6 riscos de seguretat dels gestors de contrasenyes
L’ús de gestors de contrasenyes s’ha disparat en els últims anys, impulsat per la creixent complexitat de la vida digital. Segons un estudi de 2024, l’usuari mitjà d’Internet gestiona al voltant de 168 contrasenyes personals, un 68% més que fa a penes quatre anys. Aquest creixement ha convertit als gestors de contrasenyes en eines essencials per a crear, emmagatzemar i recordar claus llargues, robustes i úniques. No obstant això, el seu paper crític també els ha situat en el punt de mira dels ciberdelinqüents.
6 riscos de seguretat dels gestors de contrasenyes
Si els atacants aconsegueixen accedir a les credencials emmagatzemades en un gestor de contrasenyes, poden segrestar comptes per a cometre fraus d’identitat o vendre aquest accés i aquestes contrasenyes a tercers. Per això, estan constantment buscant noves maneres de dirigir els seus atacs. ESET, companyia líder en ciberseguretat, destaca sis riscos principals a tenir en compte:
1. Robatori de la contrasenya mestra: la fortalesa d’un gestor de contrasenyes resideix en la seva accessibilitat mitjançant una única clau mestra. Però, si aquesta es veu compromesa, ja sigui per força bruta, vulnerabilitats del programari o pàgines de phishing, els atacants obtenen accés directe a totes les credencials de l’usuari.
2. Phishing i anuncis fraudulents: els ciberdelinqüents publiquen anuncis maliciosos en cercadors que redirigeixen a pàgines web falses dissenyades per a capturar la clau mestra i el correu de l’usuari. Aquests dominis imiten als originals amb lleugeres variacions, podent enganyar fins i tot usuaris experts.
3. Malware especialitzat en el robatori de contrasenyes: l’operació nord-coreana “DeceptiveDevelopment”, analitzada recentment per investigadors de ESET, va emprar el malware InvisibleFerret, capaç de exfiltrar dades d’extensions de navegador i gestors com 1Password o Dashlane mitjançant Telegram i FTP. Aquest malware va arribar ocult en arxius enviats durant falsos processos de selecció, demostrant que l’enginyeria social continua sent un vector decisiu.
4. Bretxes en proveïdors de gestors de contrasenyes: fins i tot els proveïdors més prestigiosos poden sofrir incidents. En 2022, LastPass va ser víctima d’un atac que va permetre als intrusos robar codi font, documentació tècnica i còpies de seguretat xifrades de clients. Aquest cas va mostrar que una sola bretxa pot desencadenar atacs posteriors a gran escala, inclòs un robatori de criptomonedes valorat en 150 milions de dòlars.
5. Aplicacions falses de gestors de contrasenyes: l’auge d’aquestes eines també ha propiciat l’aparició d’aplicacions fraudulentes, fins i tot en plataformes tan protegides com l’App Store. Aquestes apps busquen robar la contrasenya mestra o instal·lar malware en els dispositius dels usuaris.
6. Explotació de vulnerabilitats: com qualsevol programari, els gestors de contrasenyes poden contenir fallades. L’explotació d’aquestes vulnerabilitats pot permetre l’extracció de credencials o fins i tot codis d’autenticació en dos passos. Quants més dispositius tingui sincronitzats l’usuari, major superfície d’atac que poden aprofitar els ciberdelinqüents.
Font: Blog.protegir-se

