Categorias: Cibersegurança

Encontrada vulnerabilidade em gerenciadores de senha online

Um grupo de cientistas da Universidade da Califórnia, em Berkeley, nos Estados Unidos, analisou cinco gerenciadores de senha populares na internet e encontrou vulnerabilidades perigosas em funcionalidades como senha descartável (em inglês: One-time password – OTP), senhas compartilhadas e “bookmarklets”, usados para autenticação em browsers móveis.

Os gerenciadores analisados foram LastPass, RoboForm, My1Login, PasswordBox e NeedMyPassword, todos executados em browsers. Eles tinham falhas que permitiam a um intruso explorar e roubar elementos de autenticação dos usuários em sites na web.

“As causas das vulnerabilidades são diversas: de erros de lógica e autorização a problemas com modelos de segurança web”, informaram os pesquisadores, num estudo que será apresentado em agosto no Usenix Security Symposium, em San Diego, nos Estados Unidos.

“O nosso trabalho sugere que a segurança continua a ser um desafio para essas aplicações usadas para gerenciar senhas”, completam os cientistas, embora o estudo tenha sido feito durante o ano de 2013.

A variedade de vulnerabilidades descobertas foi suficiente para os cientistas considerarem que, no geral, as aplicações não acompanharam a evolução de riscos de segurança.

“Essas aplicações manipulam dados excepcionalmente sensíveis, as ‘chaves do reino’, por assim dizer”, afirmou Devdatta Akhawe, coautor da investigação.

Os analistas também disseram que cabe a seus fornecedores ter uma atitude defensiva mais elevada quando desenvolverem as aplicações e adotarem princípios clássicos, como a concessão do menor número possível de privilégios, o uso de protocolos abertos e a implantação de medidas profundas de defesa.

Redação PSafe

O dfndr blog é um canal de caráter informativo que apresenta conteúdos exclusivos sobre segurança e privacidade no mundo mobile e empresarial, com dicas para manter a população protegida. Formado por uma equipe de repórteres especializados, o canal conta com a parceria dos especialistas em segurança do dfndr lab para trazer, em primeira mão, notícias sobre ataques, golpes, vulnerabilidades na internet, malwares e suas variações.

Posts Recentes

Novo golpe descoberto com o dfndr security já tem mais de 2 milhões em bloqueios

"Golpe do @", o novo golpe descoberto com o dfndr security já tem mais de…

1 ano atrás

Futuro da Inteligência Artificial: CyberLabs participa de relatório do Google sobre futuro da inteligência artificial

Empresa foi convidada a colaborar na construção do relatório “O impacto e futuro da Inteligência…

1 ano atrás

Golpes da Copa: mais de 120 mil detecções em Novembro, aponta dfndr security

Conheça o novo golpe que se aproveita do maior evento esportivo do mundo

1 ano atrás

Golpes financeiros: mais de mil tentativas por hora, neste ano

Modalidade de phishing se tornou a campeã de detecções em 2022, acumulando mais de 5…

2 anos atrás

‘Golpe do Auxílio Brasil’: mais de 140 mil tentativas em uma semana

Golpe do Auxílio, criminosos estão utilizando indevidamente o nome do programa e prometem transferência em…

2 anos atrás

Robô do PIX: perfis golpistas ‘dando dinheiro’ têm mais de 600 mil seguidores, aponta PSafe

Presente nas principais redes sociais, perfis do ‘Robô do PIX’ induzem pessoas a acessarem links…

2 anos atrás