【安全圈】诺顿发出提醒:有攻击者撞库窃取用户密码管理器凭证

一颗小胡椒2023-01-15 10:29:28

Gen Digital(赛门铁克和诺顿 LifeLock 合并后公司)已经向用户发出数据泄露通知,告知用户有黑客成功入侵 Norton Password Manager 账户,窃取了大量用户数据。

根据佛蒙特州总检察长办公室共享的一封信件样本,本次攻击并非因为公司漏洞导致,而是因此其它平台账号泄露所导致的。

NortonLifeLock 表示:“我们自己的系统没有受到损害。但是,我们坚信未经授权的第三方知道并使用了您的账户用户名和密码”。

通知指出 2022 年 12 月 1 日,攻击者使用他们从暗网购买的用户名和密码对尝试登录诺顿客户账户。该公司在 2022 年 12 月 12 日检测到“异常大量”的失败登录尝试,这表明存在撞库攻击,攻击者会大量尝试密码进行登录。

截至 2022 年 12 月 22 日,该公司已完成内部调查,表明撞库攻击已成功入侵数量不详的客户账户:“在使用您的用户名和密码访问您的账户时,未经授权的第三方可能已经查看了您的 名字、姓氏、电话号码和邮寄地址”。

该通知警告说对于使用 Norton Password Manager 功能的客户,攻击者可能已经获取了存储在私人保险库中的详细信息。根据用户在其账户中存储的内容,这可能会导致其它在线账户遭到破坏、数字资产丢失、机密泄露等。

密码管理器诺顿
本作品采用《CC 协议》,转载必须注明作者和本文链接
受影响客户面临着对其在线账户的入侵、数字资产损失、机密泄露等风险。
通知指出 2022 年 12 月 1 日,攻击者使用他们从暗网购买的用户名和密码对尝试登录诺顿客户账户。该公司在 2022 年 12 月 12 日检测到“异常大量”的失败登录尝试,这表明存在撞库攻击,攻击者会大量尝试密码进行登录。该通知警告说对于使用 Norton Password Manager 功能的客户,攻击者可能已经获取了存储在私人保险库中的详细信息。根据用户在其账户中存储的内容,这可能会导致其它在线账户遭到破坏、数字资产丢失、机密泄露等。
知名密码管理器LastPass的大量用户报告账户主密码发生泄露。
知名密码管理器 Dashlane 正在加入无密码身份验证技术。用户可以使用特定于设备的 PIN 和生物识别技术访问他们的帐户。
面向企业和消费者的开源密码管理器Bitwarden在一轮融资中筹集了1亿美元,该轮融资由PSG牵头,Battery Ventures跟投。总部位于加州圣巴巴拉的Bitwarden最初成立于2015年,这一领域的其他成员包括许多令人耳熟能详的现有公司,包括1Password(最近在6.2亿美元的融资后达到68亿美元的估值)和Lastpass(最近在落入私募股权公司手中两年后再次作为独立公司被剥离出来)。
Lastpass是一个全球流行的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。 目前许多LastPass用户在收到LastPass登录电子邮件警告,邮件告知他们的主密码已被泄露,有人试图从未知位置登录他们的帐户。电子邮件通知还提到登录尝试已被阻止,登录地点遍布全球各个陌生的地方。
11月30日,当大部分用户已经忘掉这件事后,LastPass却再次爆出数据泄露事件。目前, LastPass已经确认,此次黑客能够顺利侵入服务器,是因为TA利用了在今年8月被窃取的源代码和专有信息,并借此获得了对数据的访问权限。随后LastPass发布了一份声明,指出其安全团队观察到并收到了潜在的未知攻击者撞库尝试的报告。研究人员称,即使LastPass允许用户选择自行关闭这些追踪器,但其依然可能会给用户带来安全风险。
IT之家从博文中获悉,导致这个漏洞的关键是 Bitwarden 以非典型方式处理网页中的嵌入式 iframe。也就是说,iframe 嵌入页面和父页面应该是互相隔离的状态,无法访问其内容。Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。
现在,在密码管理中最受信任的名称 Keeper 享受 50% 的折扣。 不管怎样,我们生活的几乎每个方面都是在线的,因此黑客攻击从电子邮件帐户到银行再到智能家居设备的所有事物,寻找可利用的漏洞也就不足为奇了。最简单的攻击之一是破解弱密码。这就是为什么为每个单独的帐户使用一个强大的、唯一的密码是如此重要的原因。但是为几十个帐户创建和记住强大的、唯一的密码几乎是不可能的——除非你使用像 Keeper
一颗小胡椒
暂无描述