Password-manager under beskydning: Kriminelle kan nuppe adgangskoderne

Sikkerhedsekspert afslører sårbarhed i LastPass. Brugerne bør skifte deres master-adgangskode, lyder det fra LastPass, der samtidig ændrer kravene til login.

En af de mest populære password-managers, den cloud-baserede løsning LastPass, er - igen - havnet i fedtefadet.

Sikkerhedseksperten Sean Cassidy har afsløret, hvordan et phishing-angreb mod Lastpass potentielt kan gøre det muligt for angriberne at stjæle brugernes emails, adgangskoder og tofaktor-adgangskoder.

Det vil kunne give adgang til alle de adgangkoder og dokumenter, brugerne opbevarer via LastPass, hævder han. 

"LastPass viser beskeder i en browser, som angribere kan forfalske," forklarer han i en analyse af sårbarheden.

Læs også: Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

LastPass har nu reageret på Sean Cassidys afsløringer, og selskabet skriver i en besked til kunderne:

"Lørdag den 16. januar gav sikkerheds-researcher Sean Cassidy en præsentation til hacker-konferencen Shmoocon, hvor han demonstrerede et phishing-angreb mod LastPass. I dette angreb omdirigeres brugeren til en ondsindet webside, og siden genererer en besked, der ser ud som en besked fra LastPass."

Bør ændre master-adgangskode
Selvom den falske besked kan narre ofret til at tro, at der igen skal logges ind på LastPass ved hjælp af både den almindelige adgangskode og tofaktor-koden - men altså på den falske side - så skriver LastPass, at det blandt andet kræver, at de kriminelle også får adgang til brugerens email-adresse.

Alligevel lyder beskeden til kunderne nu:

"For en sikkerheds skyld anbefaler vi, at du også opdaterer master-adgangskoden i LastPass Vault ved at åbne konto-indstillinger, skrive en ny adgangskode og så gemme dine ændringer."

Samtidig indfører tjenesten nye krav til login fra nye enheder og nye IP-adresser:

"Tidligere gav LastPass brugere med tofaktor-autentificering mulighed for at springe over verfifationsprocessen, da de allerede havde slået ekstra beskyttelse af deres konto til. Vi har nu ændret det, så alle brugere, selv dem med tofaktor-autentificering, vil blive sendt hen til verifikations-processen, når de logger ind fra ukendte enheder eller steder."

Sean Cassidy skriver som en reaktion på LastPass' nye tiltag:

"LastPass kræver nu email-bekræftelse ved login fra alle nye IP-adresser. Dette mindsker LostPass (sårbarheden, red.) betydeligt, men eliminerer den ikke."

Ikke første gang
Det er ikke første gang, LastPass er ramt af sikkerhedsproblemer.

I juni sidste år blev password-manageren udsat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

En password-manager er ellers et populært og effektivt værktøj, når man som it-bruger skal have et sikkert sted at opbevare alle sine adgangskoder.

På den måde kan man nøjes med at skulle huske ét master password frem for alle adgangskoderne til de forskellige onlinetjenester.

Password-managers kan dog i sagens natur også udgøre et kæmpe sikkerhedsproblem, hvis de ikke beskytter brugernes mange adgangskoder godt nok.

Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password-manager til at opbevare ens mange adgangskoder - læs anbefalingerne her.

Læs også:

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Efter sikkerheds-kritik: Password-manager tvinges til at stramme op

Skulle beskytte brugernes adgangskoder - nu er password manager selv under angreb



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Tieto Denmark A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Kompetera SolutionsDay 2017

Som it-professionel i dag forventes du at have et bud på fremtiden, fod på sikkerheden og fuldt styr på driften. På Kompetera SolutionsDay 2017 får du inspiration og svar - kom og hør spændende indlæg fra blandt andre Jakob Scharf tidligere chef for PET og Ken Bonefeld Nielsen, head of corporate security & ACA Department hos Sony Mobile Communications.

05. oktober 2017 | Læs mere


Få mere fart på og kvalitet i udviklingsafdelingen med DevOps

Få indsigt i den populære DevOps-tankegang, der kendetegner den moderne it-organisation, hvor samarbejde og integration er nogle af nøgleordene. Kom og hør konkrete cases fra virksomheder, der arbejder efter DevOps og mød de førende leverandører, der fortæller, hvordan du kommer derhen, hvor udviklingsafdelingen kan understøtte den digitale innovation med de ideer og i det tempo, som der forventes.

10. oktober 2017 | Læs mere


EU persondataforordning - praktiske løsninger på dataudfordringer

Seminaret sætter fokus på dataportabilitet, Right to be Forgotten og 72-timers notifikationsreglen. Den 25. maj 2018 skal det hele være på plads! Her skal danske virksomheder leve op til EUs nye regler om databeskyttelse. Deltag og få indsigt i metoder og praktiske eksempler.

11. oktober 2017 | Læs mere






Computerworld
Apples nye iOS 11 skaber store batteriproblemer på iPhone og iPad: Disse fire ting kan du gøre ved det
Apples nye iOS 11 skaber batteriproblemer for mange brugere, der oplever, at iPhonen pludselig ikke længere holder til en hel dag på jobbet. Du kan dog selv minimere problemet med disse fire lette trin.
CIO
Bare glem alle advarsler og alarmklokker: ”Din smartphone får ikke virus”
Sikkerhedsfirmaer advarer jævnligt om, at almindelige menneskers smartphone står pivåbne for virus og malware. Men ifølge en kendt sikkerhedsekspert findes det stort set ikke i Danmark.
Comon
Oversigt: Her er de bedste Android-smartphones der kan købes i Danmark
Det vrimler med spændende Android-smartphones på markedet. Vi har samlet en oversigt over de bedste Android-telefoner, du kan købe herhjemme netop nu.
Job & Karriere
Se listen: Disse it-folk bliver ansat på stedet - cheferne skriger efter helt bestemte it-kompetencer
Der er en markant mangel på it-folk med helt bestemte kompetencer samtidig med, at it-cheferne er i gang med at øge bemandingen i it-organisationerne. Se listen med de mest efterspurgte it-kompetencer netop nu.
White paper
Undersøgelse: Digital succes kræver opgør med statisk it-infrastruktur - men det er ikke uden problemer
Det digitale kapløb er i fuld sving i erhvervslivet, og mange toneangivende virksomheder søger den nødvendige fleksibilitet ved at skifte til tredieparts-datacentre og hybrid cloud-infrastruktur. Det viser en stor undersøgelse blandt 752 europæiske virksomheder, som analysehuset IDC har foretaget for Interxion. Men flere virksomheder har samtidig betydelige bekymringer i forhold til stabilitet og sikkerhed i sådan en grad, at det hæmmer de digitale ambitioner. Læs i dette whitepaper om undersøgelsens resultater og nogle af svarene på de udfordringer, digitale virksomheder aktuelt står over for. 24 sider på engelsk.