2025. 08. 31., 12:26

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat

Már a népszerű jelszókezelők sem nyújtanak teljes biztonságot, könnyen ellophatják adatainkat
A legnépszerűbb, közel 40 millió felhasználót kiszolgáló jelszókezelők sebezhetősége került napvilágra, amely lehetővé teszi a támadók számára a bejelentkezési adatok, kétfaktoros azonosító kódok és bankkártyaadatok ellopását. Ehhez elég, ha a gyanútlan felhasználó rákattint egy rosszindulatúan kialakított weboldalon látható, álcázott elemre.

Hogyan működik a támadás?

Nem hagyható figyelmen kívül, hogy a legtöbb böngészőalapú jelszókezelő úgy készült, hogy megkönnyítse a felhasználók életét az automatikus kitöltés funkcióval. Ezt használja ki az úgynevezett clickjacking: a támadó egy ártalmatlannak tűnő oldalra rejt egy átlátszó HTML-elemet, amit a felhasználó véletlenül aktivál. Így a jelszókezelő automatikusan beírja az érzékeny adatokat a támadó számára hozzáférhető felületre.

Ez a módszer többféle technikával működik, például a DOM (Document Object Model – Dokumentum Objektum Modell) manipulálásával, fedőréteg (overlay) trükkökkel, vagy akár úgy is, hogy a vékony réteg követi az egérkattintást, bármilyen felületen jelenik is meg az oldalon. A támadók képesek felismerni, melyik jelszókezelő fut a böngészőben, és ehhez igazítják valós időben a támadást.

Kik az érintettek?

A legnépszerűbb jelszókezelők, mint az 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass és LogMeOnce jelenlegi böngészőbővítmény-verziói is érintettek. Az érintett verziók közé tartozik például az 1Password 8.11.4.27, a Bitwarden 2025.7.0, az Enpass 6.11.6, az iCloud Passwords 3.1.25, a LastPass 4.146.3 és a LogMeOnce 7.12.4.

Bár néhány fejlesztő – például a Dashlane (6.2531.1, augusztus 1-jén), NordPass, ProtonPass, RoboForm és Keeper (17.2.0, júliusban) – már kijavította a hibákat, sokaknál még mindig fennáll a veszély. A Bitwarden a 2025.8.0-s verzióban jelentette be a javítást. Mindezek ellenére a LogMeOnce például sokáig nem reagált a figyelmeztetésekre.

Gyártói reakciók és védekezési javaslatok

A fejlesztőkkel hónapok óta zajlik az egyeztetés a javításokról, ám több gyártó – köztük az 1Password és a LastPass – elsősorban felhasználói óvatosságot javasol. Szerintük a clickjacking általános internetes veszély, amely ellen nem létezik teljes körű technikai védekezés böngészőbővítmények szintjén. A LastPass kiemelte, hogy több biztonsági figyelmeztetést is beépítettek, például automatikus felugró értesítést a hitelkártyaadatok kitöltése előtt. Ettől függetlenül mindenkit arra kérnek, hogy tartsa naprakészen a bővítményeket, és kerülje az ismeretlen fedőrétegekkel vagy felugró ablakokkal történő interakciót.

Egyelőre az igazi megoldást a felhasználói tudatosság jelentheti: érdemes kikapcsolni az automatikus kitöltés funkciót, és szükség esetén inkább a másolás/beillesztés lehetőségével élni.


Következmények és tanulságok

Ebből következik, hogy a jelszókezelők nem védhetnek meg mindentől automatikusan – nagy szükség van a felhasználók éberségére és a rendszeres szoftverfrissítésre. Az MI-kutatók és etikus hackerek munkája nemcsak a hibák feltárásában, hanem a felhasználói szemlélet formálásában is nélkülözhetetlen. Csak így lehet megfékezni az internetes adatlopás egyre kifinomultabb trükkjeit.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te miben látsz nagyobb veszélyt, a technikai hibákban vagy a figyelmetlenségben?
  • Ha te fejlesztő lennél, mennyire bíznál a felhasználók óvatosságában?
  • Mit tennél, ha te lennél a felhasználó, és megtudnád, hogy a kedvenc jelszókezelődet támadás érte?


Legfrissebb posztok

MA 13:03

Az apró spinváltás felforgatja a kvantumfizika egyik alapjelenségét

A kvantumrészecskék viselkedése különleges mintázatokat mutat, amikor egymással kölcsönhatásba lépnek, és ezek a csoportos interakciók számos hagyományos fizikai törvényt átírnak...

MA 12:55

Az űrdenevérek titkai, amelyekről a drónok csak álmodnak

👾 A denevérek bámulatos navigátorok: a sötét erdőkben és barlangokban úgy suhannak, mintha radarjuk volna, saját hangjaik visszaverődéseit figyelve tájékozódnak...

MA 12:37

Az univerzum szeme kinyílik: lélegzetelállító JWST-képek a Helix-ködről

A Helix-köd új, részletgazdag képein, amelyeket a James Webb-űrteleszkóppal (JWST) készítettek, Naprendszerünk egyik legismertebb csillagtemetője egészen új arcát mutatja: látványos csomókat, csillagszelek által formált por- és gázfelhőket tár elénk...

MA 12:20

Az aszteroida-becsapódás után meglepően gyorsan talpra állt az élet

🚀 Hatvanhat millió évvel ezelőtt a Földet eltaláló aszteroida elképesztő pusztítást végzett: kihaltak a dinoszauruszok és számos más élőlény, a bolygó élete gyakorlatilag összeomlott...

MA 12:02

Az MI-szupersztárok új startuplázat robbantanak ki

🚀 Egyre gyakrabban fordul elő, hogy népszerű, nyílt forráskódú MI-eszközökből rövid idő alatt százmilliókat érő startupok lesznek...

MA 11:58

Az MI-leállások rémét űzi el a TrueFoundry új fegyvere

⚡ Érdemes megvizsgálni, hogyan válnak egyre kockázatosabbá a nagyvállalati MI-alapú rendszerek, amikor kizárólag egyetlen modell vagy szolgáltató megbízhatóságára támaszkodnak...

MA 11:38

Az okostelefonod éjjel titokban kifecsegi az adataidat

💡 Noha az okostelefonod éjszaka, az éjjeliszekrényeden pihenve látszólag tétlen, valójában sosem áll le teljesen...

MA 11:20

Az edzés éveket faraghat le az agy korából

💪 Heti 150 perc közepes vagy intenzív aerob mozgás már elég lehet ahhoz, hogy az agy biológiai értelemben is fiatalabb maradjon – derül ki friss kutatásokból...

MA 11:03

A Zendesket elöntötte az új spamhullám

Január 18-án minden várakozást felülmúló spamhullám indult világszerte: emberek százai, ezrei kaptak tömeges e-maileket jól ismert cégek Zendesk-ügyfélszolgálati rendszereiből...

MA 10:58

Az Apple MI-csevegőre cseréli Sirit: hamarosan megújul a hangasszisztens

🤖 A hónapok óta húzódó találgatásoknak vége: végre körvonalazódik, hogy az Apple miképp tervezi felpörgetni a mesterséges intelligencia fejlesztéseit...

MA 10:50

Az újabb T‑Mobile-trükk: csendben emelnek, mégis olcsóbb marad?

Január 21-től a T-Mobile újabb, sorozatban második alkalommal emeli a havi díjakat: mostantól minden hangalapú előfizetés után 4,99 USD-t (kb...

MA 10:33

Az Apple is ringbe száll a viselhető MI-trónért

Az Apple saját MI-s viselhető eszköz fejlesztésén dolgozhat, amely egy ruhára tűzhető, kör alakú, vékony PIN-szerű kiegészítő lesz, alumínium- és üvegházzal...

MA 10:17

Az MI új dimenzióba repíti a LinkedIn ajánlórendszerét

🚀 A LinkedIn több mint 15 éve fejleszti saját MI-alapú ajánlórendszerét, ám a munkaerőpiac következő generációjához új szintre kellett lépniük...

MA 10:04

A gyógyszerkísérletek forradalma: nem kell többé a nulláról kezdeni?

Tipikus eset, amikor egy gyógyíthatatlan betegség ellen keresik a hatásos gyógyszert, mégsem használják fel a korábbi tapasztalatokat teljes mértékben...

MA 09:57

Az űrállomás evakuálása után: mire jött rá a Crew–11?

Csak egy héttel a Nemzetközi Űrállomásról való kényszerű hazatérésük után a Crew–11 négy tagja magabiztosan állt ki a nagyközönség elé, és mindannyian egyetértettek abban, hogy az emberes űrutazás jövője továbbra is ígéretes...

MA 09:51

A füvet taposó egerek: a labortévedések nyomában

🐇 Miért szoronganak kevésbé a szabadban élő laboratóriumi egerek, mint azok, akik sosem hagyhatják el ketrecüket?..

MA 09:41

Az Apple végre igazi chatbottá alakítja Sirit

Jelentős változásra készül az Apple: a Siri eddigi felülete helyett valódi chatbotélményt kapnak majd az iPhone- és Mac-felhasználók az iOS 27-ben és a macOS 27-ben...

MA 09:33

A Google Home miatt bolondultak meg az okoslámpák?

💡 Sokan arra panaszkodnak, hogy a Google Home alkalmazás hirtelen offlineként jelzi a korábban gond nélkül működő okoslámpákat, kapcsolókat vagy konnektorokat...

MA 09:28

A siker kulcsa az MI-ben: kezeld portfólióként!

Az MI egyre nagyobb nyomást helyez az üzleti vezetőkre, akiknek nemcsak be kell vezetniük a technológiát, hanem közben a változó társadalmi hozzáálláshoz és piaci versenyhez is alkalmazkodniuk kell...