Ein Authenticator gehört aufs Handy, damit das Anmeldefenster sechs Ziffern bekommt. Du suchst die Download-Adresse am Rechner und gehst stillschweigend davon aus, dass du eine Installation, eine offizielle Marke und ein Programm, das nur Codes erzeugt, abgibst. Mail-Passwörter, Spielsitzungen und Wallet-Dateien, die der Browser schon kennt, wirken unabhängig von «noch eine App». Am 17. September 2026 haben LastPass und Delphos Labs diese Annahme auseinandergenommen: Eine GitHub-Produktseite kann in der Suche vorn stehen, nur den Markennamen borgen und den offiziellen Store umgehen. Lief der inoffizielle Installer auf Windows, ging nicht der Code selbst weg, sondern was dieser Rechner an Passwörtern und Sitzungen schon gespeichert hatte.

Der vorige Text hat beschrieben, was Passwort-Hash, Sitzung und Bildtext behalten, nachdem du einen Screenshot mit Passwort zu Gyazo hochlädst: Das war ein Bild, das du selbst hochgeladen hast. Hier ist die Frage eine andere: Du hast das Passwort in kein Chatfenster geklebt und keinen Screenshot auf einen Bildhoster gelegt. Du hast aus der Suche nur einen «Authenticator» installiert. Liest trotzdem jemand die auf diesem Rechner gespeicherten Passwörter, Sitzungen und Wallets? Wandert der Schlüssel über einen Einmal-Link, bleibt die Form s.html?id=…#…. Anlegen und Lesen brauchen kein Konto. Die Tools von MyPassGen öffnen ohne Anmeldung. Unten wird kein Installer zerlegt und kein Ablauf eines Programms beschrieben. Es geht um den Umfang, den The Hacker News am 21. September aus der Mitteilung vom 17. September wiedergibt, den BleepingComputer am 18. September und SecurityWeek am 21. September schon festgehalten haben, und um die Download-Quelle, die du selbst prüfen kannst.

Zuerst zwei Dinge trennen

«Offizielle Systeme und Kundentresore von LastPass wurden nicht kompromittiert» deckt die Cloud-Seite ab. Wer den inoffiziellen Installer aus der Suche schon auf diesem Windows laufen ließ, hat damit die im Browser gespeicherten Passwörter nicht gerettet. Passwörter wechselst du auf einem Gerät, das du als sauber bestätigen kannst. «Offiziell nicht gehackt» ersetzt nicht die Frage, welche Passwörter und welche Sitzungen auf diesem Rechner noch leben. Öffne keinen Installer unklarer Herkunft, um die Meldung nachzustellen.

Ein Download aus der Suche ist kein offizieller Authenticator

LastPass beschreibt den Authenticator als kostenlose App für iOS und Android: im Apple-Store, bei Google Play oder über den Weg von lastpass.com in den offiziellen Store. Er erzeugt Standard-TOTP und kann bei unterstützten Anmeldungen eine Push-Bestätigung anbieten. Der offizielle Weg ist nicht «auf GitHub ein Repository suchen und ein Windows-Paket laden». Ein Treffer ganz oben in der Suche beweist, dass die Wörter und die Seite ähnlich aussehen. Er beweist keine Signatur und keine Store-Prüfung.

Das ist ein anderer Weg als die Frage, ob eine Webseite das Passwort, das du gerade erzeugst, als Geschäftsdaten verschickt. Auf der Generatorseite von MyPassGen kannst du im Network-Panel prüfen, dass der Klartext nicht als Geschäftsdaten rausgeht. Das Paket aus dem Suchergebnis folgt der Weiterleitung und dem Download dieser Seite. Die gemeinsame Mitteilung schreibt, gefälschte Produktseiten ranken für Suchen wie «LastPass Authenticator download». Der Klick auf Download springt noch ein paar Schritte und landet in einem Archiv, das die Angreifenden kontrollieren. Das Archiv wird auf bis zu 148 MB aufgefüllt, damit Werkzeuge, die nach Dateigröße überspringen, es durchlassen. Groß heißt nicht, dass darin ein vollständiges offizielles Setup steckt.

Im Text zur Zwischenablage verlässt das Passwort die Generatorseite und landet in der System-Zwischenablage. «Passwort speichern» im Browser verlässt das Anmeldefenster und landet im Speicher dieses Rechners. Du hast nicht auf Kopieren geklickt, und das Passwort ist trotzdem lokal. Lief der inoffizielle Installer auf diesem Windows, liest er diese Schicht, nicht die Frage, ob du das Passwort in einen Chat geklebt hast. Ein ungeschwärztes Passwort dem Browser zum Speichern zu überlassen ist dieselbe Klasse von Problem wie ein Passwort im Mailtext: Die Gegenseite sieht eine Kopie, die du selbst hinterlassen hast, siehe Wenn du ein temporäres Passwort in den Mailtext schreibst, was Gesendet, Weiterleitung und Handy-Vorschau noch behalten.

Die Zahlen in der Mitteilung vom 17. September

Die Threat-Intelligence-Gruppe von LastPass und Delphos Labs haben am 17. September 2026 eine gemeinsame Mitteilung veröffentlicht. The Hacker News hat sie am 21. September wiedergegeben, BleepingComputer am 18. September und SecurityWeek am 21. September den Umfang beschrieben. Drei Sätze zuerst: Offizielle Systeme, Dienste und Kundentresore wurden nicht kompromittiert; geborgt wurde der Markenname. Der echte Authenticator kommt von lastpass.com und den offiziellen App-Stores, nicht von GitHub. Hast du das inoffizielle Paket auf Windows schon ausgeführt, gelten lokal gespeicherte Passwörter und Sitzungen als bereits gelesen.

Als Entdeckungsdatum steht der 13. August. Weiterleitungsseiten lieferten am 10. September noch Script-Weiterleitungen. Der Inhalt wurde zwischen dem 27. August und dem 10. September geändert, die Seiten wurden also noch gepflegt. LastPass schreibt, dieselbe Art gefälschter Seiten habe mindestens 40 Marken nachgeahmt: die Seite der Passwort-Manager plus mindestens 39 weitere Firmen. Eine gefälschte macOS-Produktseite für LastPass war schon weg, bevor Forschende sie ansehen konnten. Die Mitteilung nennt diese inoffiziellen Pakete Rapuncel und schreibt, gesammelt würden: gespeicherte Zugangsdaten aus 25 Browsern, Daten von 30 Arten von Krypto-Wallets, Anmeldesitzungen von Discord, Steam und Telegram, Inhalte der Windows-Anmeldeinformationsverwaltung, Dokumente, deren Dateiname password, seed, wallet oder recovery enthält, sowie ein Screenshot jedes angeschlossenen Bildschirms. Eine Zahl der betroffenen Rechner wurde nicht veröffentlicht.

Zur Frage «wurde der Tresor abgezogen» ist die offizielle Antwort hart: nein. Offen ist dein eigener Download-Weg. Dass du dich an den Store auf dem Handy erinnerst, und dass im Windows-Downloadordner ein Archiv mit über 100 MB liegt, sind zwei verschiedene Dinge. Die drei Buchstaben «LastPass» in einer Schlagzeile beantworten nicht, welchen Link du geöffnet hast.

Gespeicherte Browser-Passwörter liegen schon auf diesem Rechner

«Passwort speichern» legt Adresse, Konto und Passwort in der lokalen Browser-Konfiguration ab, damit die nächste Anmeldung sich selbst ausfüllt. Du hast nicht auf Kopieren geklickt, und das Passwort hat das Anmeldefenster trotzdem verlassen und sitzt auf diesem Rechner. Die Mitteilung setzt «gespeicherte Zugangsdaten in mehr als zwanzig Browsern» auf die Liste dessen, was gesammelt wird. Gemeint ist diese Schicht: nicht das eine Passwort, das du gerade erzeugst, sondern die ganze Liste der Monate und Jahre, in denen du auf «Speichern» geklickt hast.

Hast du Passwörter wiederverwendet, ist eine Liste mehrere Türen. Mail, Cloud-Speicher und Code-Hosting mit ähnlichen Passwörtern brauchen keinen zweiten Rateversuch, sobald die gespeicherte Browserliste gelesen wurde. Ein lokaler Abgleich mit einer Liste häufiger schwacher Passwörter beweist nur einen Treffer in einer öffentlichen Liste. Er beweist nicht, ob dieser Rechner gelesen wurde, siehe Lokale Sperrliste und Have I Been Pwned: was jede Prüfung beweist. Zu wechseln ist die Menge, die der Browser auf diesem Windows je gespeichert hat, nicht der Blick «ich habe das Paket schon deinstalliert».

Chrome und Edge haben später einen lokalen Schutz ergänzt, der ein schlichtes Kopieren der Passwortdatei erschweren soll. Die Mitteilung schreibt, der Sammelumfang habe die gespeicherten Einträge dieser Browser trotzdem eingeschlossen. Für dich, der du das vor Ort prüfen kannst, liegt der Unterschied nicht im Namen eines Algorithmus, sondern darin, ob das Passwort auf diesem möglicherweise schon gelesenen Rechner noch als Autofill bereitliegt. Produktionspasswörter gehören nicht in den Browser-Speicher, und ein Masterpasswort gehört nicht ins Autofill. Musst du speichern, rechne «wird dieser Rechner gelesen, geht die ganze Liste» zu den Resten, nicht nur «ich habe nicht auf Kopieren geklickt».

Sitzungen, Wallets und Screenshots sind eine zweite Schicht

Eine Anmeldesitzung bei Discord, Steam oder Telegram beweist «das bin schon ich». Das Passwort im Anmeldefenster zu ändern hält eine noch lebende Sitzung nicht auf. Im Text zu KI-Tokens nennt Okta eine noch gültige Sitzung einen skeleton key, siehe Nachdem du Passwort und zweiten Faktor geändert hast, wer kommt über die KI-Sitzung im Browser noch rein. Die Mitteilung setzt die Sitzungsdaten dieser drei Dienste einzeln auf die Sammelliste. Nur das Passwort zu ändern und die Liste der angemeldeten Geräte auf der jeweiligen Website nicht zu öffnen lässt diese Schicht stehen.

Wallet-Dateien und Dokumente, deren Name seed oder recovery enthält, sind ein zweiter Weg. Der Browser speichert Website-Passwörter. Wiederherstellungswörter und Wallet-Backups auf dem Schreibtisch liegen oft als gewöhnliche Dateien im Dokumentordner. Die Mitteilung setzt «rund dreißig Wallets» und diese Dateinamen auf dieselbe Liste. Ein Screenshot nimmt die Pixel mit, die gerade auf dem Schirm standen: die volle Einmal-URL in der Adresszeile, der sichtbare Ergebnisbereich eines Passwort-Managers, ein gerade geöffnetes Wiederherstellungswort. Für den Screenshot ist das dieselbe Art Bild. Wie Pixel in einer lokalen PNG und in einer Meeting-Aufzeichnung bleiben, steht in Wer sieht das Passwort und den Schlüssel hinter # noch in Screenshot und Bildschirmfreigabe.

Die Windows-Anmeldeinformationsverwaltung ist die dritte Schicht. WLAN, Apps und gespeicherte Anmeldungen, die das System selbst hält, stehen nicht unbedingt in der Browserliste, liegen aber auf diesem Rechner. Die Mitteilung stellt sie neben die Browser-Zugangsdaten. Nur die gespeicherten Passwörter in Chrome zu leeren räumt diese Schicht nicht mit. Die drei Schichten ersetzen einander nicht: Website-Passwort ändern, Messenger-Sitzung widerrufen und das Wallet-Backup von diesem Rechner wegnehmen sind drei getrennte Arbeiten.

Das Passwort auf demselben Rechner zu ändern heißt nicht sauber

Für Leute, die den inoffiziellen Installer schon ausgeführt haben, schreibt die Mitteilung: Jedes im Browser dieses Rechners gespeicherte Passwort, jede Wallet-Datei, jede Discord-, Steam- und Telegram-Sitzung und der Inhalt der Anmeldeinformationsverwaltung gelten als bereits weg. Passwörter wechselst du auf einem anderen Gerät, das du als sauber bestätigen kannst, nicht indem du dieselben Websites auf diesem Rechner noch einmal öffnest. Die Mitteilung schreibt außerdem, das Sammeln könne nach einem Neustart weitergehen. Sicherheitssoftware aus- und wieder einzuschalten hält die nächste Lesung nicht auf. Wer das System neu aufsetzt oder eine forensische Prüfung auf Kernel-Ebene machen kann, behandelt den Rechner als bereits gelesen und entfernt nicht nur ein Symbol.

Deshalb sind «ich habe das Paket gelöscht» und «ich habe das Mail-Passwort auf diesem Rechner geändert» keine Entlastung. Maßstab ist, ob du die Konten, die du schützen willst, noch von demselben Windows aus anmeldest. Dass der offizielle Tresor nicht abgezogen wurde, sagt nur, dass die Cloud-Seite von LastPass nicht die Quelle ist. Passwörter, die du im eigenen Browser gespeichert und wiederverwendet hast, wechselst du trotzdem so, als wäre die Kopie schon draußen.

Öffne die Download-Seite aus der Suche nicht noch einmal, um «zu prüfen, ob es dasselbe Paket war», und führe auf diesem Rechner keine Datei unklarer Herkunft zum Vergleich aus. Was du sofort sehen kannst: Liegt im Downloadordner ein großes Archiv, an das du dich aus dem offiziellen Store nicht erinnerst, und bist du damals von lastpass.com in den Store gegangen oder von einem Suchergebnis nach GitHub. Deckt sich der Weg mit dem offiziellen Store, darfst du sagen «ich habe den Authenticator installiert». Deckt er sich nicht, gilt die gespeicherte Liste auf diesem Rechner zuerst als bereits weg.

Nebeneinander: offizieller Authenticator und inoffizieller Installer

Dasselbe Testpasswort, das einmal im Browser lag, lässt sich in mindestens fünf Wege teilen, auf denen jemand es noch einmal lesen kann. Der Unterschied liegt nicht im Markenspruch, sondern darin, ob du den Store oder ein Suchergebnis geöffnet hast, und auf welchem Gerät du das Passwort wechselst.

Was du getan hast Was lokal noch liegt Was die Mitteilung schon benennt
Authenticator nur aus dem offiziellen Store aufs Handy TOTP auf dem Handy; die Speicherliste im Desktop-Browser bleibt Keiner für diesen Weg (Systeme und Tresor nicht kompromittiert)
Windows-Paket aus der Suche geladen und ausgeführt Browserliste, Anmeldeinformationsverwaltung und Wallet-Dateien liegen weiter auf der Platte Zugangsdaten aus 25 Browsern, Sitzungen, Wallets und Screenshots als bereits gesammelt behandeln
Paket gelöscht, Passwort weiter auf diesem Rechner geändert Das neue Passwort betritt wieder eine Umgebung, die schon gelesen sein kann Mitteilung verlangt ein sauberes Gerät; Lesen kann nach Neustart weitergehen
Nur das Website-Passwort geändert, angemeldete Geräte nicht angesehen Unabhängig von der Sitzungsliste Sitzungen bei Discord, Steam und Telegram können weiter gültig sein
Passwort nie dem Browser zum Speichern gegeben; Übergabe über Einmal-Link, Kanal geteilt Testdatei lässt sich löschen Die Speicherliste enthält die volle Zugangszeile nicht; erst beide Hälften entschlüsseln

Die fünfte Zeile nicht mit den ersten vier mischen. Eine volle s.html?id=…#… als Lesezeichen zu speichern oder noch einmal auf diesen möglicherweise schon gelesenen Rechner zu kopieren lässt Sitzung und Screenshot die ganze Zeile trotzdem mitnehmen. Der Dienst, der den Geheimtext parkt, sieht den Schlüssel nicht. Trenn Nummer und Schlüssel, dann findet eine Volltextsuche keinen Link, der aufgeht. Einen vollständigen Link behandelst du wie das Passwort selbst. Was du zuerst lokal verschlüsselst und dann synchronisierst, ist eine Datei. Wurde die Browser-Speicherliste gelesen, holt eine nachgereichte .lock das Klartextpasswort nicht zurück, das schon weg ist.

Sofort nachprüfen

Die Schritte unten hängen an keinem Markenversprechen. Nimm durchgehend ein Testpasswort, das kein echtes Arbeitskonto öffnet, etwa eine Zeile orange-lake-7 nur auf diesem Rechner. Übe nicht mit einem Masterpasswort, das du noch benutzt, einem Produktions-API-Schlüssel, einem echten Wallet oder einem echten Einmal-Link. Führe den Installer aus der Suche nicht noch einmal aus, um zu prüfen.

  1. Erinnere dich an den Einstieg, über den du LastPass Authenticator installiert hast. Der offizielle Weg ist der Apple-Store, Google Play oder der Sprung von lastpass.com in einen dieser Stores. Die offizielle Beschreibung nennt eine Handy-App, kein Windows-Paket auf GitHub. War die Seite, die du damals geöffnet hast, ein Repository aus der Suche, notiere das. Ein offizielles Logo auf der Seite ersetzt den Store nicht.
  2. Öffne den Downloadordner dieses Windows und sieh nach der Zeit, ob seit Mitte August ein sehr großes Archiv liegt, dessen Name nach Authenticator oder LastPass klingt. Die Mitteilung nennt Pakete, die auf 148 MB aufgefüllt wurden. Liegt so eine Datei, und du kannst sie dem offiziellen Store nicht zuordnen, behandle die Speicherliste dieses Rechners als möglicherweise schon weg. Nicht entpacken. Nicht noch einmal klicken.
  3. Hast du den inoffiziellen Installer sicher ausgeführt: Melde auf diesem Rechner keine Konten mehr an, die du schützen willst. Wechsle auf ein anderes Gerät, das du als sauber bestätigen kannst — die offizielle App auf dem Handy, ein anderer Rechner, der das Paket nie geladen hat — und ändere die Passwörter dort. Der Passwortgenerator von MyPassGen nutzt im Zufallsmodus 6–128 Zeichen, Standard 16, und warnt unter 8. Er öffnet ohne Konto. Das Ergebnis wird nicht als Geschäftsdaten hochgeladen. Wiederverwendete Passwörter vergleichst du mit der Passwortstärke lokal gegen eine Liste häufiger schwacher Passwörter. Ein Treffer beweist die öffentliche Liste. Er beweist nicht, ob dieser Rechner gelesen wurde.
  4. Öffne auf dem sauberen Gerät die Liste der angemeldeten Geräte oder Sitzungen bei Discord, Steam und Telegram und widerrufe Sitzungen, die du nicht erkennst. Nur das Passwort zu ändern und die Sitzungsliste nicht anzusehen tauscht den Türschlüssel und holt die schon ausgegebene Karte nicht zurück. Dieselbe Liste siehst du bei Mail, Cloud-Speicher und Code-Hosting an.
  5. Wallet-Dateien und Dokumente, deren Name ein Wiederherstellungswort trägt, öffnest du auf diesem verdächtigen Rechner nicht. Kannst du auf einem sauberen Gerät in der offiziellen Wallet-App Saldo und Überweisungen sehen, prüfe zuerst, ob eine Bewegung dabei ist, die du nicht gemacht hast. Lag das Seed-Wort einmal im Dokumentordner dieses Rechners, gilt es als bereits kopiert. Ein einziges Website-Passwort zu ändern reicht dann nicht.
  6. Lege einen MyPassGen-Einmal-Link mit demselben Testsatz an, Ablauf 24 Stunden, Lesevorgänge auf 1. In Chat oder Ticket nur den Teil vor der Raute einfügen, s.html?id=…. Den Schlüssel am Telefon oder persönlich sagen. Öffnet ohne Konto. Mit nur der ID sollte die empfangende Person einen unvollständigen Link sehen; beide Hälften braucht es zum Entschlüsseln. Nach dem Lesen die Zwischenablage überschreiben. Eine Adresse mit # nicht in einer Browser-Konfiguration speichern, die synchronisiert, und die Ergebnisseite nicht im Vollbild auf diesem Rechner stehen lassen.

Beim Firmenrechner eine halbe Stufe extra: Fragen, aus welcher offiziellen Liste Software installiert werden muss und ob ein Repository aus der Suche auf die Download-Freigabeliste darf. MyPassGen sagt dir nicht, ob ein bestimmter Rechner gelesen wurde. Maßstab sind die Download-Quelle, die du gerade geprüft hast, und die Sitzungsliste auf dem sauberen Gerät.

Wenn der Schlüssel wandern muss, teile den Kanal

Für eine Eins-zu-eins-Übergabe, die die andere Person jetzt öffnen kann, schreib das Passwort nicht dorthin, wo es in die Browser-Speicherliste, in den Dokumentordner dieses Rechners oder in die Pixel eines Screenshots wandert. Erzeuge es lokal, dann packe es in einen Einmal-Link. Beim Anlegen verschlüsselt der Browser mit AES-256-GCM. Eine Notiz bleibt bei 32 KB Klartext. Lesevorgänge starten bei 1 und enden bei höchstens 10. Der Ablauf kann 1 Stunde, 24 Stunden, 7 Tage oder nur nach Anzahl ohne TTL sein. Der Server parkt nur Geheimtext. Der Schlüssel steht hinter # in der URL. Access-Log und Referer sehen dieses Stück nicht. Eine schon gelesene Browser-Speicherliste und ein Vollbild-Screenshot sehen es. Deshalb gehört der volle Link nicht ins Autofill, und die Ergebnisseite bleibt nicht auf dem Schreibtisch.

Braucht ein Repository oder ein Ticket trotzdem einen Einstieg, teile den Kanal. Die Datei trägt nur die verantwortliche Person, die ID und den Satz «Schlüssel per Telefon». Ein Anruf, eine Übergabe von Angesicht oder ein anderes Messenger-Konto trägt nur das Stück hinter #. Keine Hälfte entschlüsselt allein. Das ist ein Nutzungsmuster, kein Produktstandard. Die Anlegeseite gibt weiter einen vollen Link aus, der für eine Eins-zu-eins-Sendung bequem ist. In einem Kanal, der Vorschaukarten zeichnet, zuerst einen Testlink laufen lassen und prüfen, ob die Vorschau einen Lesevorgang zählt, siehe Wenn du einen Einmal-Link in Slack oder WeChat einfügst, verbraucht die Link-Vorschau ihn zuerst. Fehlermeldungen und Konfigurationsauszüge zuerst über Links säubern maskieren, dann entscheiden, ob sie noch in den Chat gehören.

Ein Schlüsselpaket oder eine Exporttabelle über 32 KB gehört nicht in einen Einmal-Textlink. Nimm Datei verschlüsseln: AES-256-GCM als Strom im Browser, eine Datei bis 5 GB, Ausgabe .lock / .enc, Passwort über einen anderen Kanal. Zuerst auf diesem Gerät verschlüsseln, dann synchronisieren; die Gegenseite sieht Geheimtext. Ein ungeschwärztes Passwort dem Browser zum Speichern zu überlassen ist dieselbe Klasse von Problem wie ein unverschlüsseltes Zertifikatspaket in die Cloud zu schieben: Der Nachweis «das bin ich» oder «das ist der Schlüssel» hat das Fenster verlassen, in dem du nur einen Authenticator installieren wolltest. Wie du im Browser prüfst, dass Klartext nicht als Geschäftsdaten hochgeladen wird, steht in Wie du prüfst, dass Browser-Verschlüsselung keinen Klartext hochlädt.

Hast du dreimal geprüft — «kam die Installation aus dem offiziellen Store oder aus der Suche», «darf dieses Windows noch zum Passwortwechsel dienen», «räumt ein Passwortwechsel die Sitzungen mit» —, kannst du die Frage dieses Textes beantworten. Dass der offizielle Tresor nicht abgezogen wurde, heißt nicht, dass die lokale Speicherliste noch bei dir liegt. LastPass hat die Cloud gehalten, die sie halten können. Die Einträge, bei denen du im Browser auf «Speichern» geklickt hast, und die noch lebenden Sitzungen bei Discord, Steam und Telegram werden nicht leer, nur weil eine Zeile «offiziell nicht gehackt» gelesen wurde. Download-Quelle und sauberes Gerät eignen sich zum Prüfen. Sie eignen sich schlecht für die Annahme «ich habe nur einen Authenticator installiert, damit ist es vorbei».

Häufige Fragen

LastPass wurde offiziell nicht gehackt. Muss ich die Passwörter trotzdem wechseln?

Das hängt davon ab, welchen Download du geöffnet hast. Dass offizielle Systeme und Kundentresore nicht kompromittiert wurden, deckt den Weg über lastpass.com und die offiziellen Stores. Lief auf diesem Windows ein inoffizieller Installer aus der Suche, gelten gespeicherte Browser-Passwörter, Sitzungen und Wallets weiter als bereits weg. Maßstab ist der Download-Weg, nicht der Markenname in der Schlagzeile.

Ich habe das Paket gelöscht. Darf ich die Passwörter auf diesem Rechner ändern?

Das gilt nicht als sauber. Die Mitteilung verlangt ein anderes Gerät, das du als sauber bestätigen kannst. Sie schreibt außerdem, das Lesen könne nach einem Neustart weitergehen. Zuerst das Gerät wechseln, dann die Konten rotieren, die der Browser auf diesem Rechner je gespeichert hat, und die Messenger-Sitzungen widerrufen.

Ich habe den Authenticator nur im offiziellen Handy-Store installiert. Muss ich gespeicherte Browser-Passwörter trotzdem rotieren?

Für diese Mitteilung ist der Weg über den offiziellen Store nicht als Einbruchspfad beschrieben. Die Browser-Speicherliste ist eine andere, alltägliche Restschicht: Hat ein anderes Programm unklarer Herkunft diesen Rechner gelesen, kann die Liste trotzdem weg sein. «Offiziell nicht gehackt» beweist nicht, dass du in einem anderen Download nie auf «Speichern» geklickt hast.

Brauchen Anlegen und Lesen ein Konto? Holt ein Support den Link, wenn ich den falschen Kanal gewählt habe?

Keine Anmeldung. Anlegen und Lesen sind für Besuchende offen. Ist der Geheimtext nach Anzahl oder Ablauf verbrannt, gibt es keine Klartextkopie auf dem Server und kein Support-Postfach, das ihn zurückholt. Ein neues Passwort und einen neuen Link erzeugen. Dieselbe URL nicht immer wieder aktualisieren, um zu sehen, ob sie zurückkommt, und die Ergebnisseite nicht auf einem Rechner nachschicken, der schon gelesen sein kann.