Investigadores do Applied Cryptography Group da ETH Zurich analisaram três gestores de senhas na nuvem — Bitwarden, LastPass e Dashlane — usados por cerca de 60 milhões de pessoas e que representam 23% do mercado conjunto. A equipa inclui Matilda Backendal, Matteo Scarlata, Kenneth Paterson e Giovanni Torrisi; Backendal e Torrisi trabalham atualmente na Università della Svizzera italiana, em Lugano.
Os testes simularam um servidor comprometido que age de forma maliciosa. Os pesquisadores demonstraram 12 ataques ao Bitwarden, 7 ao LastPass e 6 ao Dashlane. Os ataques variaram desde aceder a cofres de utilizadores específicos até comprometer totalmente todos os cofres de uma organização. Na maioria dos cenários, a equipa conseguiu aceder às senhas e, em alguns casos, alterá‑las. Os ataques usaram interações simples dos utilizadores, como iniciar sessão, abrir o cofre, ver senhas ou sincronizar dados.
Os investigadores ficaram surpreendidos com a gravidade das vulnerabilidades. Scarlata apontou que esforços para adicionar funcionalidades de recuperação e partilha tornaram o código mais complexo e aumentaram a superfície de ataque, e a equipa notou o uso de tecnologias criptográficas antigas. Seguiram divulgação responsável e deram 90 dias para correção; Paterson disse que a maioria foi cooperativa, mas nem todas agiram com rapidez, e houve receio de que atualizações possam fazer clientes perder acesso aos seus dados.
As recomendações incluem atualizar sistemas para novos clientes, oferecer migração aos clientes existentes e ser claro sobre segurança. Os utilizadores devem preferir gestores com auditorias externas e encriptação ponta a ponta ativada por defeito. "Queremos que o nosso trabalho ajude a trazer mudanças nesta indústria", afirmou Paterson. Fonte: ETH Zurich.
Palavras difíceis
- gestor — programa que guarda e organiza senhasgestores
- nuvem — serviços e armazenamento pela internet
- comprometer — ser invadido ou controlado por terceiroscomprometido
- vulnerabilidade — falha que permite ataques ou acessos não autorizadosvulnerabilidades
- criptográfico — relativo a códigos e proteção de dadoscriptográficas
- superfície de ataque — conjunto de pontos que podem ser explorados
- divulgação responsável — informar falhas aos fornecedores antes de publicar
- encriptação ponta a ponta — técnica que protege dados entre remetente e destinatário
- auditoria — revisão externa que verifica segurança e práticasauditorias
Dica: passe o mouse, foque ou toque nas palavras destacadas no artigo para ver definições rápidas enquanto lê ou ouve.
Perguntas para discussão
- Que riscos concretos há para os utilizadores se um servidor de um gestor de senhas for comprometido?
- Como as empresas podem equilibrar novas funcionalidades e a segurança do código?
- Que critérios você usaria para escolher um gestor de senhas, com base nas recomendações do texto?
Artigos relacionados
Declaração de Santo Domingo sobre a ética da IA na América Latina e Caribe
Países da América Latina e do Caribe reuniram-se na República Dominicana nos dias 25 e 26 de junho e adotaram a Declaração de Santo Domingo para trabalhar a ética da inteligência artificial. A declaração cria um grupo regional e define cinco pilares para o roteiro 2026-2027.
Sistema para reduzir carbono e proteger servidores
Pesquisadores da University of California, Riverside propõem o FCI: um sistema que junta dados ambientais e informação sobre a saúde de servidores para reduzir emissões de carbono e o desgaste das máquinas. Testes em simulações mostram resultados promissores.
Sensor vestível detecta anticorpos em 10 minutos
Pesquisadores da Universidade de Pittsburgh criaram um biossensor vestível que detecta anticorpos de vírus em 10 minutos sem punção venosa. O trabalho foi publicado na revista Analytical Chemistry e mede anticorpos no fluido intersticial.
Equador usa tecnologia contra a desinformação eleitoral
Grupos no Equador reativaram Hacks Hackers e organizaram conferência e hackathon no início de 2024 para enfrentar a desinformação eleitoral com ferramentas tecnológicas, premiando três equipes que seguem desenvolvendo protótipos.