{"id":199087,"date":"2017-12-29T20:08:00","date_gmt":"2017-12-29T19:08:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=199087"},"modified":"2024-10-04T21:15:59","modified_gmt":"2024-10-04T19:15:59","slug":"lastpass-android-app-unsicher-updaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/29\/lastpass-android-app-unsicher-updaten\/","title":{"rendered":"LastPass Android Authenticator-App unsicher, updaten!"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\"\/>Benutzt wer von euch die Android-App von LastPass zur Authentifizierung per Fingerabdrucksensor und Zwei-Faktor-Authentifizierung? Dann solltet ihr baldm\u00f6glichst updaten, denn die App l\u00e4sst sich austricksen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/90f577e3c48d41db90a494d752a32688\" width=\"1\" height=\"1\"\/>Ich finde es immer s\u00fc\u00df, wenn ich hier im Blog \u00fcber Sicherheitsthemen, u.a. in Password-Safe-Apps berichte. Da gibt es bestimmt zwei Reaktionen: Wenn es Windows-Apps sind, wird gefragt: Wer ist die Quelle, ist das belegt, glaube ich nicht. Und es kommt: Also ich benutzt den Passwort-Manager xyz. Dabei zeigt eine Suche im Blog oder im Internet h\u00e4ufiger, dass auch diese Manager irgendwann mal gehackt wurden.<\/p>\n<h2>LastPass-Authenticator Android-App unsicher<\/h2>\n<p>Gerade bin ich bei hackernoon.com auf den Artikel <a href=\"https:\/\/web.archive.org\/web\/20221127020026\/http:\/\/hackernoon.com\/lastpass-authenticator-app-is-not-secure-77b9743c3007\" target=\"_blank\" rel=\"noopener\">LastPass' Authenticator app is not secure<\/a> gesto\u00dfen. Der Artikelautor hat einen einfachen Weg gefunden, die Fingerabdruck-\/PIN-Authentifizierung der <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.lastpass.authenticator&amp;hl=de\" target=\"_blank\" rel=\"noopener\">LastPass Authenticator-App<\/a>, die alle Ihre 2FA-Codes sch\u00fctzt, auszuhebeln. Die LastPass Authenticator Android-App verwendet nicht den gleichen Schutzmechanismus, den LastPass in seinen anderen Password-Manager-Apps verwendet (z.B. Sperren im Leerlauf, Sperren auf dem Bildschirm, usw.).<\/p>\n<p>Alles, was man braucht, ist ein Zugriff auf einzelne Aktivit\u00e4ten (\"Screens\" von Apps). Das geht auch ohne root. Bei Android vor Android 8.0 (Oreo) reicht eine App wie den Adam Szalkowskis Activity Launcher. Ab Oreo l\u00e4sst sich der QuickShortcutMaker von sika524 verwenden. Man muss Zugriff auf folgende Aktivit\u00e4t bekommen:<\/p>\n<p><em>com.lastpass.authenticator.activities.SettingsActivity<\/em><\/p>\n<p><em><img loading=\"lazy\" decoding=\"async\" title=\"Aktivit&auml;ten\" alt=\"Aktivit&auml;ten\" src=\"https:\/\/cdn-images-1.medium.com\/max\/1600\/1*ctjNh5yGnUxoI6JqIRse2A.jpeg\" width=\"620\" height=\"535\"\/><br \/><\/em>(Quelle: hackernoon.com)<\/p>\n<p>\u00d6ffnet man die die Einstellungsaktivit\u00e4t, gelangt man zu Einstellungsseite. Durch Dr\u00fccken des R\u00fcckw\u00e4rtspfeils oben links (oder der Zur\u00fcck-Taste am Android-Ger\u00e4t) gelangt man zur Hauptaktivit\u00e4t, wo die Zwei-Faktor-Authentifizierungs-2FA-Codes liegen. Man muss zu keinem Zeitpunkt eine Authentifizierung per PIN\/Fingerprint eingeben um auf die Seite zuzugreifen.<\/p>\n<p>Dieser mangelnde Schutz kann automatisiert werden, da es sich lediglich um eine Standard-Aktivit\u00e4ten von Android handelt. Das funktioniert auch ohne Zugriff auf das Ger\u00e4t, wenn eine Schad-App entsprechende Manipulationen durchf\u00fchrt.<\/p>\n<h2>Ein App-Update ist verf\u00fcgbar<\/h2>\n<p>Der Fehler wurde am 28.12.2017 mit der Version 1.2.0.1145 der <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.lastpass.authenticator&amp;hl=de\" target=\"_blank\" rel=\"noopener\">LastPass Authenticators-App<\/a> behoben. Die App ist bereits ver\u00f6ffentlicht. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/16\/windows10-unsichere-passwort-manager-app-keeper-eingeschleust\/\">Windows 10: Unsicherer Passwort-Manager-App eingeschleust<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/21\/keeper-security-verklagt-dan-goodin-wegen-keeper-artikel\/\">Keeper Security verklagt Dan Goodin wegen Keeper-Artikel<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/06\/04\/onelogin-passwort-manager-gehackt\/\">OneLogin-Passwort-Manager gehackt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/03\/05\/finger-weg-von-android-passwort-managern\/\">Finger weg von Android Passwort-Managern<\/a><br \/><a href=\"https:\/\/web.archive.org\/web\/20170824100756\/https:\/\/www.borncity.com:80\/blog\/2014\/11\/24\/trojaner-attackiert-passwort-manager\/\">Trojaner attackiert Passwort-Manager<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/03\/31\/lastpass-bug-ermglicht-passwortklau\/\">LastPass: Bug erm\u00f6glicht Passwortklau<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/07\/29\/sicherheits-update-fr-lastpass-kennwort-manager\/\">Sicherheits-Update f\u00fcr LastPass Kennwort-Manager<\/a><br \/><a href=\"https:\/\/web.archive.org\/web\/20240302163516\/https:\/\/borncity.com\/blog\/2017\/12\/18\/windows-10-hello-anmeldung-ausgehebelt\/\">Windows 10: Hello-Anmeldung ausgehebelt?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Benutzt wer von euch die Android-App von LastPass zur Authentifizierung per Fingerabdrucksensor und Zwei-Faktor-Authentifizierung? Dann solltet ihr baldm\u00f6glichst updaten, denn die App l\u00e4sst sich austricksen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,4167,4328],"class_list":["post-199087","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-lastpass","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199087","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=199087"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199087\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=199087"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=199087"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=199087"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}