Passwort-Manager “Keeper” in Windows 10 verrät Passwörter

Tavis Ormandy, Sicherheitsforscher von Google, hat nun aber eine schwerwiegende Sicherheitsleck in der Passwortverwaltung Keeper entdeckt und erste Details veröffentlicht. Wird ein Nutzer auf eine manipulierte Seite gelockt, können sämtliche gespeicherten Passwörter abfließen. Inzwischen liegt für diese Drittanbieter App ein Patch vor. Keeper ist kostenlose für Windows 10 verfügbar und wird inzwischen zusammen mit Windows 10 ausgeliefert. Vermutlich wurde zwischen Microsoft und Keeper eine Art Abkommen geschlossen.

Der inzwischen mit Windows-10 gebundelte Passwort-Manager Keeper verrät Passwörter. (Bild: Project Zero, Google)

Laut eigenen Angaben hatte Keeper die Schwachstelle innerhalb von 24 Stunden behoben und die Browser-Erweiterungen für Edge, Chrome und Firefox wurden bereits automatisch aktualisiert.

Für Apples Safari müssen Anwender Keeper-Erweiterung für Safari können das Update auf Keeper Version 11.4.4 manuell durchführen. Der Hersteller streicht heraus, dass bislang keine Fälle bekannt wurden, bei denen diese Sicherheitslücke ausgenutzt wurden.

Ausgewähltes Webinar

Praxisleitfaden für den Schutz von Unternehmen vor Ransomware

Helge Husemann, Product Marketing Manager EMEA von Malwarebytes, stellt in diesem 60-minütigen Webinar (Aufzeichnung) die neue Sicherheitslösung Malwarebytes Endpoint Protection vor. Sie enthält ein mehrstufiges Sicherheitskonzept und bietet damit einen effektiven Schutz vor modernen Bedrohungen wie WannaCry, Petya und anderen.

Damit dieses Leck ausgenutzt werden kann, muss ein Keeper-User mit aktivierter Browser-Erweiterung auf eine bösartige Webseite gelockt werde. Hier wird der Nutzer dann wird über Clickjacking oder das Zwischenschalten eines bösartigen Codes, ein privilegierter Code innerhalb der App ausgeführt. Das führt dann dazu, dass die gespeicherten Passwörter ausgegeben werden.

“Wie auch immer: das ist eine vollständiger Ausfall der Sicherheit von Keeper, der es jeder beliebigen Webseite erlaubt, jedes Passwort zu stehlen”, kommentiert Omandi. Der Sicherheitsforscher erklärt, dass er im aktuellen Fall jedoch keine neue Lücke sieht. Vielmehr handle es sich um ein altbekanntes Leck, das er bereits im August des vergangenen Jahres beschrieben hatte. Um das aktuelle Leck aufzuspüren hatte Omandi die gleichen Selektoren und Abfragen genutzt. Ein Demo seiner Entdeckung zeigt Omandi hier.

Redaktion

Recent Posts

Erst knapp jedes zweite Unternehmen empfängt E-Rechnungen

In der Zustellung ist das neue Format mit der Briefpost schon beinahe gleichauf, im Rechnungseingang…

21 Stunden ago

Wipro: Quantencomputing, synthetische Daten und 6G

Trends 2025: Synthetische Daten führen zu Herausforderungen bei KI und Data Governance / Entschlüsselung ist…

22 Stunden ago

Mit iPaaS Systeme und Anwendungen verknüpfen

Wie Canon, AmberTech Solutions und Frends als Team Unternehmen die digitale Transformation erleichtern.

23 Stunden ago

Schutzschirm: Secure Access Hub, Gateway, Micro-Gateway und IAM

Mit Low-Code und No-Code lassen sich Funktionen in Applikationen schnell ergänzen, was jedoch zu einem…

1 Tag ago

Williams Racing schützt Daten mit Zero-Trust-Sicherheitslösung

Zero-Trust- und Zero-Knowledge-Cybersicherheit zum Schutz von Passwörtern, Zugangsdaten, privilegierten Zugängen, Geheimnissen und Remote-Verbindungen.

2 Tagen ago

Doppelmigration zu SAP S4/HANA und in die Cloud

Vorwerk Gruppe: knapp 200 Schnittstellen, ein zusätzlicher Wechsel auf ein neues Business-Modell und alles in…

2 Tagen ago