Digital-Experte und spezialisiert auf Internet-Recht, gebeten, die wichtigsten Fragen zum Thema zu beantworten:

Dazu der Rechtsanwalt:

Wer illegale Pornografie verbreitet, ist …

Artikel lesen
Link zum Artikel