Därför ska du ta säkerhetslarm med en nypa salt

av | feb 21, 2019

⏱ Ca 4 minuter att läsa

Nyligen kom ett larm om att de mest användalösenordshanterarna, 1Password, Dashlane, LastPass och några till läckte lösenord. Analysen har gjorts av Adrian Bednarek.

På den tiden då jag jobbade med buggrapporter så ställdes alltid en motfråga när den som lämnade en buggrapport hävdade att den var kritisk och mycket allvarlig – ”Kan den exploateras remote?”.

Nästa fråga var ”Kräver den fysisk access till en sårbar enhet?”

Är svaret på den första frågan nej och svaret på den andra fråga ja så är buggen med stor sannolikhet inte allvarlig och inte kritisk.

Kan buggen inte exploateras utifrån och om den kräver tillgång till den pryl som buggen finns i, din dator, din iPad eller din iPhone så ska det mycket till om en bugg eller ett säkerhetshål ska klassificeras som allvarlig och kritisk.

Andra problem

Förklaringen är enkel – sitter någon med din iPhone i handen eller om någon sitter framför din dator så har du andra problem än en säkerhetsbugg. Då är det primära problemet att en obehörig har tillgång till din enhet.

Det är precis det Adrian Bednareks rapport och analys handlar om – minnet kan läsas av i datorn när de här programmen körs och i vissa fall så kan information läsas ut.

Ja, det är en svaghet men samtidigt så är det så att om någon helt tagit över din dator, loggat in och har full kontroll över enheten så blir det svårt för att inte säga hart när omöjligt för enskilda program att fullt ut skydda den information som de lagrar. Startas inte programmen så skyddar de informationen på ett godtagbart sätt konstaterar Bednarek. Det är när de har startats som minnet kan läsas av.

Skulle nu inte denna svaghet kunna exploateras remote, utifrån?

Jodå, skulle någon lyckas att kapa din dator, ta kontroll över den och fjärrstyra den så kan den den här svagheten exploateras men då har den obehörige alltså lyckats att ta över din dator. Skulle det inträffa så är det betydligt enklare att installera en trojan som lagrar alla inskrivna lösenord, logga ut, vänta några dagar och sedan logga in och hämta listan på lösenord.

I ett sådant läge så är ditt problem inte att minnet i din dator kan läsas av då din lösenordshanterare har startats. Då är ditt primära problem att en obehörig har full tillgång till din dator.

Program

Inget operativsystem i världen eller enskild program kan skyddas om enheten i sig har hamnat i fel händer. Nu avser jag i normalfallet. Det finns olika säkerhetsprogram, krypteringsprogram och olika säkerhetslösningar som göra det mycket svårt för en obehörig att komma över information men det är lösningar som de flesta av oss inte har installerat i våra prylar. I en vanlig Mac, en vanlig iPhone och i en vanlig iPad så är det namn, lösenord och fil/disk-krypteringen som utgör skyddet tillsammans med brandväggen.

Ska då Adrian Bednareks analys och rapport avfärdas som alarmistisk?

Nej, analysen är korrekt. Du kan läsa av information när de har programmen har startats och i den bästa av världar så borde det inte vara möjligt. Programmen skulle kunna göras ännu lite säkrare. Det är snarare medierna och rubriksättare som överdriver hotet, inte de enskilda säkerhetsforskarna.

Threatpost


Mikael Winterkvist

Fyrabarns-far, farfar, morfar och egen företagare i Skellefteå med kliande fingrar. Jag skriver om fotografering, sport, dataprylar, politik, nöje, musik och film. Vid sidan av den här bloggen så jobbar jag med med det egna företaget Winterkvist.com. Familjen består av hustru, fyra barn (utflugna) och fem barnbarn.

Jag har hållit på med datorer sedan tidigt 1980-tal och drev Artic BBS innan Internet knappt existerade. Efter BBS-tiden har det blivit hemsidor, design, digitala medier och trycksaker. Under tiden som journalist jobbade jag med Mac men privat har det varit Windows som har gällt fram till vintern 2007. Då var det dags att byta och då bytte vi, företaget, helt produktionsplattform till macOS. På den vägen är det.

_____________________________________________________________________________________

Anmäl dig till Magasin Mackens nyhetsbrev

Du får förhandsinformation om Macken, våra planer och du får informationen, först och direkt till din mail. Vi lovar att inte skicka din information vidare och vi lovar att inte skicka ut mer än max ett nyhetsbrev per månad.

Anmäl dig här

_____________________________________________________________________________________

Magasin Macken använder AI för att samla in information och underlag för de texter som publiceras. Vi använder även AI för att skapa bilder och illustrationer. Dessa märks alltid med att det är AI-bilder om bilderna är fotorealistiska. I förekommande fall så läggs även till länkar till källa och referenser till i texterna som alltid kontrolleras av en mänsklig skribent - som är den som skriver och redigerar alla texter till alla väsentliga delar.

Vill du kommentera den här texten, komma med förslag, kritik eller ställa frågor så gör du det enklast i något av de sociala medier som jag och Magasin Macken finns med i. Länkarna hittar du nedan.

  • Facebook
  • Instagram
  • Bluesky
  • Threads
  • Mastodon
  • LinkedIn
  • YouTube
  • Vimeo
  • Twitter
  • RSS
  • E-Mail

De senaste inläggen:

Apple planerar släpp av iOS 26.3 i slutet av januari

Apple planerar släpp av iOS 26.3 i slutet av januari

Apple kan när som helst släppa iOS 26.2.1 för att åtgärda kända buggar. Den stora uppdateringen med nya funktioner är dock iOS 26.3. Här går vi igenom när den förväntas landa på din iPhone. Förväntat lanseringsdatum för iOS 26.3 Apple…

läs mer