Overslaan en naar de inhoud gaan

Bijna alle passwordmanagers lekken wachtwoorden via clickjacking-aanvallen

Miljoenen mensen vertrouwen dagelijks op passwordmanagers om hun wachtwoorden veilig te bewaren. Maar recent onderzoek toont aan dat zes grote aanbieders kwetsbaar zijn voor een verrassend simpele aanval: clickjacking. Daarbij denken gebruikers dat ze op een onschuldige knop klikken, terwijl ze ongemerkt gevoelige gegevens prijsgeven.

wachtwoord
Shutterstock

Tijdens de DEF CON 33 conferentie presenteerde onderzoeker Marek Tóth hoe deze aanval werkt op zes bekende wachtwoordmanagers, waaronder 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass en LogMeOnce, meldt Bleeping Computer.  In alle gevallen bleken de browser-extensies van deze aanbieders gevoelig voor clickjacking-trucs, waardoor miljoenen accounts risico lopen.

Clickjacking is simpel

Als je leert wat clickjacking is, dan sta ervan te kijken dat de grote passwordmanagers hier gevoelig voor zijn. Het werkt in principe heel eenvoudig: een aanvaller plaatst een onzichtbare laag over de interface van de passwordmanager in de browser. Hierdoor kan een slachtoffer in zijn optiek bijvoorbeeld een cookiebanner wegklikken, terwijl hij in werkelijkheid een verborgen 'autofill' activeert. Gevolg: wachtwoorden en andere automatisch ingevulde gegevens worden onbewust ingevuld en onderschept.

De hackers bouwen hiervoor speciale websites die geavanceerder kunnen werken dan alleen een interface verbergen. De methodes variëren van het manipuleren van de zichtbaarheid van interface-elementen tot het volgen van de muiscursor, zodat elke klik kan leiden tot het lekken van gegevens. Cybersecuritybedrijf Socket bevestigde de bevindingen en waarschuwde de getroffen leveranciers.

Leveranciers wachten af

Opvallend is dat niet alle aanbieders direct in actie kwamen. 1Password en LastPass bestempelden het probleem als “algemeen webrisico” en zien tot dusver geen noodzaak tot directe aanpassing. Bitwarden erkent het probleem en bracht inmiddels een update uit die het risico moet afschermen.

Andere aanbieders zoals Dashlane, NordPass, ProtonPass, RoboForm en Keeper hebben hun software inmiddels bijgewerkt. 

Omdat niet alle aanbieders zich geroepen voelen deze relatief eenvoudige aanvalsmethode af te dekken, luidt het advies: schakel de automatische invulfunctie uit en vul zelf je wachtwoorden handmatig in. De passwordmanagers blijven an sich namelijk wel veilig.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in