Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat
A legnépszerűbb, közel 40 millió felhasználót kiszolgáló jelszókezelők sebezhetősége került napvilágra, amely lehetővé teszi a támadók számára a bejelentkezési adatok, kétfaktoros azonosító kódok és bankkártyaadatok ellopását. Ehhez elég, ha a gyanútlan felhasználó rákattint egy rosszindulatúan kialakított weboldalon látható, álcázott elemre.

Hogyan működik a támadás?

Nem hagyható figyelmen kívül, hogy a legtöbb böngészőalapú jelszókezelő úgy készült, hogy megkönnyítse a felhasználók életét az automatikus kitöltés funkcióval. Ezt használja ki az úgynevezett clickjacking: a támadó egy ártalmatlannak tűnő oldalra rejt egy átlátszó HTML-elemet, amit a felhasználó véletlenül aktivál. Így a jelszókezelő automatikusan beírja az érzékeny adatokat a támadó számára hozzáférhető felületre.

Ez a módszer többféle technikával működik, például a DOM (Document Object Model – Dokumentum Objektum Modell) manipulálásával, fedőréteg (overlay) trükkökkel, vagy akár úgy is, hogy a vékony réteg követi az egérkattintást, bármilyen felületen jelenik is meg az oldalon. A támadók képesek felismerni, melyik jelszókezelő fut a böngészőben, és ehhez igazítják valós időben a támadást.

Kik az érintettek?

A legnépszerűbb jelszókezelők, mint az 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass és LogMeOnce jelenlegi böngészőbővítmény-verziói is érintettek. Az érintett verziók közé tartozik például az 1Password 8.11.4.27, a Bitwarden 2025.7.0, az Enpass 6.11.6, az iCloud Passwords 3.1.25, a LastPass 4.146.3 és a LogMeOnce 7.12.4.

Bár néhány fejlesztő – például a Dashlane (6.2531.1, augusztus 1-jén), NordPass, ProtonPass, RoboForm és Keeper (17.2.0, júliusban) – már kijavította a hibákat, sokaknál még mindig fennáll a veszély. A Bitwarden a 2025.8.0-s verzióban jelentette be a javítást. Mindezek ellenére a LogMeOnce például sokáig nem reagált a figyelmeztetésekre.

Gyártói reakciók és védekezési javaslatok

A fejlesztőkkel hónapok óta zajlik az egyeztetés a javításokról, ám több gyártó – köztük az 1Password és a LastPass – elsősorban felhasználói óvatosságot javasol. Szerintük a clickjacking általános internetes veszély, amely ellen nem létezik teljes körű technikai védekezés böngészőbővítmények szintjén. A LastPass kiemelte, hogy több biztonsági figyelmeztetést is beépítettek, például automatikus felugró értesítést a hitelkártyaadatok kitöltése előtt. Ettől függetlenül mindenkit arra kérnek, hogy tartsa naprakészen a bővítményeket, és kerülje az ismeretlen fedőrétegekkel vagy felugró ablakokkal történő interakciót.

Egyelőre az igazi megoldást a felhasználói tudatosság jelentheti: érdemes kikapcsolni az automatikus kitöltés funkciót, és szükség esetén inkább a másolás/beillesztés lehetőségével élni.


Következmények és tanulságok

Ebből következik, hogy a jelszókezelők nem védhetnek meg mindentől automatikusan – nagy szükség van a felhasználók éberségére és a rendszeres szoftverfrissítésre. Az MI-kutatók és etikus hackerek munkája nemcsak a hibák feltárásában, hanem a felhasználói szemlélet formálásában is nélkülözhetetlen. Csak így lehet megfékezni az internetes adatlopás egyre kifinomultabb trükkjeit.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te miben látsz nagyobb veszélyt, a technikai hibákban vagy a figyelmetlenségben?
  • Ha te fejlesztő lennél, mennyire bíznál a felhasználók óvatosságában?
  • Mit tennél, ha te lennél a felhasználó, és megtudnád, hogy a kedvenc jelszókezelődet támadás érte?


Legfrissebb posztok

MA 07:23

Az igazság a kutya-DNS-tesztekről: tényleg felfedik, miért ilyen a kutyád?

🐶 Érdekes felvetés, hogy mennyit tudnak elárulni a népszerű DNS-tesztek a kutyák személyiségéről és viselkedéséről...

MA 07:15

Az orosz Porschék sorra lebénultak egy titokzatos műholdhiba miatt

Képzeld el, hogy be akarsz szállni az autódba, megnyomod az indítógombot, és semmi nem történik...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/8

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Duck Life 6: Space (iPhone/iPad)A Duck Life: Galactic a népszerű sorozat eddigi legnagyobb és legizgalmasabb epizódja, amelyben békés kacsa bajnokból galaktikus felfedezővé válhatsz...

MA 07:08

A nagy indiai visszatérés: a Coinbase ismét fogad felhasználókat

Több mint kétéves szünet után a Coinbase kriptotőzsde ismét lehetővé tette az alkalmazásán keresztüli regisztrációt Indiában...

MA 07:01

Az OpenAI reklámszagú üzenetei kivertek minden biztosítékot

💣 Az OpenAI leállította a ChatGPT alkalmazásban megjelenő, hirdetésszerű javaslatokat, miután fizetős előfizetők panaszkodtak a reklámhoz hasonló felugró üzenetek miatt...

MA 06:57

Az új diabéteszpirula zsírt éget, izmot kímél

Egy forradalmi gyógyszer segíthet leküzdeni a 2-es típusú cukorbetegséget és az elhízást anélkül, hogy károsítaná az izomtömeget vagy csökkentené az étvágyat...

MA 06:43

Az ókori Egyiptom történelmét átírhatja egy titokzatos vulkánkitörés

🌋 Új radiokarbon-vizsgálatok teljesen átrajzolták az ókori Egyiptom egyik legizgalmasabb korszakának időrendjét...

MA 06:38

Az ősrobbanás kozmikus csomói: így születhetett a mindenség

Képzeld el, hogy létezik egy különös, eddig rejtett válasz arra, miért létezik egyáltalán az univerzum – miért van több anyag, mint antianyag, és hogyan keletkezhettünk mindannyian...

MA 06:29

A Mars trópusi múltját sejtetik az ősi fehér kövek

🌌 Különös, világos színű agyagsziklákat talált a Perseverance marsjáró a Mars felszínén, amelyek arra utalnak, hogy a vörös bolygó egykor a trópusi esőerdőkéhez hasonló, nedves és párás éghajlatnak örvendhetett...

MA 06:23

A házi kávé új korszaka: a 3 legjobb Breville eszpresszógép

A Breville régóta meghatározó szereplő a kávégépek piacán, évről évre fejlettebb eszpresszógépekkel örvendezteti meg az otthoni baristákat...

MA 06:09

Az amerikai marhaállomány válsága hajtja fel a marhahús árát

🐮 Egyre többen szembesülnek azzal, hogy a marhahús ára drasztikusan nőtt a boltok polcain...

MA 06:06

Történelmi események a mai napon (December 8.)

Kiemelkedő évfordulók: John Lennon meggyilkolása 🎸, a középtávú nukleáris fegyverek felszámolását célzó INF-szerződés aláírása 🕊️, és Eisenhower Atoms for Peace beszéde, amely új korszakot nyitott a nukleáris tudás megosztásában ⚛️...

MA 06:03

Az óceánmélyi bányászat könyörtelenül pusztítja az élővilágot

🌊 Kezdetben az óceán mélyének élővilága rejtélyes és nagyrészt feltérképezetlen volt, különösen azokban a térségekben, amelyeket tengeri bányászat céljából jelöltek ki...

vasárnap 20:50

A lenyűgöző égi csoda, amely vetekszik a Teremtés oszlopaival

💫 Lenyűgöző felvételt közölt a Gemini Obszervatórium fennállásának 25. évfordulóján: a fotón az NGC 6820 jelű emissziós köd és az NGC 6823 nyílt csillaghalmaz ragyog, mintha a híres Teremtés oszlopai (Pillars of Creation) párját látnánk...

vasárnap 20:33

A legsúlyosabb ciklon csapott le: ezrek otthona dőlt romba, százak haltak meg

💧 A legsúlyosabb természeti katasztrófa rázta meg Sri Lankát, ahol heves ciklon pusztított; a hegyvidéki tartományokban még mindig földcsuszamlások és áradások fenyegetik a lakosságot...

vasárnap 20:20

A monstrum Doogee V Max LR: telefon vagy szerszámosláda?

A Doogee V Max LR egészen új szintre emeli a strapatelefon fogalmát: nemcsak elképesztően masszív, de igazi energiabajnok is a 20500 mAh-s akkumulátorával...

vasárnap 20:02

Az elveszett indián falvak előkerültek – tényleg igaza volt John Smithnek?

🌍 Emellett a Rappahannock folyó mentén, Virginiában végzett ásatások során végre sikerült azonosítani azokat az ősi indián falvakat, amelyeket a Jamestownból ismert John Smith több mint 400 éve említett...

vasárnap 19:49

A Simogo új csomagja visszarepít az iPhone-játékok aranykorába

🎮 A mobiljátékok világában ma már ritkaságszámba mennek az igazán kreatív indie alkotások, de volt idő, amikor az App Store-nak köszönhetően a kis fejlesztőcsapatok is hatalmas közönséghez tudták eljuttatni ötleteiket...

vasárnap 19:34

Az elveszett szavak nyomában: miért fordíthatatlan néha a nyelv?

Több nyelvet beszélve feltűnhet, hogy bizonyos szavakat egyszerűen képtelenség lefordítani. Egy japán tervező vágyódik a mono no aware iránt, amely egyfajta letisztult, időtlen szépség – angolul, sőt magyarul sincs rá igazán megfelelő szó...