Pesquisa revela falhas nas alegações de conhecimento zero dos gerenciadores de senhas

Nova pesquisa da ETH Zurich e USI Lugano revela vulnerabilidades em gerenciadores de senhas populares, questionando suas garantias de que servidores não podem acessar cofres de usuários. O estudo analisou Bitwarden, Dashlane e LastPass, identificando maneiras pelas quais atacantes com controle de servidor poderiam roubar ou modificar dados, particularmente quando recursos como recuperação de conta ou compartilhamento estão ativados. As empresas começaram a corrigir os problemas enquanto defendem suas práticas gerais de segurança.

Gerenciadores de senhas tornaram-se essenciais para milhões, com uma estimativa de 94 milhões de adultos americanos usando-os para armazenar dados sensíveis como senhas, credenciais de criptomoedas e detalhes de pagamento. Fornecedores como Bitwarden, Dashlane e LastPass promovem um modelo de criptografia 'zero-knowledge', garantindo aos usuários que mesmo se os servidores forem comprometidos, ninguém exceto o usuário pode acessar os dados. Bitwarden afirma que 'nem mesmo a equipe da Bitwarden pode ler seus dados (mesmo se quiséssemos)'. Dashlane alega que sem a senha mestra, 'atores maliciosos não podem roubar as informações, mesmo se os servidores da Dashlane forem comprometidos'. LastPass afirma similarmente que ninguém pode acessar o cofre 'exceto você (nem mesmo a LastPass)'.</n/nNo entanto, pesquisadores da ETH Zurich e USI Lugano, em um artigo publicado em 17 de fevereiro de 2026, demonstraram que essas promessas nem sempre se sustentam. Ao fazer engenharia reversa do software, identificaram 25 vulnerabilidades que permitem a um adversário com controle de servidor — por comprometimento ou acesso interno — ler ou até modificar cofres inteiros. Os ataques exploram principalmente recursos como escrow de chaves para recuperação de conta e compartilhamento de cofres. Por exemplo, no Bitwarden, durante o registro de um novo membro em uma família ou organização, um atacante pode substituir a chave pública do grupo pela sua própria, permitindo a descriptografia da chave simétrica do usuário e acesso ao cofre. Isso pode se propagar 'como um verme' através de grupos sobrepostos se a recuperação estiver ativada.</n/nFalhas semelhantes afetam o escrow de chaves do LastPass em versões Teams, onde a substituição da chave de superadmin permite o roubo do cofre ao fazer login via extensão do navegador. O Dashlane enfrenta riscos em cofres compartilhados, onde pares de chaves não autenticados permitem que atacantes recuperem chaves simétricas compartilhadas para ler e modificar itens. A compatibilidade retroativa com versões antigas introduz fraquezas adicionais, como ataques de oráculo de padding no Bitwarden e Dashlane que poderiam descriptografar cofres ao longo do tempo. Ataques em iterações de hash também reduzem dramaticamente a dificuldade de quebra da senha mestra.</n/nOs pesquisadores notaram que esses problemas foram ignorados apesar de auditorias anteriores, pedindo mais foco em cenários de servidores maliciosos. Mencionaram que o 1Password provavelmente compartilha falhas semelhantes, mas o analisaram menos profundamente. As empresas responderam corrigindo muitas vulnerabilidades após notificações privadas. O Bitwarden enfatizou que o modelo de ameaça assume 'comprometimento total do servidor e comportamento adversarial além das suposições operacionais padrão'. O LastPass destacou sua segurança multicamadas, incluindo testes de penetração anuais e programas de bug bounty. O Dashlane afirmou testes rigorosos e mitigação rápida. O 1Password disse que o artigo não revelou vetores novos além de seus riscos documentados e continua avaliando contra ameaças avançadas.</n/nO estudo ressalta que, embora violações de servidores sejam raras, elas permanecem um risco crível, especialmente de atores estatais, dados incidentes passados como as violações do LastPass em 2015, 2021 e 2022.

Artigos relacionados

Illustration depicting hackers hijacking Linux Snap Store apps to steal cryptocurrency recovery phrases, featuring a compromised Ubuntu laptop and digital seed phrase theft.
Imagem gerada por IA

Atacantes sequestram apps do Snap Store do Linux para roubar frases cripto

Reportado por IA Imagem gerada por IA

Cibercriminosos comprometeram aplicativos confiáveis do Linux no Snap Store ao tomar domínios expirados, permitindo que distribuam malware que rouba frases de recuperação de criptomoedas. Especialistas em segurança da SlowMist e colaborador da Ubuntu Alan Pope destacaram o ataque, que mira contas de editores estabelecidos para distribuir atualizações maliciosas que se passam por carteiras populares. A Canonical removeu os snaps afetados, mas persistem apelos por salvaguardas mais fortes.

Uma violação de dados em 2022 no gerenciador de senhas LastPass resultou em roubos prolongados de criptomoedas, segundo a empresa de inteligência em blockchain TRM Labs. O incidente envolveu cofres de usuários roubados que facilitaram cerca de US$ 35 milhões em perdas que se estendem até 2025.

Reportado por IA

Após a brecha de dados da LastPass em 2022, a empresa de blockchain TRM Labs ligou mais de 35 milhões de dólares em criptomoedas roubadas a cibercriminosos russos, detalhando um branqueamento sofisticado via misturadores e exchanges que persiste até o final de 2025.

Hackers visaram a Waltio, uma plataforma francesa de contabilidade de criptomoedas, exigindo resgate após roubar e-mails e relatórios fiscais de 50.000 clientes. A empresa relatou o incidente em 21 de janeiro de 2026, afirmando que nenhuma senha ou dados altamente sensíveis foram comprometidos. As autoridades francesas estão investigando o sofisticado ciberataque.

Reportado por IA

Após um recorde em 2025 de ataques com chave inglesa contra detentores de criptomoedas, como analisado anteriormente, especialistas preveem mais aumentos em 2026. Essas coações físicas para roubar ativos digitais são subnotificadas em meio a desafios das forças de segurança e adoção crescente de cripto, alerta TRM Labs.

Um investidor em criptomoedas perdeu mais de US$ 282 milhões em Bitcoin e Litecoin após golpistas se passarem por suporte da Trezor para roubar uma frase-semente de recuperação. O roubo, revelado em 16 de janeiro de 2026 pelo investigador ZachXBT, envolveu 1.459 Bitcoins e 2,05 milhões de Litecoins roubados em 10 de janeiro. O atacante lavou os fundos via Thorchain e os converteu em Monero, fazendo o preço da moeda de privacidade subir 36%.

Reportado por IA

Especialistas em segurança alertam que os ataques de ransomware estão agora a visar firewalls com mais frequência. Recomendam às organizações que protejam estas defesas críticas de rede de imediato. O alerta surge em meio a ameaças cibernéticas crescentes.

quarta-feira, 18 de fevereiro de 2026, 11:16h

Falha zero-day da Dell sem patch por quase dois anos

terça-feira, 27 de janeiro de 2026, 06:48h

Domínios zumbi expõem Snap Store a ataques de cadeia de suprimentos

sexta-feira, 23 de janeiro de 2026, 02:03h

Vazamento massivo de dados expõe 149 milhões de credenciais sem proteção

quinta-feira, 08 de janeiro de 2026, 08:48h

O mito da invencibilidade do Linux na segurança empresarial

terça-feira, 06 de janeiro de 2026, 02:44h

Passkeys prontas para substituir senhas em 2026

domingo, 04 de janeiro de 2026, 12:16h

Ataques wrench a detentores de cripto aumentam em frequência e violência

quinta-feira, 01 de janeiro de 2026, 18:36h

Perdas com hacks de cripto caem 60% em dezembro

quinta-feira, 01 de janeiro de 2026, 11:23h

Trust Wallet confirma segundo ataque de cadeia de suprimentos Shai-Hulud

quarta-feira, 10 de dezembro de 2025, 08:16h

Novos ricos das cripto buscam privacidade em meio a ameaças de extorsão

quarta-feira, 29 de outubro de 2025, 11:29h

Pacotes npm maliciosos roubam credenciais de desenvolvedores em múltiplas plataformas

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar