Passwortmanager werden dank Verschlüsselung als sicher beworben. Doch Forschende der ETH Zürich berichten, gravierende Schwachstellen bei Bitwarden, Lastpass und Dashlane gefunden zu habe, die Angriffe bis zur Manipulation ganzer Tresore ermöglichen könnten.
Forschende der ETH Zürich hätten mit eigenen Servern insgesamt 25 Angriffe auf die Passwortmanager von Bitwarden, Lastpass und Dashlane demonstrieren können, bei denen schon normale Browseraktionen ausgereicht hätten, um Tresore zu kompromittieren Passwörter auszulesen.
(Bild: JustSuper - stock.adobe.com)
Für viele Menschen gehören Passwortmanager zu ihrem digitalen Alltag. Die meisten davon sind cloudbasiert. Das hat den Vorteil, dass die Passwörter von verschiedenen Geräten aus abgerufen werden können. Deshalb und weil sie die Logindaten zu sensiblen Informationen, wie Kontodaten und personenbezogenen Informationen, beinhalten, sollte die Sicherheit eines Passwortmanagers das wichtigste Merkmal bei der Entscheidung für eine Lösung sein. Die meisten Hersteller bewerben ihre Produkte deshalb mit hoher Sicherheit, sprechen von „Zero Knowledge Encryption“. Die gespeicherten Passwörter sollen damit verschlüsselt sein und die Anbieter selbst behaupten, keinerlei Wissen über die Inhalte der Passwortmanager und dem Zugang zu ihnen zu haben. Forscher der ETH Zürich behaupten jedoch, gravierende Sicherheitslücken in drei populären, cloudbasierten Passwortmanagern gefunden zu haben, die diese Versprechen brechen.
Das Forschungsteam hat die Sicherheitsarchitektur der drei Passwortmanager von Bitwarden, Lastpass und Dashlane genauer unter die Lupe genommen. Diese haben der ETH zufolge weltweit rund 60 Millionen Nutzende und einen Marktanteil von 23 Prozent. Die Forschenden seien in der Lage gewesen, zwölf Angriffe auf Bitwarden, sieben auf Lastpass und sechs auf Dashlane zu demonstrierten. Dazu hätten sie eigene Server aufgesetzt, die sich so verhalten hätten wie ein gehackter Server eines Passwortmanagers. Die ausgeführten Angriffe hätten von Integritätsverletzungen gezielter Benutzertresore bis hin zu einer vollständigen Kompromittierung aller Tresore einer Organisation gereicht. In den meisten Fällen hätten sich die Forschenden Zugang zu den Passwörtern verschaffen und diese sogar manipulieren können.
Als Nutzerinteraktion für diese Angriffe seien lediglich routinemäßige Aktionen im Browser bei der Verwendung des Passwortmanagers notwendig gewesen, zum Beispiel das Anmelden im Konto, das Öffnen des Tresors, das Anzeigen von Passwörtern oder das Synchronisieren von Daten. Zudem sei das Team auf „sehr bizarre Code-Architekturen“ gestoßen. Diese könnten beispielsweise aus dem Hinzufügen neuer Funktionen wie dem Teilen von Accounts entstehen. Doch dadurch würde der Code komplexer, unübersichtlicher und die möglichen Angriffsstellen für Hacker würden zunehmen.
Das Forschungsteam war eigenen Angaben nach überrascht, wie groß die Sicherheitslücken waren. Ähnliche Sicherheitslücken in anderen Passwortmanagern habe es in der Vergangenheit bereits gegeben, weswegen sich das Team enttäuscht zeigte, angesichts des scheinbar niedrigen Sicherheitsstandards der Passwortmanager, obwohl diese sehr sensible Daten enthalten. Da die End-zu-End-Verschlüsselung bei kommerziellen Diensten noch relativ neu ist, hatte sich das anscheinend noch nie jemand genauer angeschaut“, sagt Kenneth Paterson, einer der Studienautoren. Für solche Attacken, wie sie die ETH Zürich durchgeführt habe, brauche es keine besonders leistungsstarken Computer und Server mehr, sondern nur kleine Programme, mit denen Servern eine falsche Identität vorgetäuscht werden könne. Welche Art von Cyberangriff die Forscher genau durchgeführt haben, erläutern sie allerdings nicht.
Nach seiner Entdeckung hätte das Team die Sicherheitslücken an Bitwarden, Lastpass und Dashlane gemeldet und den Anbietern 90 Tage Zeit gegeben, um die Fehler zu beheben. Die Hersteller seien vorwiegend kooperativ und dankbar gewesen, jedoch seien nicht alle gleich schnell beim Beheben der Sicherheitslücken gewesen. Bei dem Austausch mit den Entwicklern der Passwortmanager habe gezeigt, dass diese sehr zurückhaltend mit Systemupdates seien, aus Angst, ihre Kunden könnten den Zugriff auf ihre Passwörter und weitere persönliche Daten verlieren. Deshalb würden viele Anbieter an kryptographischen Technologien aus den 90er-Jahren festhalten, obwohl diese längst überholt sind. Die Forschenden hätten infolge konkrete Vorschläge gemacht, wie die Systeme besser gesichert und kryptografisch auf den neuesten Stand gebracht werden könnten. Nutzern rät die ETH Zürich, einen Manager zu wählen, der offen über mögliche Sicherheitslücken informiert, extern geprüft wird und bei dem zumindest die End-zu-End-Verschlüsselung standardmäßig eingeschaltet ist „Wir wollen mit unserer Arbeit dafür sorgen, dass sich in dieser Branche etwas verändert“, schließt Paterson. „Die Anbieter von Passwortmanagern sollten den Kunden keine falschen Sicherheitsversprechen machen, sondern klarer und präziser kommunizieren, welche Sicherheitsgarantien ihre Lösungen tatsächlich bieten.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.