搜索右侧

您現在的位置:華發首頁>生 活 > 前 沿 >

還在用瀏覽器內的“保存密碼”功能?妳的密碼可能被黑客記下來了

更新時間:2018-01-04 15:23來源:網絡作者:@nanncy人氣:115423

安全研究人員發現,營銷公司已經開始利用瀏覽器內置密碼管理器中已存在11年的壹個漏洞,來偷偷竊取妳的電子郵件地址,以便在不同的瀏覽器和設備上投放有針對性的廣告。

除了竊取電子郵件信息外,該漏洞還可能允許惡意用戶直接從瀏覽器內偷偷保存妳的用戶名和密碼,在不需要和妳交互的情況下。

每個主流的瀏覽器(Google Chrome, Mozilla Firefox, Opera or Microsoft Edge)都有壹個內置的密碼管理工具,它允許用戶保存自己的登錄信息並用於自動填充表單(網頁中負責數據采集功能的部分)。

還在用瀏覽器內的“保存密碼”功能?妳的密碼可能被黑客記下來了

圖/ Google Chrome 中的「密碼和表單」功能

這些瀏覽器內置的密碼管理器是為了方便用戶使用而設計的,因為它們會自動檢測網頁上的登錄表單,並相應地填寫在密碼管理器中保存的用戶名和密碼等憑證。

來自普林斯頓大學的壹個研究小組發現,有兩家營銷公司正在利用這種內置的管理器漏洞來追蹤Alexa(壹家專門發布網站世界排名的網站)上壹百萬個站點中的約1110個站點的訪問者。

研究人員發現這些網站上的第三方跟蹤腳本在網頁後臺註入了隱蔽的用戶登錄(窗口),欺騙了基於瀏覽器的密碼管理器,使用保存的用戶信息自動填寫表單。

研究人員表示:壹般來說,登錄表單的自動填充功能不需要用戶做任何操作,所有的主流瀏覽器都會立即填充用戶名(通常是電子郵件地址),而不管表單的可見性如何。Chrome 不會自動填充密碼字段,直到用戶點擊或觸摸頁面上的任何位置。而其它瀏覽器不需要用戶交互來自動填寫密碼字段。

這些腳本主要是為跟蹤用戶而設計的,因此它們會檢測用戶名,並在使用MD5、SHA1和SHA256 算法進行散列(也被稱作「哈希」,將任意長度的輸入轉換成固定長度的輸出)處理之後將其發送給第三方服務器,然後將其用作特定用戶的持久ID,以便對用戶進行持續跟蹤。

因為用戶往往只使用壹個電子郵箱,它是獨壹無二的,而且幾乎不會更換,因此電子郵件地址是個很好的用於跟蹤用戶的標識符。無論是清除cookies、使用隱私瀏覽,還是更換設備,都不會阻止用戶被追蹤。

盡管研究人員已經發現了使用這種跟蹤腳本來獲取用戶名的市場營銷公司,但以相同方式收集用戶密碼的組織目前未被發現,它存在的可能性非常高。

然而,大多數第三方密碼管理器,如LastPass和1Password都不容易受到這種攻擊,因為它們避免了自動填充不可見的表單,並且需要用戶交互。

據極客公園測試,多款主流瀏覽器已經修復了這個漏洞,不過我們仍然可以看到圖中的演示。防止此類攻擊的最簡單方法是在瀏覽器上禁用自動填充功能。同時,極客公園建議用戶要定期修改密碼。

還在用瀏覽器內的“保存密碼”功能?妳的密碼可能被黑客記下來了

圖/ 攻擊演示圖(來自The Hacker News )

其他的密碼管理工具也可能出現問題。今年3月,LastPass再次被爆出安全漏洞,谷歌Project Zero團隊的安全研究人員Tavis Ormandy發現,在LastPass Chrome和Firefox 4.1.42 版本插件中存在三個漏洞,攻擊者能利用漏洞從密碼管理器中提取密碼,還可以執行受害者設備上的命令,該漏洞存在於所有操作系統中。

LastPass並非唯壹被曝漏洞的密碼管理類應用,其他密碼管理器也出現過各種漏洞。沒有密碼管理器之前,我們記不住所有的密碼,而有了密碼管理器,它說不定會泄露了妳的密碼。


(來源:网络)

  • 凡本網註明"来源:華發網繁體版的所有作品,版權均屬於華發網繁體版,轉載請必須註明來自華發網繁體版,https://china168.org。違反者本網將追究相關法律責任。
  • 本網轉載並註明自其它來源的作品,目的在於傳遞更多信息,並不代表本網贊同其觀點或證實其內容的真實性,不承擔此類作品侵權行為的直接責任及連帶責任。其他媒體、網站或個人從本網轉載時,必須保留本網註明的作品來源,並自負版權等法律責任。
  • 如涉及作品內容、版權等問題,請在作品發表之日起一周內與本網聯系,否則視為放棄相關權利。

  • 1上海共享單車企業進入歐洲,混合動力自行車能走得更遠嗎?上海共享單車企業進入歐洲,混合動力自行車能走得更遠嗎?

    7月6日下午,共用單車品牌Eazymov新聞發佈會在上海舉行,正式宣佈品牌的旗艦產品——混合動力自行車於義大利與希蠟成功落地。 [詳細]

  • 2雷軍:不糾結小米是硬件還是互聯網公司,是獨一無二的新物種雷軍:不糾結小米是硬件還是互聯網公司,是獨一無二的新物種

    6月23日消息,小米終於啟動港股招股,在香港四季酒店召開全球發售新聞發佈會。此次出席的高管有,小米創始人雷軍以及聯合創始人王川、黎萬強、林斌、洪峰、劉德以及CFO周受資等董事長雷軍及高管一行在香港面基投資者和媒體。 [詳細]

  • 3海產熱到死 日本元貝皇缺貨貴三成海產熱到死 日本元貝皇缺貨貴三成

    ■今年海味供應約少三成,市民過中秋想食靚海味,荷包隨時「大出血」。全球氣候暖化,北半球多地近月備受高溫煎熬,內地東三省、日本、韓國等地錄得近攝氏40度高溫,其中盛產遼參的大連有6.8萬噸海參熱熔致死。事實上[詳細]

  • 4張曉明:不忘初心 砥礪前行張曉明:不忘初心 砥礪前行

    張曉明在講話中強調,港澳辦在新時代更好地履職盡責,需要把握好四個角色定位。國務院港澳辦網站圖片「新老港澳辦人」聚首座談成立40周年 當好「一國兩制」事業傳承人奮進者據國務院港澳辦網訊,9月13日上午,國務院[詳細]

  • 5人體冷凍、技術奇點、意識上傳……科學家有一天或會參透長生不老人體冷凍、技術奇點、意識上傳……科學家有一天或會參透長生不老

    1967年1月12日,加州格倫代爾學院(Glendale College)心理學教授詹姆斯·貝德福德(James Bedford)剛剛死於癌癥,邁出了重獲生命的第一步。那天,教授成為第一個接受低溫懸置的人,置身於-32華氏度的液氮中。[詳細]

  • 6CNN:果蠅視覺理解能力幾何?CNN:果蠅視覺理解能力幾何?

    眾所周知,黑腹果蠅(Drosophila melanogaster)生活在神秘的社交性的觸覺和氣味世界中,但他們能夠在多大程度上感知和整合靜態視覺資訊是一個備受爭議的熱門話題。一些研究人員指出黑腹果蠅光學系統的解析度是有限的,但是其他研究人員則註意到在黑腹果蠅看似[詳細]

  • 7科學家揭開“腦進水”之謎科學家揭開“腦進水”之謎

    如果再有人對妳說:“妳腦子是不是進水了?”時,妳可以明確的告訴Ta,對!不光現在進水,我們的大腦每天都在進水。近日,研究人員已經發現水從血液流向大腦的方式。 [詳細]

  • 8斯里蘭卡總理復職 結束憲政危機斯里蘭卡總理復職 結束憲政危機

    ■總理維克勒馬辛哈發表演說。 美聯社斯里蘭卡持續近兩個月的憲政危機終於落幕,10月底被總統西里塞納解職的總理維克勒馬辛哈,昨日獲西里塞納重新任命為總理,並宣誓就職。立場親印度的西里塞納於10月26日解除維克勒[詳細]

  • 9黃維樑念余光中:「他鞠躬盡瘁為文學」黃維樑念余光中:「他鞠躬盡瘁為文學」

    ■1970年代的余光中。選自《古堡與黑塔》,香港中華書局出版。著名詩人余光中日前因病逝世,文化界故友們紛紛表達哀思。香港學者、作家、原香港中文大學中文系教授黃維樑研究余光中的作品並書寫評論近五十年。曾說由[詳細]

  • 10世界上最大的“大腦”——類腦超級計算機SpiNNaker世界上最大的“大腦”——類腦超級計算機SpiNNaker

    據外媒報道,英國曼徹斯特大學計算機科學學院“激活”了世界上最大的“大腦”——一台類腦超級計算機SpiNNaker。據曼徹斯特大學官網介紹,這台計算機擁有100萬個處理器內核(processor cores),每秒可進行200萬億次運[詳細]

  • 1184%港人曾用流動支付84%港人曾用流動支付

    ■左起:HKIRC署理行政總裁秦佩文,香港互聯網協會執委宋德嘉。 香港文匯報 記者 岑健樂攝近九成小額交易 最憂私隱外洩近年流動支付宣傳攻勢浪接浪,惟有調查顯示,市民對使用流動支付既期待又怕受傷害。一項昨日公佈[詳細]

  • 12貝索斯的太空夢正照進現實貝索斯的太空夢正照進現實

    由全球首富傑夫·貝索斯所創辦的藍色起源,距離夢想的實現越來越近。 美國當地時間4月29日,藍色起源火箭成功發射,這是這家公司今年的首次發射,也是史上第八次,與之前所不同的是,此次成功發射進一步奠定了藍色起源最快在今年底實現真正將人類送上太空進行[詳細]




圖說新聞

更多>>
雷軍:不糾結小米是硬件還是互聯網公司,是獨一無二的新物種

雷軍:不糾結小米是硬件還是互聯網公司,是獨一無二的新物種


返回首頁