Chi produce browser incentiva gli utenti a salvare le password direttamente al loro interno perché più comodo, più veloce e più integrato. Microsoft Edge non fa eccezione e utilizza le password per rendere snelle le procedure di login alle risorse web, compilando campi in modo automatico e usando una gestione centralizzata delle credenziali.
Le comodità hanno un prezzo e, nel caso di Microsoft Edge, lo ha portato alla luce il ricercatore norvegese Tom Jøran Sønstebyseter Rønning il quale, su X (Twitter), ha mostrato come Edge carichi nella memoria del computer, la Ram, tutte le password che l’utente ha salvato nel tempo. Non soltanto quelle utili alla sessione web in corso ma tutte le password e tutte leggibili senza cifratura, almeno fino a quando il browser rimane aperto.
Così, il ricercatore norvegese, ha sottolineato l’importanza della gestione delle credenziali d’accesso proprio in concomitanza con il World Password Day che, dal 2013, viene celebrato il primo giovedì del mese di maggio (quest’anno il 7 maggio).
Microsoft Edge e le password in chiaro
Edge sarebbe l’unico browser Chromium - progetto open source sviluppato principalmente da Google – testato dal ricercatore a caricare tutte le password contemporaneamente nella memoria del sistema.
Altri browser, come Chrome, tendono invece a decriptare le credenziali solo quando realmente necessarie, ad esempio durante l’autocompletamento di un login.
Dal punto di vista tecnico la situazione è meno catastrofica di quanto possa sembrare a una prima lettura, ma resta seria. Le password salvate in Edge sono cifrate quando vengono archiviate sul disco tramite i meccanismi di protezione di Windows.
Il problema nasce nel momento in cui il browser Edge viene eseguito: le credenziali vengono decriptate e mantenute nella memoria volatile. Questo significa che un malware locale, un infostealer (software malevolo che preleva informazioni sensibili dal dispositivo della vittima), oppure un attaccante con accesso al sistema potrebbe recuperarle tramite quello che in linguaggio tecnico viene chiamato “dump della Ram”, ossia una copia completa o parziale dei dati presenti nella memoria volatile del computer in un determinato momento, usata per analisi diagnostiche o per estrarre informazioni sensibili, tra le quali anche le password.
Il reale pericolo
Il punto non è tanto la possibilità assoluta di rubare password, quanto la riduzione della difficoltà necessaria per farlo. Un malware progettato per estrarre credenziali lavora molto meglio se trova già le password decriptate nella Ram.
In pratica, Edge trasformerebbe la memoria del browser in una sorta di archivio temporaneo facilmente sfruttabile da strumenti di credential dumping capaci di estrarre dati dalla memoria volatile.
In questo scenario trovano posto soprattutto gli infostealer, una categoria di malware sempre più diffusa che punta al furto di account, cookie, wallet crypto e credenziali browser. La vicenda è rilevante anche perché arriva in un momento in cui il furto di credenziali è diventato uno dei principali vettori economici dei cyber criminali.
Molti attacchi ransomware moderni iniziano proprio con credenziali rubate tramite malware leggeri installati sui computer delle vittime. In questo contesto, ogni meccanismo che semplifica l’estrazione delle password viene osservato con estrema attenzione dalla comunità security.
Per l’utente comune il rischio reale dipende soprattutto dal livello di esposizione del sistema. Un computer bene aggiornato, senza malware e con normali pratiche di sicurezza non diventa improvvisamente vulnerabile solo perché Edge carica le password in chiaro nella Ram.
Non si tratta di una falla remota sfruttabile visitando un sito web qualsiasi. Serve comunque un accesso locale o l’esecuzione di codice malevolo sul dispositivo.
Tuttavia, in ambienti aziendali laddove un computer viene usato da più persone, nelle sessioni di collegamento remoto ai server o nel caso di dispositivi già compromessi, la scelta di Microsoft può portare con sé dei problemi rilevanti.
Come rimediare
La soluzione più immediata e ovvia sarebbe quella di non usare Microsoft Edge, scelta più semplice per i singoli utenti e meno scontata in ambito aziendale, laddove le politiche e l’uso di applicazioni web potrebbero rendere difficile usare un browser alternativo.
In realtà, a prescindere dal browser utilizzato, ha senso non usare i password manager interni ma ricorrere a soluzioni terze, create per ridurre l’esposizione delle credenziali.
Tra i più popolari figurano Bitwarden, 1Password e Proton Pass. Più in generale, la differenza tra questi strumenti e i password manager integrati nei browser risiede nella loro progettazione, pensata tra le altre cose per controllare in modo rigido che le password non vengano mantenute nella Ram più a lungo del necessario.
Va sottolineato che nessun software è da ritenere inespugnabile e il rischio aumenta se viene usato su dispositivi precedentemente compromessi. Non di meno, uno studio risalente al 2024, mostra che diversi password manager esterni soffrono di mali simili a quello di Microsoft Edge.
La migliore soluzione è quella di usare sistemi di autenticazione a più fattori i quali, tipicamente, durante l’accesso a una risorsa web o locale, oltre alla password chiedono un codice supplementare inviato per sms, per email o generato da un dispositivo fisico.
La posizione di Microsoft
Microsoft sostiene che la scelta di caricare nella Ram tutte le password in chiaro, ossia leggibili senza filtri, è frutto di una politica “by design”, ovvero una caratteristica di un software che non rappresenta né un bug né un’anomalia. Secondo il gigante di Redmond, se un attaccante è in grado di leggere la Ram di un dispositivo è perché il sistema è già compromesso.
Sembra essere una posizione solo parzialmente difendibile perché uno dei principi della cyber security esige la “defense in depth”, politica secondo la quale anche in presenza di una compromissione, un software dovrebbe cercare di ridurre al minimo l’esposizione dei dati sensibili.
Va anche citato un paradosso: usando Edge, gli utenti devono autenticarsi per potere visualizzare una password salvata e ciò trasmette una sensazione di sicurezza mentre, sottotraccia, quelle medesime password sono già caricate nella Ram e quindi potenzialmente accessibili a terzi.