Stribevis af sikkerhedsproblemer i kodeords-huskere på Android
Forskere har ved en gennemgang af i alt ni kodeordshuskere fundet 26 sikkerhedsproblemer. Forskerne kalder sig TeamSIK og er fra Fraunhofer Instituttet i Darmstadt, Tyskland.
Det fortæller The Register på baggrund af forskernes netop offentliggjorte undersøgelse.
Programmer som Lastpass og 1Password håndterer kodeord til forskellige tjenester, så brugere får nemmere ved at anvende forskellige og i udgangspunktet stærke kodeord til tjenesterne.
Forudsætningen for, at programmer til kodeordshåndtering kan bruges til noget, er naturligvis, at de i sig selv er sikkerhedsmæssigt forsvarligt skruet sammen. Og det står, jævnfør forskernes arbejde, umiddelbart sløjt til.
»De overordnede resultater var dybt bekymrende og afslørede, at password-manager-apps, modsat deres påstande, ikke leverede tilstrækkelige beskyttelsesmekanismer i forhold til de lagrede kodeord og credentials,« oplyser forskergruppen og fortsætter:
»I stedet misbruger de brugernes tillid og eksponerer dem for høj risici.«
Forskerne har kigger på sikkerheden i My Passwords, Informaticore Password Manager, LastPass, Keeper, F-Secure KEY, Dashlane, Hide Pictures Keep Safe Vault, Avast Passwords og 1Password.
I alle apps har forskerne identificeret en eller flere sårbarheder. Alle de problemer, forskerne har peget på, er blevet fikset af virksomhederne bag de forskellige apps.
Blandt problemerne er lagringen af det såkaldte master-password, som låser op for, at de huskede kodeord i programmet kan frigives i forbindelse med login til forskellige tjenester.
I flere tilfælde viste master-passwordet sig således at være lagret i klartekst på Android-enheden. Det var blandt andet tilfældet i F-Secure KEY Password Manager.
Og i Hide Pictures Keep Safe Vault lå alle lagrede kodeord gemt i klartekst, blandt andet i forbindelse med konfigurationsfilen com.kii.safe_preferences.xml
Hardcoded kryptonøgle
Udover klartekst-kodeord, plagede flere andre sikkerhedsproblemer kodeords-programmerne. Eksempelvis indeholdt LastPass-app'en en hardcoded nøgle.
Så mens master-passwordet (alternativt en pin-kode) har ligget krypteret i på enheden, så har nøglen til dekryptering af kodeord/pin været hardcoded ind i LastPass.
Forskerne beskriver i detaljer, hvordan den hardcodede krypteringsnøgle i forhold til LastPass ville kunne misbruges.
Leverandørerne bag de testede apps har dog nu fikset problemerne, som forskerne har identificeret.
»Eftersom alle leverandører har fikset deres sikkerhedsproblemer, så er vores råd til kunderne altid at opdatere deres apps,« siger Siegfried Rasthofer, en sikkerhedsforsker fra Fraunhofer, i en mail til The Register.
Annonce:
Kom gratis med til Danmarks største IT-sikkerhedsevent!
Infosecurity, Europas mest populære IT-sikkerhedsevent, afholdes i Danmark den 3. og 4. maj 2017. 60 udstillere, 5 konferencesale og mere end 80 seminarer og caseoplæg fra ind- og udland. Læs mere her.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.