发现9款流行的密码管理应用泄露了你的秘密

VSole2022-08-11 20:00:00

有什么安全的吗?现在是2017年,答案很可能是否定的。

确保密码安全是第一道防线;用于您的计算机、电子邮件和信息;针对黑客企图,许多安全专家建议使用密码管理器将所有密码安全保存在一个地方。

密码管理器是一种软件,它可以创建复杂的密码,存储它们,组织计算机、网站、应用程序和网络的所有密码,并代表您记住它们。

好吧,这不仅仅是一种想象,一份新报告显示,一些最流行的密码管理器受到可能暴露用户凭据的关键漏洞的影响。

该报告由德国弗劳恩霍夫安全信息技术研究所TeamSIK的一组安全专家于周二发布,报告显示,谷歌Play上最受欢迎的9个安卓密码管理器易受一个或多个安全漏洞的攻击。

受一个或多个缺陷影响的流行Android密码管理器应用

团队检查了LastPass、Keeper、1密码、我的密码、Dashlane密码管理器、Informaticore的密码管理器、F-Secure密钥、Keepsafe和Avast密码;每台都有10万到5000万次安装。TeamSIK说:“总体结果非常令人担忧,并显示,尽管密码管理器应用程序声称,但它们没有为存储的密码和凭据提供足够的保护机制”。

在每个应用程序中,研究人员都发现了一个或多个安全漏洞,共发行26期;所有这些都是向应用程序制造商报告的,并在该组织的报告公开之前修复。

应用程序代码中硬编码的主密钥的加密密钥

该团队称,一些密码管理器应用程序容易受到数据残留攻击和剪贴板嗅探。一些应用程序以明文形式存储主密码,甚至在代码中公开加密密钥。

例如,Informaticore的Password Manager应用程序存在一个严重缺陷,原因是该应用程序以加密形式存储主密码,加密密钥硬编码在应用程序代码中。在LastPass中也发现了类似的错误。

事实上,在某些情况下,用户存储的密码可能很容易被安装在用户设备上的任何恶意应用程序访问和过滤。

除了这些问题,研究人员还发现,大多数密码管理器应用程序中的自动填充功能可能会被滥用,通过“隐藏的网络钓鱼”攻击窃取存储的机密。

还有什么更令人担忧?任何攻击者都可以轻松利用研究人员发现的许多缺陷,而无需root权限。

易受攻击的密码管理器及其缺陷列表

以下是TeamSIK在一些最流行的Android密码管理器中披露的漏洞列表:

我的密码

  • 读取我的密码应用程序的私人数据
  • 我的密码应用程序的主密码解密
  • 免费高级功能解锁我的密码

密码:密码管理器

  • 1Password内部浏览器中的子域密码泄漏
  • 默认情况下,HTTPS在1Password内部浏览器中降级为HTTP URL
  • 1密码数据库中未加密的标题和URL
  • 从1Password Manager中的应用文件夹读取私人数据
  • 隐私问题,信息泄露给供应商1Password Manager

LastPass密码管理器

  • LastPass密码管理器中的硬编码主密钥
  • LastPass浏览器搜索中的隐私和数据泄漏
  • 从LastPass密码管理器读取私人数据(存储的主密码)

计算机密码管理器

  • Microsoft密码管理器中的凭据存储不安全

管理员密码管理器

  • 管理员密码管理器安全问题旁路
  • Keeper Password Manager无主密码的数据注入

Dashlane密码管理器

  • 从Dashlane密码管理器中的应用文件夹读取私人数据
  • Dashlane密码管理器浏览器中的谷歌搜索信息泄漏
  • 从Dashlane密码管理器中提取主密码的残余攻击
  • 内部Dashlane密码管理器浏览器中的子域密码泄漏

F-Secure密钥密码管理器

  • F-Secure KEY Password Manager不安全的凭证存储

隐藏图片纪念保险库

  • Keepsafe明文密码存储

Avast密码

  • 从Avast密码管理器窃取应用程序密码
  • Avast密码管理器中流行站点的不安全默认URL
  • Avast密码管理器中安全通信中断的实现

研究人员还将在下月的HITB会议上介绍他们的发现。有关每个漏洞的更多技术细节,用户可以访问TeamSIK报告。

由于供应商已经解决了上述所有问题,因此强烈建议用户尽快更新密码管理器应用程序,因为现在黑客已经掌握了利用密码管理器应用程序易受攻击版本所需的所有信息。

隐私泄露密码管理器
本作品采用《CC 协议》,转载必须注明作者和本文链接
谷歌承诺改进安全性: 作为用户量最多的浏览器开发商,谷歌并没有对此问题遮遮掩掩,谷歌承认开启增强功能后所有数据被上传。但谷歌也解释称该公司知道有时候上传的内容是敏感的,因此谷歌在服务器上进行拼写检查后就会定期删除。这些数据也不会被归因于到特定用户上,也就是至少目前谷歌不会在拼写检查功能里添加对用户的追踪符号。
随着工作中聊天机器人的广泛使用,使员工无意中就会共享敏感数据,人为因素对数据安全的影响变得愈加严重。值得注意的是,亚马逊、苹果和Spotify等大公司正在采取措施来防止数据泄露
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
之所以称之为“字典攻击”是因为它会自动对已定义的“字典”中的每个单词进行密码测试。研究发现,目前恶意邮件附件的数量很高,卡巴斯基仅在2021年就拦截了超过1.48亿个恶意附件。此外,卡巴斯基的反网络钓鱼系统还拦截了另外2.53亿个网络钓鱼链接。同时,还应该避免发布个人信息,以免日后被攻击者用来欺骗。爬行就是从这些来源收集信息以提供单词列表,随后用于执行字典攻击和暴力破解。
窃取密码的特洛伊木马并不是唯一寻找密码的恶意软件。是的,我说的是臭名昭著的 LastPass 密码管理实用程序黑客攻击。是的,这些保险库已正确加密,LastPass 从未存储甚至不知道解密密钥。可以根据有关目标受害者的已知信息为暴力攻击生成字典。主流的密码管理器软件可以帮助您完成所有这些任务并可以实时监控您所有密码的安全性。有些密码管理器甚至提供检查泄漏是否真的发生的服务。
今年初,当安全页面包含不安全内容时,Chrome开始保护和阻止所谓的“混合内容”。为了更好地保护用户免受这些威胁的侵害,Chrome 86在台式机和Android上引入了混合形式警告,以便在提交嵌入HTTPS页面的非安全形式之前警告和警告用户。此外,Chrome 86会阻止或警告由安全页面启动的某些不安全下载。
由于云环境资源高度整合且边界不清晰,因此存在安全风险,此外目前缺乏对云平台安全状态的全面认知,阻碍了云平台进一步的应用和发展。根据云计算应用典型系统架构特点,全面梳理云计算环境所面临的各种安全威胁,并针对云计算环境分层体系架构特点,结合现有的云安全标准和规范,研究了云计算的安全防护体系,提出了基于统一安全的策略,设计和构建了云安全监管体系。
VSole
网络安全专家