Hersteller weisst Vorwürfe zurück
Fingerabdruckscanner schlechter Schutz für Notebooks?
publiziert: Freitag, 7. Sep 2012 / 16:12 Uhr / aktualisiert: Freitag, 7. Sep 2012 / 16:28 Uhr
Fingerabdruck als Passwort: bei Notebooks oft unsicher.
Fingerabdruck als Passwort: bei Notebooks oft unsicher.

Moskau/Melbourne, Florida - Dem russischen Sicherheitspezialisten ElcomSoft zufolge haben viele Notebooks, die ein Login per Fingerabdruck-Scan unterstützen, ein Sicherheitsproblem.

Digitale Zertifikate der wichtigsten Anbieter zu Top-Preisen: SSL, Code Signing, Personen- und Firmenzertifikate
GlobalProtec GmbH
Route de la Gravière 18
1782 Cormagens
1 Meldung im Zusammenhang
Dafür verantwortlich sind laut Unternehmensblog die von einem guten Dutzend Herstellern genutzten Scanner der Marke UPEK beziehungsweise die zugehörige Software ProtectorSuite. Diese lege Windows-Passwörter «beinahe als Klartext» in der Windows-Registry ab, sodass sie leicht auszulesen seien.

Bei AuthenTec, das UPEK vor rund zwei Jahren in einem Merger übernommen hat, gibt man sich ob etwaiger Sicherheitslücken besorgt, aber skeptisch. «Jede Version von ProtectorSuite, alt oder aktuell, nutzt AES-Verschlüsselung für die gespeicherten Passwörter. Die Behauptung, Nutzerpasswörter wären 'kaum verschleiert', ist also falsch», erklärt Brent Dietz, Leiter der Öffentlichkeitsarbeit bei AuthenTec, gegenüber pressetext. Man wolle den Vorwürfen aber genauer nachgehen.

Unsicher gespeichert

UPEK war lange der einzige Anbieter von Fingerabdruck-Scannern für Notebooks, sodass diese in Geräten diverser Hersteller von Acer über Dell und Lenovo bis hin zu Sony zum Einsatz kommen. Nutzer brauchen so nur den Finger über den Sensor ziehen, um sich in Windows einzuloggen. Dazu muss freilich das Windows-Passwort im Computer gespeichert sein, und genau da ortet ElcomSoft eine Schwachstelle: Die Passwörter seien in der Windows-Registry abgelegt und das in wenig sicherer Form. Mit physischem Zugang zu PCs sei es daher in Tests möglich gewesen, für alle Accounts mit Fingerabdruck-Login das zugehörige Passwort auszulesen.

Fällt das Windows-Passwort eines Users einem Hacker in die Hände, hat dieser damit Zugang zu allen Dateien des Nutzers. Freilich hat ein Datendieb im Besitz des physischen Rechners stets relativ leichtes Spiel, wie ElcomSoft betont. Allerdings sind EFS-verschlüsselte Dateien auch dann normalerweise nicht zu knacken - ausser eben, der Angreifer ist an das Windows-Passwort des legitimen Nutzers gekommen. Eben das sei das Problem: Durch den Fehler in der UPEK ProtectorSuite seien Passwörter auf einem breiten Spektrum an Geräten exponiert, da sie nur leicht chiffriert, aber unverschlüsselt gespeichert werden.

Hersteller-Widerspruch

Gegen den Vorwurf der fehlenden Verschlüsselung hat sich AuthenTec gegenüber pressetext verwehrt. Ein komplett unverschlüsseltes Speichern von Passwörtern käme weder bei der ProtectorSuite noch der bei aktuellen Sensor-Modellen zum Einsatz kommenden TrueSuite infrage, so Dietz. «Neben der AES-Verschlüsselung kann ProtectorSuite auch konfiguriert werden, Embedded Security für den Scanner selbst zu nutzen. Das macht selbst lokale Attacken ineffektiv, da die kryptografischen Schlüssel dem Host nicht zur Verfügung stehen», betont der Unternehmenssprecher.

Allerdings will der Hersteller die Vorwürfe nicht einfach abtun. Dietz zufolge dürfte ElcomSoft eine ältere Version der ProtectorSuite getestet haben. Man habe beim Sicherheitsspezialisten um Details zu den Tests angefragt, aber noch nichts erhalten. «Wir werden alles, was wir vom ElcomSoft-Team bekommen, einer genauen Analyse unterziehen», versichert der AuthenTec-Sprecher. Sollte tatsächlich eine Sicherheits-Schwachstelle gefunden werden, werde man möglichst umgehend einen Patch für betroffene Kunden bereitstellen.

(bert/pte)

?
Facebook
SMS
SMS
0
Forum
Lesen Sie hier mehr zum Thema
Atlanta - US-Forscher setzen auf eine persönliche Touch-Signatur statt Fingerabdrücken oder PINs, um ... mehr lesen
Test-Formular: Jeder bedient es auf eigene Weise.
Die professionelle und zeitgemässe Zweifaktor-Authentisierung
Internet Datensafe Lösungen
DSwiss AG
Badenerstrasse 281
8003 Zürich
Viele Softwarehersteller verschlüsseln ihr Programm.
Viele Softwarehersteller verschlüsseln ihr ...
Software-Kryptierung behindert FBI  Washington/Cambridge - Strafverfolgungsbehörden wie das FBI haben mit Verschlüsselungstechniken grosser Software-Firmen zu kämpfen, denn Terroristen können sich hinter den bereits in beliebten Programmen inkludierten Kodierverfahren oft leicht verstecken, wie ein Harvard-Bericht zeigt. 
Internetbetrug und Sicherheitslücken  Interaktiver Plüsch-Teddy gewährt einfachen Zugriff auf User-Daten  
Inhalte unerlaubt analysiert  Berkeley/Mountain View - Vier Studenten der University of California beschuldigen den Internetriesen Google, sich ohne ...
Studenten verklagen Google.
Google zahlt 130 Millionen Pfund Steuern nach London - Google hat sich mit den britischen Finanzbehörden auf eine Steuernachzahlung in Höhe von 130 ...
Google werde jetzt Steuern entrichten, die den Umfang der Unternehmensaktivitäten in Grossbritannien widerspiegelten.
Bei Eyriss hat jeder Kern seinen eigenen Speicher.
eGadgets Neuro-Chip macht Handys künftig noch smarter Boston - Wissenschaftler des Massachusetts ...
Domain Namen registrieren
Domain Name Registration
Zur Domain Registration erhalten Sie: Weiterleitung auf bestehende Website, E-Mail Weiterleitung, Online Administration, freundlichen Support per Telefon oder E-Mail ...
Domainsuche starten:


ICT-Security - von der Strategie bis zur Umsetzung
Digitale Zertifikate der wichtigsten Anbieter zu Top-Preisen: SSL, Code Signing, Personen- und Firmenzertifikate
GlobalProtec GmbH
Route de la Gravière 18
1782 Cormagens
 
Wettbewerb
   
Die geladenen Gäste werden eine Fahrt durch den mit 57 Kilometern längsten Bahntunnel der Welt machen.
Gotthard-Basistunnel  Bern - 160'000 Personen haben sich bis zum Ablauf des Wettbewerbs für Fahrkarten in jenen beiden Zügen beworben, die am 1. ...
Eröffnungsfahrt zu gewinnen  Bern - Wer am 1. Juni 2016 in einem der beiden Züge, die den Gotthard-Basistunnel eröffnen, mitfahren will, kann sich nun um Fahrkarten bewerben. ...
Stellenmarkt.ch
Kreditrechner
Wunschkredit in CHF
wetter.ch
MO DI MI DO FR SA
Zürich 0°C 7°C bewölkt, wenig Regen bewölkt, Regen bewölkt, Regen bewölkt, Regen bewölkt, Regen bewölkt, Regen
Basel 4°C 6°C bewölkt, wenig Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen
St.Gallen 2°C 9°C leicht bewölkt, wenig Regen leicht bewölkt, wenig Regen leicht bewölkt, wenig Regen leicht bewölkt, wenig Regen leicht bewölkt, wenig Regen leicht bewölkt, wenig Regen
Bern 2°C 11°C bewölkt, wenig Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen
Luzern 0°C 13°C leicht bewölkt, wenig Regen bedeckt, wenig Regen bedeckt, wenig Regen bedeckt, wenig Regen bedeckt, wenig Regen bedeckt, wenig Regen
Genf 4°C 11°C bewölkt, wenig Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen
Lugano 4°C 9°C bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen bedeckt, Regen
mehr Wetter von über 6000 Orten