<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    發現9款流行的密碼管理應用泄露了你的秘密

    VSole2022-08-11 20:00:00

    有什么安全的嗎?現在是2017年,答案很可能是否定的。

    確保密碼安全是第一道防線;用于您的計算機、電子郵件和信息;針對黑客企圖,許多安全專家建議使用密碼管理器將所有密碼安全保存在一個地方。

    密碼管理器是一種軟件,它可以創建復雜的密碼,存儲它們,組織計算機、網站、應用程序和網絡的所有密碼,并代表您記住它們。

    好吧,這不僅僅是一種想象,一份新報告顯示,一些最流行的密碼管理器受到可能暴露用戶憑據的關鍵漏洞的影響。

    該報告由德國弗勞恩霍夫安全信息技術研究所TeamSIK的一組安全專家于周二發布,報告顯示,谷歌Play上最受歡迎的9個安卓密碼管理器易受一個或多個安全漏洞的攻擊。

    受一個或多個缺陷影響的流行Android密碼管理器應用

    團隊檢查了LastPass、Keeper、1密碼、我的密碼、Dashlane密碼管理器、Informaticore的密碼管理器、F-Secure密鑰、Keepsafe和Avast密碼;每臺都有10萬到5000萬次安裝。TeamSIK說:“總體結果非常令人擔憂,并顯示,盡管密碼管理器應用程序聲稱,但它們沒有為存儲的密碼和憑據提供足夠的保護機制”。

    在每個應用程序中,研究人員都發現了一個或多個安全漏洞,共發行26期;所有這些都是向應用程序制造商報告的,并在該組織的報告公開之前修復。

    應用程序代碼中硬編碼的主密鑰的加密密鑰

    該團隊稱,一些密碼管理器應用程序容易受到數據殘留攻擊和剪貼板嗅探。一些應用程序以明文形式存儲主密碼,甚至在代碼中公開加密密鑰。

    例如,Informaticore的Password Manager應用程序存在一個嚴重缺陷,原因是該應用程序以加密形式存儲主密碼,加密密鑰硬編碼在應用程序代碼中。在LastPass中也發現了類似的錯誤。

    事實上,在某些情況下,用戶存儲的密碼可能很容易被安裝在用戶設備上的任何惡意應用程序訪問和過濾。

    除了這些問題,研究人員還發現,大多數密碼管理器應用程序中的自動填充功能可能會被濫用,通過“隱藏的網絡釣魚”攻擊竊取存儲的機密。

    還有什么更令人擔憂?任何攻擊者都可以輕松利用研究人員發現的許多缺陷,而無需root權限。

    易受攻擊的密碼管理器及其缺陷列表

    以下是TeamSIK在一些最流行的Android密碼管理器中披露的漏洞列表:

    我的密碼

    • 讀取我的密碼應用程序的私人數據
    • 我的密碼應用程序的主密碼解密
    • 免費高級功能解鎖我的密碼

    密碼:密碼管理器

    • 1Password內部瀏覽器中的子域密碼泄漏
    • 默認情況下,HTTPS在1Password內部瀏覽器中降級為HTTP URL
    • 1密碼數據庫中未加密的標題和URL
    • 從1Password Manager中的應用文件夾讀取私人數據
    • 隱私問題,信息泄露給供應商1Password Manager

    LastPass密碼管理器

    • LastPass密碼管理器中的硬編碼主密鑰
    • LastPass瀏覽器搜索中的隱私和數據泄漏
    • 從LastPass密碼管理器讀取私人數據(存儲的主密碼)

    計算機密碼管理器

    • Microsoft密碼管理器中的憑據存儲不安全

    管理員密碼管理器

    • 管理員密碼管理器安全問題旁路
    • Keeper Password Manager無主密碼的數據注入

    Dashlane密碼管理器

    • 從Dashlane密碼管理器中的應用文件夾讀取私人數據
    • Dashlane密碼管理器瀏覽器中的谷歌搜索信息泄漏
    • 從Dashlane密碼管理器中提取主密碼的殘余攻擊
    • 內部Dashlane密碼管理器瀏覽器中的子域密碼泄漏

    F-Secure密鑰密碼管理器

    • F-Secure KEY Password Manager不安全的憑證存儲

    隱藏圖片紀念保險庫

    • Keepsafe明文密碼存儲

    Avast密碼

    • 從Avast密碼管理器竊取應用程序密碼
    • Avast密碼管理器中流行站點的不安全默認URL
    • Avast密碼管理器中安全通信中斷的實現

    研究人員還將在下月的HITB會議上介紹他們的發現。有關每個漏洞的更多技術細節,用戶可以訪問TeamSIK報告。

    由于供應商已經解決了上述所有問題,因此強烈建議用戶盡快更新密碼管理器應用程序,因為現在黑客已經掌握了利用密碼管理器應用程序易受攻擊版本所需的所有信息。

    隱私泄露密碼管理器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    谷歌承諾改進安全性: 作為用戶量最多的瀏覽器開發商,谷歌并沒有對此問題遮遮掩掩,谷歌承認開啟增強功能后所有數據被上傳。但谷歌也解釋稱該公司知道有時候上傳的內容是敏感的,因此谷歌在服務器上進行拼寫檢查后就會定期刪除。這些數據也不會被歸因于到特定用戶上,也就是至少目前谷歌不會在拼寫檢查功能里添加對用戶的追蹤符號。
    隨著工作中聊天機器人的廣泛使用,使員工無意中就會共享敏感數據,人為因素對數據安全的影響變得愈加嚴重。值得注意的是,亞馬遜、蘋果和Spotify等大公司正在采取措施來防止數據泄露
    GoUpSec整理了當下消費者應高度關注的十大個人隱私威脅話題,供大家參考。
    之所以稱之為“字典攻擊”是因為它會自動對已定義的“字典”中的每個單詞進行密碼測試。研究發現,目前惡意郵件附件的數量很高,卡巴斯基僅在2021年就攔截了超過1.48億個惡意附件。此外,卡巴斯基的反網絡釣魚系統還攔截了另外2.53億個網絡釣魚鏈接。同時,還應該避免發布個人信息,以免日后被攻擊者用來欺騙。爬行就是從這些來源收集信息以提供單詞列表,隨后用于執行字典攻擊和暴力破解。
    竊取密碼的特洛伊木馬并不是唯一尋找密碼的惡意軟件。是的,我說的是臭名昭著的 LastPass 密碼管理實用程序黑客攻擊。是的,這些保險庫已正確加密,LastPass 從未存儲甚至不知道解密密鑰。可以根據有關目標受害者的已知信息為暴力攻擊生成字典。主流的密碼管理器軟件可以幫助您完成所有這些任務并可以實時監控您所有密碼的安全性。有些密碼管理器甚至提供檢查泄漏是否真的發生的服務。
    今年初,當安全頁面包含不安全內容時,Chrome開始保護和阻止所謂的“混合內容”。為了更好地保護用戶免受這些威脅的侵害,Chrome 86在臺式機和Android上引入了混合形式警告,以便在提交嵌入HTTPS頁面的非安全形式之前警告和警告用戶。此外,Chrome 86會阻止或警告由安全頁面啟動的某些不安全下載。
    由于云環境資源高度整合且邊界不清晰,因此存在安全風險,此外目前缺乏對云平臺安全狀態的全面認知,阻礙了云平臺進一步的應用和發展。根據云計算應用典型系統架構特點,全面梳理云計算環境所面臨的各種安全威脅,并針對云計算環境分層體系架構特點,結合現有的云安全標準和規范,研究了云計算的安全防護體系,提出了基于統一安全的策略,設計和構建了云安全監管體系。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类