Schweiz
Digital

LastPass und Co. Forscher finden bei Passwortmanagern Sicherheitslücken

Frau nutzt Passwortmanager (LastPass) auf Smartphone. Symbolbild.
LastPass und Co. können praktisch – und ziemlich riskant sein.Bild: imago-images.de

ETH-Forscher finden bei diesen Passwort-Managern schwere Sicherheitslücken

Bekannte cloudbasierte Passwort-Manager wie LastPass halten nicht, was die Entwicklerfirmen den Usern versprechen: So lautet das beunruhigende Fazit einer unabhängigen wissenschaftlichen Analyse.
17.02.2026, 07:4017.02.2026, 08:45

Millionen von Menschen vertrauen beim Schutz sensibler Daten auf praktische Passwortmanager. Die Anbieter versprechen, dass die in der Cloud abgelegten Passwörter sicher verschlüsselt sind. Dass solche Werbeversprechen mit grösster Vorsicht zu geniessen sind, zeigt nun ein Forschungsteam der ETH Zürich.

Wo ist das Problem?

Komfort, statt Sicherheit

Wer regelmässig Onlinedienste nutzt, verfüge schnell über hunderte Passwörter, schrieb Samuel Schlaefli am Montag für die ETH-News. Sich diese alle zu merken, ist schwer möglich. Millionen Menschen zählen deshalb auf die Hilfe eines Passwortmanagers.

Hinter einem Masterpasswort werden alle anderen Passwörter im sogenannten «Tresor» abgelegt. Das vereinfacht den Zugang zu sensiblen Daten, etwa zu Bankkonten oder zu Online-Zahlungsmitteln wie Kreditkarten. Das mache Passwortmanager zu einem wahrscheinlichen Ziel von Hackerangriffen, sagte Kenneth Paterson, Informatik-Professor an der ETH Zürich.

Anbieter von Passwortmanagern versprechen absolute Sicherheit: Die Daten seien so gut verschlüsselt, dass selbst sie keinen Zugriff darauf hätten. Nun konnten Forschende der ETH Zürich zeigen, dass die verschlüsselten Daten nicht unlesbar sind.

Wie ist das möglich?

«Das Versprechen lautet, dass selbst wenn jemand auf den Server zugreifen kann, dies kein Sicherheitsrisiko für die Kunden darstellt», sagte Matilda Backendal von der Università della Svizzera italiana in Lugano. «Wir konnten nun zeigen, dass dies nicht stimmt.»

Sie führte die Studie gemeinsam mit Matteo Scarlata, Kenneth Paterson und Giovanni Torrisi von der Forschungsgruppe für Angewandte Kryptografie am Institut für Informationssicherheit der ETH Zürich durch.

Ein Ultimatum von neunzig Tagen

Das Forschungsteam konnte Angriffe auf die Passwortmanager dreier populärer Anbieter – Bitwarden, LastPass und Dashlane – demonstrieren, deren Dienste weltweit rund sechzig Millionen Menschen nutzen würden. «Wir waren überrascht, wie gross die Sicherheitslücken sind», sagte Paterson.

Das Forschungsteam gab den Anbietern der gehackten Systeme 90 Tage Zeit, die Sicherheitslücken zu schliessen. Dabei hätten sich die Hersteller kooperativ gezeigt, wobei beim Beheben der Sicherheitslücken nicht alle gleich schnell gewesen seien.

Die Forschenden legten am Montag konkrete Vorschläge für einen besseren Schutz der Systeme vor. Konkret: Die Entwicklerfirmen sollten die Systeme für Neukunden kryptografisch auf den neuesten Stand bringen.

Die bestehende Kundschaft könnte anschliessend selbst auswählen, ob sie auf das neue, sicherere System migrieren und ihre Passwörter dorthin überführen möchte oder ob sie beim alten System bleibt – in Kenntnis der bestehenden Sicherheitslücken.

Zudem raten die ETH-Fachleute, einen Passwort-Manager zu wählen, der offen über mögliche Sicherheitslücken informiere, extern geprüft werde und bei dem zumindest die Ende-zu-Ende-Verschlüsselung standardmässig eingeschaltet sei.

Update (17. Februar): Die Entwickler des Open-Source-Passwortmanagers Bitwarden haben mit einem Blog-Beitrag auf die ETH-Studie reagiert. Darin werden die Vorteile von Open-Source-Lösungen betont. Eine «vertrauenswürdige Open-Source-Architektur» ermögliche Sicherheitsüberprüfungen (Audits) durch Dritte. Und:

«Bitwarden wurde noch nie Opfer eines Sicherheitsvorfalls und ist überzeugt, dass Sicherheitsbewertungen durch Dritte wie diese unerlässlich sind, um Privatpersonen und Organisationen weiterhin modernste Sicherheit zu bieten. Millionen von Nutzern und Tausende von Unternehmen vertrauen täglich auf Bitwarden, um ihre sensiblen Daten zu schützen und online sicher zu sein.»

Quellen

(dsc)

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Wie die Techkonzerne das Internet kaputtmachen
1 / 16
Wie die Techkonzerne das Internet kaputtmachen

Facebook-Gründer Mark Zuckerberg mag sich als Nerd verkleiden, doch das ändert nichts daran, dass der Techmilliardär ein Totengräber des freien Internets ist. In diesem Beitrag erfährst du, warum jede neue Plattform für uns User im Desaster endet...

quelle: keystone / nic coury
Auf Facebook teilenAuf X teilen
Geheimdienst-Enthüllung: Russische Killerdrohne fliegt nur dank Schweizer Technik
Video: watson
Das könnte dich auch noch interessieren:
Du hast uns was zu sagen?
Hast du einen relevanten Input oder hast du einen Fehler entdeckt? Du kannst uns dein Anliegen gerne via Formular übermitteln.
99 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
prophet
17.02.2026 08:31registriert Dezember 2019
Wäre noch schön zu sehen, welche Passwort-Manager konkret gute Alternativen wären.
1161
Melden
Zum Kommentar
avatar
insert_brain_here
17.02.2026 08:26registriert Oktober 2019
Proton Pass 🤷‍♂️
436
Melden
Zum Kommentar
avatar
Chnebeler
17.02.2026 11:34registriert Dezember 2016
@Team Watson:
Könntet ihr nicht auch prüfen, wie es mit Proton aussieht?

Es wäre schön, CH-Lösungen etwas zu pushen, wenn diese es auch verdienen.
244
Melden
Zum Kommentar
99
Microsoft lanciert Notfall-Update – nachdem User ausgesperrt wurden
Das Sicherheits-Update für Windows 11 von Anfang März verunmöglichte Usern, sich bei Microsoft-Diensten anzumelden. Nun hat der amerikanische Techkonzern reagiert. Was Betroffene tun sollten.
Microsoft hat ein ausserplanmässiges Update für Windows 11 veröffentlicht, das ein Problem mit der Anmeldung bei Microsoft-Konten behebt. Auslöser war das reguläre Sicherheitsupdate vom 10. März 2026.
Zur Story