不要用浏览器内的保存密码了,因为可能被黑客记下来

安全研究人员发现,营销公司已经开始利用浏览器内置密码管理器中已存在 11 年的一个漏洞,来偷偷窃取你的电子邮件地址,以便在不同的浏览器和设备上投放有针对性的广告。

除了窃取电子邮件信息外,该漏洞还可能允许恶意用户直接从浏览器内偷偷保存你的用户名和密码,在不需要和你交互的情况下。

每个主流的浏览器(Google Chrome, Mozilla Firefox, Opera or Microsoft Edge)都有一个内置的密码管理工具,它允许用户保存自己的登录信息并用于自动填充表单(网页中负责数据采集功能的部分)。

不要用浏览器内的保存密码了,因为可能被黑客记下来

Google Chrome中的密码和表单功能

这些浏览器内置的密码管理器是为了方便用户使用而设计的,因为它们会自动检测网页上的登录表单,并相应地填写在密码管理器中保存的用户名和密码等凭证。

来自普林斯顿大学的一个研究小组发现,有两家营销公司正在利用这种内置的管理器漏洞来追踪 Alexa(一家专门发布网站世界排名的网站)上一百万个站点中的约 1110 个站点的访问者。 研究人员发现这些网站上的第三方跟踪脚本在网页后台注入了隐蔽的用户登录(窗口),欺骗了基于浏览器的密码管理器,使用保存的用户信息自动填写表单。

研究人员表示:一般来说,登录表单的自动填充功能不需要用户做任何操作,所有的主流浏览器都会立即填充用户名(通常是电子邮件地址),而不管表单的可见性如何。Chrome 不会自动填充密码字段,直到用户点击或触摸页面上的任何位置。而其它浏览器不需要用户交互来自动填写密码字段。

这些脚本主要是为跟踪用户而设计的,因此它们会检测用户名,并在使用 MD5、SHA1 和 SHA256 算法进行散列(也被称作「哈希」,将任意长度的输入转换成固定长度的输出)处理之后将其发送给第三方服务器,然后将其用作特定用户的持久 ID,以便对用户进行持续跟踪。

因为用户往往只使用一个电子邮箱,它是独一无二的,而且几乎不会更换,因此电子邮件地址是个很好的用于跟踪用户的标识符。无论是清除 cookies、使用隐私浏览,还是更换设备,都不会阻止用户被追踪。

尽管研究人员已经发现了使用这种跟踪脚本来获取用户名的市场营销公司,但以相同方式收集用户密码的组织目前未被发现,它存在的可能性非常高。 然而,大多数第三方密码管理器,如 LastPass 和 1Password 都不容易受到这种攻击,因为它们避免了自动填充不可见的表单,并且需要用户交互。

据极客公园测试,多款主流浏览器已经修复了这个漏洞,不过我们仍然可以看到图中的演示。防止此类攻击的最简单方法是在浏览器上禁用自动填充功能。同时,极客公园建议用户要定期修改密码。

不要用浏览器内的保存密码了,因为可能被黑客记下来

攻击演示图(来自 The Hacker News )

其他的密码管理工具也可能出现问题。今年 3 月,LastPass 再次被爆出安全漏洞,谷歌 Project Zero 团队的安全研究人员 Tavis Ormandy 发现,在 LastPass Chrome 和 Firefox 4.1.42 版本插件中存在三个漏洞,攻击者能利用漏洞从密码管理器中提取密码,还可以执行受害者设备上的命令,该漏洞存在于所有操作系统中。

LastPass 并非唯一被曝漏洞的密码管理类应用,其他密码管理器也出现过各种漏洞。没有密码管理器之前,我们记不住所有的密码,而有了密码管理器,它说不定会泄露了你的密码。

不过,随着「扫描二维码登录」、生物识别技术和分析用户行为的技术已经走进了大家的生活,或许在未来的某一天,我们就可以告别令人讨厌的密码了。

来源:极客公园

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:卢松松,转转请注明出处:https://www.chuangxiangniao.com/p/1094793.html

(0)
上一篇 2025年1月14日 01:08:48
下一篇 2025年1月14日 01:09:09

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 探索谷歌浏览器的神秘用法,F12!

    图源:VOI 谷歌浏览器作为情报分析师每天打开工作电脑时就条件反射点击的工具,相信福韵君的老粉们都不陌生。但是今天福韵君想介绍给大家的是一种谷歌浏览器的高级打开方式,帮助各位分析师们打开信息搜集新世界的大门。 谷歌浏览器的控制台F12是前端…

    2025年1月14日 IT业界
    100
  • 10种防止网络攻击的方法

    1. 介绍基础知识 确保防火墙处于活动状态,配置正确,并且最好是下一代防火墙; 这是一个共同的责任。此外,请确保对您的IoT设备进行细分,并将它们放在自己的网络上,以免它们感染个人或商业设备。 安装防病毒软件(有许多备受推崇的免费选项,包括…

    2025年1月14日
    100
  • 【#网信办对手机浏览器开展专项集中整治#】

    【#网信办对手机浏览器开展专项集中整治#】国家网信办自10月26日起对手机浏览器进行专项集中整治,把影响力较大的8款手机浏览器纳入首批名单进行重点集中整治,并提出明确整改要求和具体标准:不得使用断章取义、虚假夸大、攻击侮辱、耸人听闻等噱头式…

    IT业界 2025年1月14日
    100
  • 回顾 Firefox 历史

    从很久之前开始,火狐浏览器就一直是开源社区的一根顶梁柱。这些年来它几乎是所有 Linux 发行版的默认浏览器,并且曾是阻挡微软彻底争霸浏览器界的最后一块磐石。这款浏览器的起源可以一直回溯到互联网创生的时代。( 2019.3.14)是互联网成…

    2025年1月14日
    100
  • Google 与微软的浏览器之争

    从 IE 到 Chrome,再从 Chrome 到 Edge,微软与 Google 之间的浏览器之争从未停歇。不过自 IE 王者之位陨落之后,Chrome 一路高歌猛进成为浏览器界的霸主,后出现的 Edge 再想战,也心有余而力不足。如今开…

    2025年1月14日 IT业界
    100
  • 再也不怕 404 了,“网站时光机”可找回已删除的网页

    平常人们使用浏览器搜索资料时,打开一个链接后发现页面显示“404 找不到页面”,心里难免有些失望。如今在这个浏览器的最新版本中,集成“网站时光机”(Wayback Machine)技术,可找回存档的网页。网友:再也不用担心404了! 找不到…

    2025年1月14日
    100
  • 现在的浏览器都在干些啥?

    短视频时代来了。 记得当年“今日头条”霸占了生活的碎片化时间,无尽的信息流涌入生活。狠心卸载,发现还是没避开信息流的入侵。 记得当年“抖音”刷了无数个夜晚,深夜不再是安静读书的时间,狠心卸掉,还是没抵挡短视频入侵无数个寂寞的夜。 最后发现,…

    2025年1月14日
    100
  • Google Chrome开启二维码功能 可将网页共享到Android版浏览器

    Google Chrome浏览器,已经允许登录用户在设备之间共享标签页,现在Chromium小组正尝试通过“ QR Code”提供另一种方式,将页面共享至Android 版Chrome浏览器,该功能已经可以在Windows,Mac,Linu…

    2025年1月14日
    100
  • 谷歌悄咪咪进行后门测试:Chrome浏览器在全球企业端大规模停摆

    本月 13 日(周三),Chrome浏览器遭遇了一次全球性的大规模停摆事件。 别急,此次中招的并非我们在PC端常见的Chrome,而是用于Windows Server“终端服务”配置下的版本。 当天,数以千计的报错涌向互联网,主要现象是Ch…

    2025年1月14日
    100
  • 数码时代的信息安全手册

    前阵子,一个AI换脸软件火了。但旋即有人发现,它的条款十分霸道,存在着数据外泄的风险,于是我发了条推送,提醒大家小心。 在讨论中,我发现,很多人对信息安全,往往有着这么几个误解。 安全是一件很遥远的事情,作为一个普通人,有什么好被人惦记的?…

    2025年1月14日
    300

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信