Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat
A legnépszerűbb, közel 40 millió felhasználót kiszolgáló jelszókezelők sebezhetősége került napvilágra, amely lehetővé teszi a támadók számára a bejelentkezési adatok, kétfaktoros azonosító kódok és bankkártyaadatok ellopását. Ehhez elég, ha a gyanútlan felhasználó rákattint egy rosszindulatúan kialakított weboldalon látható, álcázott elemre.

Hogyan működik a támadás?

Nem hagyható figyelmen kívül, hogy a legtöbb böngészőalapú jelszókezelő úgy készült, hogy megkönnyítse a felhasználók életét az automatikus kitöltés funkcióval. Ezt használja ki az úgynevezett clickjacking: a támadó egy ártalmatlannak tűnő oldalra rejt egy átlátszó HTML-elemet, amit a felhasználó véletlenül aktivál. Így a jelszókezelő automatikusan beírja az érzékeny adatokat a támadó számára hozzáférhető felületre.

Ez a módszer többféle technikával működik, például a DOM (Document Object Model – Dokumentum Objektum Modell) manipulálásával, fedőréteg (overlay) trükkökkel, vagy akár úgy is, hogy a vékony réteg követi az egérkattintást, bármilyen felületen jelenik is meg az oldalon. A támadók képesek felismerni, melyik jelszókezelő fut a böngészőben, és ehhez igazítják valós időben a támadást.

Kik az érintettek?

A legnépszerűbb jelszókezelők, mint az 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass és LogMeOnce jelenlegi böngészőbővítmény-verziói is érintettek. Az érintett verziók közé tartozik például az 1Password 8.11.4.27, a Bitwarden 2025.7.0, az Enpass 6.11.6, az iCloud Passwords 3.1.25, a LastPass 4.146.3 és a LogMeOnce 7.12.4.

Bár néhány fejlesztő – például a Dashlane (6.2531.1, augusztus 1-jén), NordPass, ProtonPass, RoboForm és Keeper (17.2.0, júliusban) – már kijavította a hibákat, sokaknál még mindig fennáll a veszély. A Bitwarden a 2025.8.0-s verzióban jelentette be a javítást. Mindezek ellenére a LogMeOnce például sokáig nem reagált a figyelmeztetésekre.

Gyártói reakciók és védekezési javaslatok

A fejlesztőkkel hónapok óta zajlik az egyeztetés a javításokról, ám több gyártó – köztük az 1Password és a LastPass – elsősorban felhasználói óvatosságot javasol. Szerintük a clickjacking általános internetes veszély, amely ellen nem létezik teljes körű technikai védekezés böngészőbővítmények szintjén. A LastPass kiemelte, hogy több biztonsági figyelmeztetést is beépítettek, például automatikus felugró értesítést a hitelkártyaadatok kitöltése előtt. Ettől függetlenül mindenkit arra kérnek, hogy tartsa naprakészen a bővítményeket, és kerülje az ismeretlen fedőrétegekkel vagy felugró ablakokkal történő interakciót.

Egyelőre az igazi megoldást a felhasználói tudatosság jelentheti: érdemes kikapcsolni az automatikus kitöltés funkciót, és szükség esetén inkább a másolás/beillesztés lehetőségével élni.


Következmények és tanulságok

Ebből következik, hogy a jelszókezelők nem védhetnek meg mindentől automatikusan – nagy szükség van a felhasználók éberségére és a rendszeres szoftverfrissítésre. Az MI-kutatók és etikus hackerek munkája nemcsak a hibák feltárásában, hanem a felhasználói szemlélet formálásában is nélkülözhetetlen. Csak így lehet megfékezni az internetes adatlopás egyre kifinomultabb trükkjeit.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te miben látsz nagyobb veszélyt, a technikai hibákban vagy a figyelmetlenségben?
  • Ha te fejlesztő lennél, mennyire bíznál a felhasználók óvatosságában?
  • Mit tennél, ha te lennél a felhasználó, és megtudnád, hogy a kedvenc jelszókezelődet támadás érte?


Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 09:37

Az ősz haj nem várt szövetségese: harcolhat a rák ellen

🧘 Egy idő után szinte mindenkinek őszülni kezd a haja, de most kiderült: ez nemcsak az öregedés jele, hanem akár a szervezet természetes védelmi mechanizmusának jele is lehet a rák ellen...

MA 09:29

Az EU keményen nekimegy a Google-nek az MI-tartalmak miatt

⚠ Az Európai Bizottság újabb versenyjogi vizsgálatot indított a Google-lal szemben, mivel a cég állítólag jogtalanul használja fel az internetes tartalmakat saját MI-megoldásaihoz...

MA 09:22

Az új PowerShell-riasztás lefüleli a gyanús webes parancsokat

A Windows PowerShell mostantól figyelmezteti a felhasználókat, ha az Invoke-WebRequest parancsot használó szkriptek futnak le, és ezzel megakadályozhatja, hogy potenciálisan veszélyes kód fusson le a rendszereden...

MA 09:16

Az MI-óriások összeállnak: jöhet az egységes szabvány

🤝 Például az elmúlt évben egyre többször hallani, hogy megérkezett az MI-ügynökök korszaka, mégis a legtöbb ígéretből eddig kevés vált valóra...

MA 09:09

A Mars-terv: kötelező vadászat az idegen élet nyomaira

Érdemes megvizsgálni, hogy a Mars felfedezése nemcsak hősiességről vagy új kolóniák építéséről szól...

MA 09:02

Az Uber már app nélkül is rendelhető – itt az új utazós trükk

🚗 Az Uber mostantól lehetővé teszi, hogy utasok mobilalkalmazás nélkül is foglaljanak fuvart: új, önálló kioszkokat telepít először a New York-i LaGuardia repülőtér C termináljába, és hamarosan reptereken, hotelekben és kikötőkben is megjelennek...

MA 08:57

Az öntrágyázó gabonák áttörése: két aminosav mindent átír

Egy apró, de jelentős felfedezés közelebb vihet ahhoz, hogy a gabonafélék saját magukat trágyázzák – ez alapjaiban rengetheti meg a műtrágyák piacát, és jelentősen csökkentheti a mezőgazdaság károsanyag-kibocsátását...

MA 08:50

Az óriási adatlopási botrány után lemondott a Coupang vezérigazgatója

Park Dae-jun, a dél-koreai online kereskedelmi óriás, a Coupang, vezérigazgatója három héttel azután mondott le, hogy a vállalat egy hatalmas adatlopás áldozata lett...

MA 08:43

Az Instagram titokban SEO-címeket ír a posztjaidhoz

🔍 Az Instagram újabb trükkel igyekszik feltornázni a felhasználók bejegyzéseit a Google keresési találatai közé...

MA 08:37

Az ellátási láncok leválnak Kínáról: most jönnek a tettek

📦 Az európai cégek egyre határozottabban lépnek fel annak érdekében, hogy kevésbé függjenek a kínai beszállítóktól...

MA 08:29

Az OpenAI tényleg megnyitja az MI-t, vagy csak színlel?

Az OpenAI, az Anthropic és a Block együttműködésével új MI-alapítvány indult a Linux Foundation égisze alatt...

MA 08:22

A Windows 11 jobbklikk menüjéből végre eltűnhetnek az MI-funkciók

😉 A Windows 11 legújabb tesztverziója egy apró, de annál hasznosabb változást hoz az MI-funkciók kezelésében...

MA 08:15

Az új Fortinet-sebezhetőségek mindenkit célba vesznek

A Fortinet két kritikus sérülékenységet javított a FortiOS, FortiWeb, FortiProxy és FortiSwitchManager rendszereiben, amelyek lehetővé tették, hogy a támadók megkerüljék a FortiCloud SSO-bejelentkezés hitelesítését...

MA 08:09

Az arab világban minden eddiginél brutálisabb hőség tombol

🔥 Az arab térség, amely Marokkótól az Egyesült Arab Emírségekig húzódik, történelmi hőséget élt át 2024-ben...

MA 08:02

A Linux Foundation az MI-ügynökök Svájcájává lépne elő

🦁 A Linux Foundation újabb nagy dobással jelentkezett: megalapította az Agentic AI Foundation-t (AAIF), amelynek célja az MI-ügynök-infrastruktúra fejlesztésének független felügyelete...

MA 07:57

A legújabb Windows 10-frissítés 57 biztonsági rést zár be

🔒 A Microsoft kiadta a KB5071546 jelű kiterjesztett biztonsági frissítést, amely összesen 57 biztonsági hibát, köztük három zero-day sérülékenységet szüntet meg...

MA 07:52

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani

Érdemes megvizsgálni, hogy milyen problémákat orvosolt a Microsoft a 2025. decemberi biztonsági frissítéseivel, hiszen 57 sebezhetőséget zárt le, köztük három nulladik napi rést, amelyek közül egyet aktívan is kihasználtak...

MA 07:36

A McDonald’s MI-bakija: mintha utálná a karácsonyt

🎄 Kellemetlenül sült el a McDonald’s legújabb reklámja Hollandiában: egy MI-vel készült kisfilmmel próbálták feldobni a karácsonyi szezont, de inkább csak megutáltatták a karácsonyt a nézőkkel...