Categorias: Cibersegurança

Encontrada vulnerabilidade em gerenciadores de senha online

Um grupo de cientistas da Universidade da Califórnia, em Berkeley, nos Estados Unidos, analisou cinco gerenciadores de senha populares na internet e encontrou vulnerabilidades perigosas em funcionalidades como senha descartável (em inglês: One-time password – OTP), senhas compartilhadas e “bookmarklets”, usados para autenticação em browsers móveis.

Os gerenciadores analisados foram LastPass, RoboForm, My1Login, PasswordBox e NeedMyPassword, todos executados em browsers. Eles tinham falhas que permitiam a um intruso explorar e roubar elementos de autenticação dos usuários em sites na web.

“As causas das vulnerabilidades são diversas: de erros de lógica e autorização a problemas com modelos de segurança web”, informaram os pesquisadores, num estudo que será apresentado em agosto no Usenix Security Symposium, em San Diego, nos Estados Unidos.

“O nosso trabalho sugere que a segurança continua a ser um desafio para essas aplicações usadas para gerenciar senhas”, completam os cientistas, embora o estudo tenha sido feito durante o ano de 2013.

A variedade de vulnerabilidades descobertas foi suficiente para os cientistas considerarem que, no geral, as aplicações não acompanharam a evolução de riscos de segurança.

“Essas aplicações manipulam dados excepcionalmente sensíveis, as ‘chaves do reino’, por assim dizer”, afirmou Devdatta Akhawe, coautor da investigação.

Os analistas também disseram que cabe a seus fornecedores ter uma atitude defensiva mais elevada quando desenvolverem as aplicações e adotarem princípios clássicos, como a concessão do menor número possível de privilégios, o uso de protocolos abertos e a implantação de medidas profundas de defesa.

Posts Recentes

Google Drive parou de salvar fotos? Entenda a mudança

Uma mudança no backup do Google pode passar despercebida: desde 10 de agosto de 2026,…

Vakinha sofreu ataque hacker: preciso fazer algo agora?

A Vakinha confirmou que sofreu um ataque cibernético com acesso não autorizado a dados cadastrais.…

Golpe do QR Code: como identificar um código falso antes de escanear

Você costuma conferir um QR Code antes de escanear? O golpe do QR Code explora…

Como colocar senha no Instagram no Android: 3 formas de proteger o aplicativo

Quer saber como colocar senha no Instagram para impedir que outras pessoas vejam suas mensagens,…

Modo anônimo esconde tudo o que você faz na internet? Mito ou verdade

Quando você abre uma aba anônima, acredita que sites, provedores e outras pessoas deixam de…

Como saber se o WhatsApp está conectado em outro dispositivo e encerrar acessos

Você sabe se o seu WhatsApp está conectado em outro dispositivo neste momento? Uma sessão…