| 关键词: LastPass 使用者 密码 讯息 Cassidy 用户 骇客 漏洞 电子邮件 验证 |
许多人会利用密码记忆工具协助密码管理,LastPass因支援多种平台而颇受欢迎。但安全研究人员发现LastPass一个设计上的漏洞已遭到骇客利用,对用户发动网钓攻击,骗取使用者电子邮件、LastPass密码甚至是双因素认证资讯,还可能取得所有储存在LastPass中的密码及文件。 安全公司Praesido技术长Sean Cassidy在一场安全研讨会上公开表示,几个月前Cassidy在自己电脑上看到LastPass跳出一则浏览器的viewport通知讯息,指出他的连线已经过期,要它重新登入。但他过去几个小时内都未使用LastPass ,也没做什么会导致登出的事。 Cassidy研究后发现这是骇客所假造的LastPass网钓讯息。他解释,LastPass设计上,在使用者连线中断时会以浏览器viewport发出警示讯息,要求使用者重新输入登入资料。 由于LastPass存在一个可跨站伪造登出讯息的logout CSRF(Cross-site request forgery)漏洞,因此当LastPass用户造访一个看似安全无害的网站(可能是有趣的影片或相簿,但该网站有XSS漏洞且被改造为恶意网站),恶意网站会侦测造访者是否使用LastPass,如果是LastPass用户,就透过logout CSRF漏洞发出假造的登出讯息,并要求重新登入,再将用户导到与LastPass登入页面一模一样但却是假造的钓鱼页面,窃取用户的密码、双因素验证的电子邮件及权杖(token),甚至是LassPass管理的所有密码。 Cassidy并且自己设立了仿冒网站进行概念验证,证实钓鱼的过程中使用者丝毫不会警觉。 由于使用者已习惯会在浏览器viewport中看到通知,这个假造的登出及重新登入页面与LastPass一模一样,使用者根本难以分辨,当这个讯息出现时,使用者几乎不可能怀疑,要窃取使用者密码及相关资讯也易如反掌。 Cassidy将这个攻击手法称之为LostPass,并在GitHub公布程式码。 LastPass也在官网证实这项消息,但强调该软体的安全防护。 LastPass本身有机制防止用户被登出,而且当使用者在非LastPass网页上输入主密码(master password)、以及主密码重覆使用时发出明显警告,此外也会要求电子邮件认证,以防有不肖人士从不明地点或装置上登入LastPass。 不过,在双因素认证上,LastPass过去允许使用者跳过验证程式,但在Cassidy的发现后也修改了规定,要求包括双因素认证在内的所有使用者都必须经过电子邮件验证。但Cassidy认为,这只是减少LostPass攻击风险,但不能完全消除。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|