Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat
A legnépszerűbb, közel 40 millió felhasználót kiszolgáló jelszókezelők sebezhetősége került napvilágra, amely lehetővé teszi a támadók számára a bejelentkezési adatok, kétfaktoros azonosító kódok és bankkártyaadatok ellopását. Ehhez elég, ha a gyanútlan felhasználó rákattint egy rosszindulatúan kialakított weboldalon látható, álcázott elemre.

Hogyan működik a támadás?

Nem hagyható figyelmen kívül, hogy a legtöbb böngészőalapú jelszókezelő úgy készült, hogy megkönnyítse a felhasználók életét az automatikus kitöltés funkcióval. Ezt használja ki az úgynevezett clickjacking: a támadó egy ártalmatlannak tűnő oldalra rejt egy átlátszó HTML-elemet, amit a felhasználó véletlenül aktivál. Így a jelszókezelő automatikusan beírja az érzékeny adatokat a támadó számára hozzáférhető felületre.

Ez a módszer többféle technikával működik, például a DOM (Document Object Model – Dokumentum Objektum Modell) manipulálásával, fedőréteg (overlay) trükkökkel, vagy akár úgy is, hogy a vékony réteg követi az egérkattintást, bármilyen felületen jelenik is meg az oldalon. A támadók képesek felismerni, melyik jelszókezelő fut a böngészőben, és ehhez igazítják valós időben a támadást.

Kik az érintettek?

A legnépszerűbb jelszókezelők, mint az 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass és LogMeOnce jelenlegi böngészőbővítmény-verziói is érintettek. Az érintett verziók közé tartozik például az 1Password 8.11.4.27, a Bitwarden 2025.7.0, az Enpass 6.11.6, az iCloud Passwords 3.1.25, a LastPass 4.146.3 és a LogMeOnce 7.12.4.

Bár néhány fejlesztő – például a Dashlane (6.2531.1, augusztus 1-jén), NordPass, ProtonPass, RoboForm és Keeper (17.2.0, júliusban) – már kijavította a hibákat, sokaknál még mindig fennáll a veszély. A Bitwarden a 2025.8.0-s verzióban jelentette be a javítást. Mindezek ellenére a LogMeOnce például sokáig nem reagált a figyelmeztetésekre.

Gyártói reakciók és védekezési javaslatok

A fejlesztőkkel hónapok óta zajlik az egyeztetés a javításokról, ám több gyártó – köztük az 1Password és a LastPass – elsősorban felhasználói óvatosságot javasol. Szerintük a clickjacking általános internetes veszély, amely ellen nem létezik teljes körű technikai védekezés böngészőbővítmények szintjén. A LastPass kiemelte, hogy több biztonsági figyelmeztetést is beépítettek, például automatikus felugró értesítést a hitelkártyaadatok kitöltése előtt. Ettől függetlenül mindenkit arra kérnek, hogy tartsa naprakészen a bővítményeket, és kerülje az ismeretlen fedőrétegekkel vagy felugró ablakokkal történő interakciót.

Egyelőre az igazi megoldást a felhasználói tudatosság jelentheti: érdemes kikapcsolni az automatikus kitöltés funkciót, és szükség esetén inkább a másolás/beillesztés lehetőségével élni.


Következmények és tanulságok

Ebből következik, hogy a jelszókezelők nem védhetnek meg mindentől automatikusan – nagy szükség van a felhasználók éberségére és a rendszeres szoftverfrissítésre. Az MI-kutatók és etikus hackerek munkája nemcsak a hibák feltárásában, hanem a felhasználói szemlélet formálásában is nélkülözhetetlen. Csak így lehet megfékezni az internetes adatlopás egyre kifinomultabb trükkjeit.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te miben látsz nagyobb veszélyt, a technikai hibákban vagy a figyelmetlenségben?
  • Ha te fejlesztő lennél, mennyire bíznál a felhasználók óvatosságában?
  • Mit tennél, ha te lennél a felhasználó, és megtudnád, hogy a kedvenc jelszókezelődet támadás érte?



Legfrissebb posztok

Az igazi különbség a teknős és a szárazföldi teknős között

MA 09:40

Az igazi különbség a teknős és a szárazföldi teknős között

🐢 Bár mindkettő páncélos hüllő, a teknős és a szárazföldi teknős között több jelentős különbség is van. A szárazföldi teknős kizárólag a szárazföldön él, míg a teknősök idejük jelentős...

Az okostelefonok új csodafegyvere: beépített RFID egyetlen chipben

MA 09:14

Az okostelefonok új csodafegyvere: beépített RFID egyetlen chipben

📱 A Qualcomm bemutatta a Dragonwing Q-6690 processzort, amely forradalmi újdonságot hoz: a világon elsőként integrálja az RFID technológiát közvetlenül a központi egységbe. Ez a megoldás ráadásul 5G-t, Wi-Fi...

APPok, Amik Ingyenesek MA, 9/3
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/3

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Safety Note+ Pro (iPhone/iPad)A Safety Note+ alkalmazás hatékony védelmet nyújt személyes jegyzeteid számára, megakadályozva az illetéktelen...

Áttörés a mesterséges intelligenciával, fény derült a rendezetlenség határára

MA 09:03

Áttörés a mesterséges intelligenciával, fény derült a rendezetlenség határára

⚡ Az 1950-es években George Feher, a Bell Labs fizikusa kísérletsorozatot indított: szilíciumot oltott be foszforral vagy arzénnel, és megfigyelte, hogyan változik az anyag elektromos vezetőképessége. Eleinte az elektronok...

ChatGPT, az MI-világ botrányos újítása és ereje

MA 08:56

ChatGPT, az MI-világ botrányos újítása és ereje

ChatGPT, az OpenAI szöveggeneráló MI-chatbotja valósággal berobbant a köztudatba, és néhány év leforgása alatt a globális technológiai élet meghatározó szereplőjévé vált. Ami kezdetben csupán a produktivitás növelésére szánt...

Támadás alatt a FreePBX, veszélyben az adminisztrátori felület

MA 08:40

Támadás alatt a FreePBX, veszélyben az adminisztrátori felület

🚨 Komoly veszélybe kerültek a FreePBX-alapú rendszerek, miután olyan nulladik napi sérülékenységet találtak, amelyet hackerek már aktívan ki is használnak. Ez a hiba elsősorban azokat érinti, akik az Adminisztrátori...

Mostantól az MI beszél a Samsung tévéden

MA 08:01

Mostantól az MI beszél a Samsung tévéden

Mostantól a Microsoft Copilot MI-je beépül a Samsung 2025-ös televízióiba és okosmonitorjaiba. Az animált, barátságos Copilot nemcsak filmeket ajánl, hanem röviden össze is foglalja kedvenc sorozatod új epizódját,...

Az új Passwordstate-hiba: a céges jelszavak most tényleg veszélyben vannak

MA 07:53

Az új Passwordstate-hiba: a céges jelszavak most tényleg veszélyben vannak

Komoly sérülékenységet fedeztek fel a Passwordstate nevű vállalati jelszókezelő szoftverben, amelyet világszerte közel 29 ezer cég és 370 ezer biztonsági szakember használ. A hiányosság lehetővé teszi, hogy egy...

Az MI segít, hogy még könnyebben figyelhessük a madarakat

MA 07:41

Az MI segít, hogy még könnyebben figyelhessük a madarakat

🐥 Már messziről sem könnyű észrevenni az élénkpiros tollazatú pirókvörös tangarát (scarlet tanager), ha az ember nem gyakorlott madármegfigyelő. Bár énekével az avatatlan fül számára is kitűnik, a madár...