Установено е, че популярни браузър разширения, използвани за управление на пароли са уязвими към нова техника за атака, наречена DOM-based extension clickjacking. Методът беше описан от независимия изследовател Марек Тот на конференцията DEF CON 33. Според него нападателят трябва само да създаде злонамерен уебсайт с фалшив изскачащ прозорец, така че когато потребителят кликне върху него, той неволно да активира автоматичното попълване и чувствителните му данни (от акаунти и кодове за двуфакторна автентикация до платежна информация), да бъдат изпратени на сървъра на нападателя.
Clickjacking, наричан също UI redressing разчита на това потребителят да вижда безобидни елементи на екрана, но всъщност да прилага действията си към скрити обекти.
Новата реализация използва интерфейсни компоненти, които самите мениджъри на пароли вграждат в структурата на уебстраницата. Атакуващият използва скрипт, за да направи тези елементи невидими, като анулира прозрачността им. В резултат на това щракването върху бутон за затваряне на банер или форма предизвиква автоматично попълване и съответно изтичане на информация.
Марек Тот е тествал 11 от най-често срещаните мениджъри на пароли, включително 1Password, iCloud Passwords, Bitwarden , Enpass, LastPass и LogMeOnce. Всички те бяха засегнати от описания метод.
В някои случаи атаката засягаше не само стандартните идентификационни данни, но и временните еднократни пароли (TOTP) и механизмите за удостоверяване с ключове. Ситуацията е особено опасна, тъй като много мениджъри автоматично подменят данните не само за основния домейн, но и за всички негови поддомейни. Това улеснява използването на други уязвимости на сайта, например XSS, за незабелязана кражба на данни.
Според изследователя 10 от 11-те тествани разширения са попълвали акаунти на поддомейни, 9 са позволявали кражба на TOTP кодове, а 8 са позволявали използването на вектор за атака срещу passkey. По този начин потенциалните жертви са рискували да загубят пълен достъп до акаунтите само след едно кликване върху фалшив елемент в злонамерен сайт. След като проблемът беше отговорно оповестен, поправката не се появи при всички доставчици. Към този момент за следните приложения не е пусната актуализация:
- 1Password (версия 8.11.4.27);
- Apple iCloud Passwords (версия 3.1.25);
- Enpass (6.11.6);
- LastPass (4.146.3);
- LogMeOnce (7.12.4).
Компанията Socket, която независимо провери изследването заяви, че Enpass и iCloud Passwords работят по отстраняването на уязвимостта, докато 1Password и LastPass я признават за информативна. Организацията също така се е свързала с US-CERT за присвояване на идентификатори CVE.
Като временна мярка Марек Тот съветва да се деактивира автоматичното попълване в мениджърите и да се използва ръчно въвеждане на данни, когато е възможно. За браузърите, базирани на Chromium, Тот препоръчва да се активира настройката „достъп с кликване“ за разширенията, което ще позволи самоконтрол върху това кога се подменят паролите. Няколко дни след публикуването на изследването, заедно с актуализацията, Bitwarden допълнително предупреди потребителите да следят внимателно адресите на уебсайтовете и да внимават да не станат жертва на фишинг ресурси.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!