Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat
A legnépszerűbb, közel 40 millió felhasználót kiszolgáló jelszókezelők sebezhetősége került napvilágra, amely lehetővé teszi a támadók számára a bejelentkezési adatok, kétfaktoros azonosító kódok és bankkártyaadatok ellopását. Ehhez elég, ha a gyanútlan felhasználó rákattint egy rosszindulatúan kialakított weboldalon látható, álcázott elemre.

Hogyan működik a támadás?

Nem hagyható figyelmen kívül, hogy a legtöbb böngészőalapú jelszókezelő úgy készült, hogy megkönnyítse a felhasználók életét az automatikus kitöltés funkcióval. Ezt használja ki az úgynevezett clickjacking: a támadó egy ártalmatlannak tűnő oldalra rejt egy átlátszó HTML-elemet, amit a felhasználó véletlenül aktivál. Így a jelszókezelő automatikusan beírja az érzékeny adatokat a támadó számára hozzáférhető felületre.

Ez a módszer többféle technikával működik, például a DOM (Document Object Model – Dokumentum Objektum Modell) manipulálásával, fedőréteg (overlay) trükkökkel, vagy akár úgy is, hogy a vékony réteg követi az egérkattintást, bármilyen felületen jelenik is meg az oldalon. A támadók képesek felismerni, melyik jelszókezelő fut a böngészőben, és ehhez igazítják valós időben a támadást.

Kik az érintettek?

A legnépszerűbb jelszókezelők, mint az 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass és LogMeOnce jelenlegi böngészőbővítmény-verziói is érintettek. Az érintett verziók közé tartozik például az 1Password 8.11.4.27, a Bitwarden 2025.7.0, az Enpass 6.11.6, az iCloud Passwords 3.1.25, a LastPass 4.146.3 és a LogMeOnce 7.12.4.

Bár néhány fejlesztő – például a Dashlane (6.2531.1, augusztus 1-jén), NordPass, ProtonPass, RoboForm és Keeper (17.2.0, júliusban) – már kijavította a hibákat, sokaknál még mindig fennáll a veszély. A Bitwarden a 2025.8.0-s verzióban jelentette be a javítást. Mindezek ellenére a LogMeOnce például sokáig nem reagált a figyelmeztetésekre.

Gyártói reakciók és védekezési javaslatok

A fejlesztőkkel hónapok óta zajlik az egyeztetés a javításokról, ám több gyártó – köztük az 1Password és a LastPass – elsősorban felhasználói óvatosságot javasol. Szerintük a clickjacking általános internetes veszély, amely ellen nem létezik teljes körű technikai védekezés böngészőbővítmények szintjén. A LastPass kiemelte, hogy több biztonsági figyelmeztetést is beépítettek, például automatikus felugró értesítést a hitelkártyaadatok kitöltése előtt. Ettől függetlenül mindenkit arra kérnek, hogy tartsa naprakészen a bővítményeket, és kerülje az ismeretlen fedőrétegekkel vagy felugró ablakokkal történő interakciót.

Egyelőre az igazi megoldást a felhasználói tudatosság jelentheti: érdemes kikapcsolni az automatikus kitöltés funkciót, és szükség esetén inkább a másolás/beillesztés lehetőségével élni.


Következmények és tanulságok

Ebből következik, hogy a jelszókezelők nem védhetnek meg mindentől automatikusan – nagy szükség van a felhasználók éberségére és a rendszeres szoftverfrissítésre. Az MI-kutatók és etikus hackerek munkája nemcsak a hibák feltárásában, hanem a felhasználói szemlélet formálásában is nélkülözhetetlen. Csak így lehet megfékezni az internetes adatlopás egyre kifinomultabb trükkjeit.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te miben látsz nagyobb veszélyt, a technikai hibákban vagy a figyelmetlenségben?
  • Ha te fejlesztő lennél, mennyire bíznál a felhasználók óvatosságában?
  • Mit tennél, ha te lennél a felhasználó, és megtudnád, hogy a kedvenc jelszókezelődet támadás érte?



Legfrissebb posztok

Az amerikai Verizon összeomlott, tömegek dühösek

MA 17:01

Az amerikai Verizon összeomlott, tömegek dühösek

💢 Szombat délután országszerte komoly leállás bénította meg az Egyesült Államok legnagyobb mobilhálózatát, a Verizont. Dél körül kezdtek beözönleni a problémák jelentései: közel 24 000 panasz érkezett a szolgáltatáskiesésekre...

Az atommagfúzió végre tényleg berobbanhat?

MA 16:51

Az atommagfúzió végre tényleg berobbanhat?

⚡ Az atommagfúzió, amely a Nap energiatermelésének titkát hasznosítja, hamarosan meghódíthatja a tisztaenergia-piacot. Világszerte egyre több vállalat csatlakozik a versenyhez, hogy elsőként állíthassa elő irányított módon, itt a Földön...

Az új Samsung Galaxy S25 FE és Tab S11: Meghökkentő újdonságok?

MA 16:26

Az új Samsung Galaxy S25 FE és Tab S11: Meghökkentő újdonságok?

A Samsung szeptember 4-én nagy bejelentésre készül, ahol várhatóan bemutatja a Galaxy S25 FE telefont és a Galaxy Tab S11 táblagépet is. Az interneten szinte már minden információ...


MA 16:01

Az MI-háború: xAI vs. volt munkatárs és az ellopott titkok

Elon Musk MI-cége, az xAI komoly jogi lépéseket tett egy volt alkalmazottja ellen, akit azzal vádol, hogy titkos adatokat és fejlesztéseket lopott el a Grok nevű MI-rendszerről (Grok),...

Új páncélos szörny bukkant fel, koboldgyíkot találtak Utah őserdeiben

MA 15:51

Új páncélos szörny bukkant fel, koboldgyíkot találtak Utah őserdeiben

🦁 Az őslénykutatók izgalmas felfedezést tettek Utah déli részén: egy mosómedve méretű, páncélos ragadozógyík csontvázára bukkantak a Grand Staircase–Escalante Nemzeti Emlékmű területén. A Bolg amondol, amely nevét Tolkien A...

Az OpenAI új MI-je mindent visz – jön a GPT-6

MA 15:25

Az OpenAI új MI-je mindent visz – jön a GPT-6

🚀 Sam Altman, az OpenAI vezérigazgatója bejelentette, hogy már fejlesztik a GPT-6-ot, ráadásul nem kell majd olyan sokat várni rá, mint a GPT-5-re. Bár a GPT-5 számos területen jobb...

Mikromoszatok, a Déli-óceán rejtett fegyvere a klímaváltozásban

MA 15:02

Mikromoszatok, a Déli-óceán rejtett fegyvere a klímaváltozásban

A Déli-óceán mélyén rejtőző mikromoszatok jelentős szerepet játszanak a földi éghajlat szabályozásában, amire különösen a legutóbbi jégkorszak végén derült fény. Körülbelül 14 000 évvel ezelőtt hatalmas algavirágzások, elsősorban...

Vajon tényleg elmúlt az MI által jósolt hurrikáncsoda, vagy még visszafordítható minden?

MA 14:53

Vajon tényleg elmúlt az MI által jósolt hurrikáncsoda, vagy még visszafordítható minden?

🌊 Augusztus 29-én lesz húsz éve annak, hogy a Katrina hurrikán lecsapott az USA déli partjaira, teljesen átrendezve nemcsak egész városokat, hanem a meteorológia tudományát is. Az azóta eltelt...


MA 14:25

Az első állami stabilcoin: Wyoming újabb pénzügyi dobása

Hosszú előkészítés után elindult a Wyoming Stable Token Bizottság (Wyoming Stable Token Commission) első stabilcoinja, a Frontier Stabil Token (Frontier Stable Token, FRNT). Ezzel Wyoming lett az első...