Password-manager under beskydning: Kriminelle kan nuppe adgangskoderne

Sikkerhedsekspert afslører sårbarhed i LastPass. Brugerne bør skifte deres master-adgangskode, lyder det fra LastPass, der samtidig ændrer kravene til login.

Artikel top billede

(Foto: PC World)

En af de mest populære password-managers, den cloud-baserede løsning LastPass, er - igen - havnet i fedtefadet.

Sikkerhedseksperten Sean Cassidy har afsløret, hvordan et phishing-angreb mod Lastpass potentielt kan gøre det muligt for angriberne at stjæle brugernes emails, adgangskoder og tofaktor-adgangskoder.

Det vil kunne give adgang til alle de adgangkoder og dokumenter, brugerne opbevarer via LastPass, hævder han. 

"LastPass viser beskeder i en browser, som angribere kan forfalske," forklarer han i en analyse af sårbarheden.

Læs også: Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

LastPass har nu reageret på Sean Cassidys afsløringer, og selskabet skriver i en besked til kunderne:

"Lørdag den 16. januar gav sikkerheds-researcher Sean Cassidy en præsentation til hacker-konferencen Shmoocon, hvor han demonstrerede et phishing-angreb mod LastPass. I dette angreb omdirigeres brugeren til en ondsindet webside, og siden genererer en besked, der ser ud som en besked fra LastPass."

Bør ændre master-adgangskode

Selvom den falske besked kan narre ofret til at tro, at der igen skal logges ind på LastPass ved hjælp af både den almindelige adgangskode og tofaktor-koden - men altså på den falske side - så skriver LastPass, at det blandt andet kræver, at de kriminelle også får adgang til brugerens email-adresse.

Alligevel lyder beskeden til kunderne nu:

"For en sikkerheds skyld anbefaler vi, at du også opdaterer master-adgangskoden i LastPass Vault ved at åbne konto-indstillinger, skrive en ny adgangskode og så gemme dine ændringer."

Samtidig indfører tjenesten nye krav til login fra nye enheder og nye IP-adresser:

"Tidligere gav LastPass brugere med tofaktor-autentificering mulighed for at springe over verfifationsprocessen, da de allerede havde slået ekstra beskyttelse af deres konto til. Vi har nu ændret det, så alle brugere, selv dem med tofaktor-autentificering, vil blive sendt hen til verifikations-processen, når de logger ind fra ukendte enheder eller steder."

Sean Cassidy skriver som en reaktion på LastPass' nye tiltag:

"LastPass kræver nu email-bekræftelse ved login fra alle nye IP-adresser. Dette mindsker LostPass (sårbarheden, red.) betydeligt, men eliminerer den ikke."

Ikke første gang

Det er ikke første gang, LastPass er ramt af sikkerhedsproblemer.

I juni sidste år blev password-manageren udsat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

En password-manager er ellers et populært og effektivt værktøj, når man som it-bruger skal have et sikkert sted at opbevare alle sine adgangskoder.

På den måde kan man nøjes med at skulle huske ét master password frem for alle adgangskoderne til de forskellige onlinetjenester.

Password-managers kan dog i sagens natur også udgøre et kæmpe sikkerhedsproblem, hvis de ikke beskytter brugernes mange adgangskoder godt nok.

Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password-manager til at opbevare ens mange adgangskoder - læs anbefalingerne her.

Læs også:

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Efter sikkerheds-kritik: Password-manager tvinges til at stramme op

Skulle beskytte brugernes adgangskoder - nu er password manager selv under angreb

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Digital transformation | Hellerup

Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

Erik Ebert

Pentos

Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

Claus Berg

Netip A/S

Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen