Browser: Eingebaute Passwort-Manager machen Tracking im Internet möglich

Wenn man oft im Netz unterwegs ist und diverse dort angebotene Services nutzt, wird man über die Zeit eine Menge Login-Daten gesammelt haben. All diese Daten im Kopf zu haben, ist bei der hohen Passwort-Komplexität ein ziemlich schwieriges Unterfangen, es sei denn man nutzt überall dasselbe Passwort, was man auf keinen Fall tun sollte. Niemals. Bei der Bewältigung dieser Gedächtnis-Aufgabe unterstützen uns deshalb Passwort-Manager wie KeePass, LastPass, 1PasswordEnpass und Co.

Auch Browser selbst verfügen über eingebaute Passwort-Manager, die nach einer Studie des Princeton University Center for Information Technology Policy jedoch eine Sicherheitslücke beherbergen, die es Werbe-Firmen möglich macht, euch im Netz zu tracken. Eine wichtige Information vorweg: Es werden keine Login-Daten gestohlen. Man macht sich lediglich die Information zunutze, was auch schlimm genug ist. Doch wie funktioniert das Ganze?

Um den Passwort-Manager auszutricksen, platziert das werbende Unternehmen ein Skript wie AdThink oder OnAudience auf der Website, welches vortäuscht, ein Login-Formular zu sein.

Sieht der Passwort-Manager des Browsers eben jenes Formular, wird dieser unter Umständen automatisch Benutzername und Passwort eintragen. Chrome trägt das Passwort aus Sicherheitsgründen erst dann ein, wenn ihr mit dem Formular manuell interagiert. Der Nutzername oder die Mail-Adresse ist aber alles, was das Skript von euch haben will. Steht diese Information im Formular wird daraus und eurer Browser-ID ein eineindeutiger Hash erzeugt, der gespeichert wird.

Seid ihr daraufhin auf einer anderen Webseite unterwegs, die denselben Werbe-Anbieter nutzt, kann das werbende Unternehmen diesen Hash tracken und darüber nicht nur den Nutzernamen loggen, sondern auch eure besuchten Seiten, Browser-Plugins, MIME-Typen, Display-Abmessungen, Sprache, Zeitzone, User Agent, Betriebssystem- und CPU-Informationen, die sogenannte Same Origin Policy macht es möglich.

Die komplette Liste der Webseiten, die Skripte nutzen, die solche Informationen tracken, könnt ihr HIER einsehen. Weiterhin könnt ihr die Funktionsweise eines solchen Skripts HIER testen.

Das verheerende an dieser Sache ist, dass die eigentlichen Website-Betreiber gar nicht mitbekommen, was die Ad-Anbieter mit ihren Nutzern veranstalten. Was könnt ihr also tun, um euch zu schützen? Nutzt vielleicht nicht die eingebauten Passwort-Manager des Browsers und stellt sicher, das ein externer kein Autofill automatisch nutzt. Caschy hat vor kurzem erst einen Weg beschrieben, wie ihr  verhindert, dass Passwörter in Chrome gespeichert werden und wie ihr diese löscht.

1Password hat sich zu dem Thema bereits in einem ausführlichen Blog-Post geäußert und dort auch erwähnt, warum man eben aus diesem Grund gegen ein automatisches Füllen der Login-Skripte ist.

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

Hauptberuflich im SAP-Geschäft tätig und treibt gerne Menschen an. Behauptet von sich den Spagat zwischen Familie, Arbeit und dem Interesse für Gadgets und Co. zu meistern. Hat ein Faible für Technik im Allgemeinen. Auch zu finden bei Twitter, Google+, Instagram, XING und Linkedin, oder via Mail. PayPal-Kaffeespende an den Autor

17 Kommentare

  1. Dass ihr die einzig richtige Schlussfolgerung, die man aus 100 ähnlichen Meldungen schon über Jahre ziehen sollte, hier nicht nennen wollt, sei euch verziehen 🙂

  2. Und deshalb blockt man standardmäßig erstmal 3rd-Party-Scripte – das löst dieses und viele andere Probleme. Sicher, Content will irgendwie finanziert werden und somit ist Werbung im Netz ganz normal – aber dann sucht euch halt als Werbepublisher eine seriöse Firma, die von solchen Methoden Abstand nimmt. Werbung in Kauf nehmen ist eine Sache, Werbung aber auf Kosten der eigenen Sicherheit in Kauf nehmen, wie es in den letzten Jahren immer häufiger der Fall ist, kann und sollte kein Webseitenbetreiber von seinen Besuchern verlangen.

  3. Hans Günther says:

    Unter Firefox kann man unter about:config den Wert „signon.autofillForms“ auf „false“ setzen.

    Bei Chrome und Edge ist dies nicht möglich.

  4. Im dem verlinkten Video sieht es doch so aus, als ob dass Passwort auch übermittelt wird und nicht nur der Benutzername.
    Hier wird auch von beiden Felder gesprochen.
    https://www.kuketz-blog.de/tracker-anmeldenamen-und-passwort-aus-browser-extrahieren/

  5. Und wieder einmal die Adnetzwerke…

  6. Habe die Demo-Seite mit Dashlane und (natürlich erfundenen) Login-Daten ausprobiert. Dashlane übermittelt die Login-Daten scheinbar nicht in die versteckten Felder

  7. Werde heute Abend mein PiHole überprüfen, ob die Third-Party-Sites geblockt werden. Ansonsten werde ich sie händisch erfassen.

  8. Heiko Bonhorst says:

    Da bin ich im Zuge der neuen DSGVO ab 28. Mai ja mal gespannt, wie es sich mit dem Datenschutz für den Webseitenbetreiber verhält. Muss der Webseitenbetreiber über diese Art des Trackings dann in der Datenschutzerklärung aufklären oder passiert da erst was mit der neuen ePrivacy Verordnung?

  9. 2018: Das Internet ist kaputt!

  10. Wird das in uBlock origin geblockt?

  11. Bitwarden hat das autofill automatisch ausgeschaltet, man müsste es also aktiv einschalten (und kann es jetzt wieder getrost ausschalten) 🙂

  12. …und uBlock oder andere blocken das nicht!

  13. Wer heute noch ohne Werbeblocker ins Netz geht, handelt grob fahrlässig.

    Dass dies hier im Artikel nicht erwähnt wird, ist aber nachvollziehbar. 😉

  14. @Oliver Könntest du noch mal genauer erläutern, warum das Passwort nicht gefährdet ist? Aus anderen Quellen habe ich anderweitige Angaben gehört, habe jetzt aber nicht die Zeit und vermutlich auch den Sachverstand, das ganze Paper durchzuarbeiten.

    So ist der Artikel nicht richtig vollständig, vielen Dank aber trotzdem schon mal dafür!

  15. Mir ist das alles zu unsicher, Password-Manager via WWW! Meine beste Sicherheit ist mein kleiner USB Stick mit KeePass.

  16. uBlock+Noscript, Drops gelutscht.
    Wer ist denn heutzutage noch ohne Blocker unterwegs?

  17. Hier macht man sich ernsthaft um das TRACKING sorgen? Die Kennwörter können gesnifft werden (also werden sie auch gesnifft!)

Es kann einen Augenblick dauern, bis dein Kommentar erscheint.

Du willst nichts verpassen?
Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren. Alternativ könnt ihr euch via E-Mail über alle neuen Beiträge hier im Blog informieren lassen. Einfach eure E-Mail-Adresse hier eingeben, dann bekommt ihr 1x täglich morgens eine Zusammenstellung.