9款热门密码管理应用可能正在泄露你的隐私数据

简介: 本文讲的是9款热门密码管理应用可能正在泄露你的隐私数据,2017年还有什么是安全的吗?答案很可能是否定的! 对于你的电脑、电子邮件和信息而言,确保你的密码安全是抵抗黑客攻击的第一道防线。而为了让大家生成足够复杂足够安全的密码的同时又省去记忆的烦恼,密码管理软件便应运而生了。
本文讲的是 9款热门密码管理应用可能正在泄露你的隐私数据2017年还有什么是安全的吗?答案很可能是否定的!

对于你的电脑、电子邮件和信息而言,确保你的密码安全是抵抗黑客攻击的第一道防线。而为了让大家生成足够复杂足够安全的密码的同时又省去记忆的烦恼,密码管理软件便应运而生了。

什么是密码管理软件呢? 

密码管理软件是一种能够创建、储存、管理你所有网站、应用的密码的软件。有些管理软件甚至还有填表功能,能够在你访问那些网站时,自动帮你填写用户名和密码。如此看来,密码管理器确实帮我们解决了很多麻烦,但是你有想过如果密码管理器本身存在安全风险,后果会如何吗?

当然,上面的问题并不仅仅是一个假设,根据一项新的报告显示,一些主流密码管理器自身存在关键漏洞,会暴露用户隐私。

近日, Fraunhofer德国信息安全技术研究中心TeamSIK安全小组发布的一份报告称,在Google Play上发现9款流行的Android密码管理器可能会受到一个或多个安全漏洞影响。

主流Android密码管理器受到一个或多个安全漏洞影响 

该安全团队对LastPass、Keeper、1Password、My Passwords、Dashlane 密码管理器、Informaticore密码管理器、F-Secure KEY、Keepsafe以及Avast Passwords 9款密码管理器进行了检查,这些密码管理器的安装量都在10万—5000万之间,一旦存在安全问题,覆盖范围可想而知。

TeamSIK表示:

检测的总体结果非常令人担忧,尽管这些密码管理器应用程序都声称会为密码存储和用户凭证提供足够的保护机制,但是结果并非如此。

研究人员表示,每一款应用程序中都包含一个或多个安全漏洞,共计在这9款密码管理器中发现26个安全漏洞。目前所有检测出的漏洞结果都已经报告给了应用程序制造商。

主密钥的加密密钥硬编码在应用程序的代码中

根据该安全团队所言,一些密码管理器应用程序非常容易遭受数据残留攻击和剪贴板嗅探(clipboard sniffing)。一些应用程序将主密码存储为纯文本或是直接在应用程序代码中暴露出加密密钥。

例如一个影响Informaticore密码管理器的高危漏洞,就是由于该应用程序将主密码的加密密钥硬编码在应用程序的代码中,类似的漏洞同样存在于LastPass密码管理器中。事实上,在某些情况下,用户存储的密码很容易被安装在用户设备中的任意恶意软件所访问和泄漏。

除了上述问题,研究人员还发现,在大多数密码管理器应用程序中的自动功能可以通过“隐藏网络钓鱼”攻击的方式,被攻击者用于窃取存储的隐私数据。

而最令人担忧的情况是什么呢?研究人员发现的大部分漏洞都可以被任意攻击者轻易地利用而不需要获取root权限。

脆弱的密码管理器及影响它们的漏洞

以下是TeamSIK安全团队发现的一些主流Android密码管理器中存在的漏洞:

MyPasswords密码管理器:

读取MyPasswords应用程序私人数据;

主密码的加密密钥硬编码在应用程序的代码中;

免费的高级功能解锁MyPasswords;

1Password密码管理器:

在1Password内部浏览器中子域名密码泄漏;

在1Password内部浏览器中默认将HTTPS降级为HTTP链接;

1Password数据库中标题和链接不加密;

从应用程序文件夹中读取私人数据;

将隐私问题,信息泄漏给1Password密码管理器供应商;

LastPass密码管理器:

主密钥硬编码在LastPass密码管理器应用程序中;

隐私,数据泄漏;

从LastPass密码管理器中读取私人数据(存储的主密码);

Informaticore密码管理器:

不安全的凭证存储;

Keeper密码管理器:

安全问题绕过;

没有主密码的情况下进行数据注入;

Dashlane密码管理器:

从应用程序文件夹中读取私人数据;

谷歌搜索信息泄漏;

数据残留攻击;

Dashlane内部浏览器中子域名密码泄漏;

F-Secure KEY密码管理器:

不安全的凭证存储; 

Keepsafe密码管理器:

密码明文存储; 

Avast密码管理器:

从Avast密码管理器中窃取应用程序密码;

默认将HTTPS降级为HTTP链接;

破损的安全通信实现;

研究人员计划在接下来的HITB安全会议上展示他们的研究成果,为每个漏洞提供更多技术细节,用户可以前往阅读TeamSIK报告,获取更多详细信息。

目前各供应商已经解决了所有安全问题,建议所有用户尽快更新自己的密码管理器应用程序,因为现在黑客已经掌握了所有密码管理器存在的安全漏洞情况,随时可能发起进一步攻击。




原文发布时间为:2017年3月5日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
10月前
|
存储 安全 网络安全
利用隐私法规的漏洞窃取用户身份
欧盟的通用数据保护条例 (GDPR) 已成为现代隐私法律的试金石,部分原因是它赋予消费者前所未有的对其个人信息使用的控制权。然而,同样的权力可能容易被恶意攻击者滥用。在本文中考虑了社会工程师如何滥用围绕“访问权”(Right of Access)过程的法律歧义。这一假设通过对 150 多家企业的对抗性案例研究进行了验证。发现许多组织未能采取足够的保护措施来防止滥用访问权,从而有可能将敏感信息暴露给未经授权的第三方。这些信息的敏感性各不相同,从简单的公共记录到社会安全号码和帐户密码。这些发现表明,迫切需要改进主体访问请求流程的实施。为此本文提出可能的补救措施,以供政府、行业和个人进一步考虑。
55 2
|
数据采集 安全 算法
对风险用户“从不信任”,设备指纹的防篡改指南
一定程度上,设备指纹之于人的重要意义不亚于身份证。为什么这么说?大多数人可能都有过这样的经历:刷短视频时,只要我们点赞了某个视频,那么下一次再刷视频时,系统就会推荐更多类似的视频;
234 0
对风险用户“从不信任”,设备指纹的防篡改指南
|
安全 Ubuntu Linux
信息泄漏时代,如何让自己的密码更安全?
信息泄漏时代,如何让自己的密码更安全?
149 0
|
存储 安全 大数据
你的数据安全吗? 点击“同意”,你的隐私已经泄漏...
大数据为大家勾画出一幅信息通畅、高效方便快捷的美丽景象,但身后的交易市场仍处于最初粗放阶段。在大数据上升为国家战略的背景下,数据交易迎来市场和政策的双重机遇,但宽松的监管、客户对隐私的忽略,使数据市场乱象丛生。
1170 0
|
新零售 安全 网络安全
|
数据安全/隐私保护 安全
250万用户敏感信息泄露,Xbox和Playstation论坛已经没有隐私了
本文讲的是250万用户敏感信息泄露,Xbox和Playstation论坛已经没有隐私了,如果你在Xbox360ISO.com和PSPISO.com平台上有开通账户,那么请你赶紧重置密码。原因是,2015年末这两个网站已经被无名黑客入侵,受影响用户的账号信息已经散播至网上。
1317 0
|
存储 安全 数据安全/隐私保护
密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏
本文讲的是密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏,OneLogin是一家为用户提供SSO(单点登录)服务的公司,近日该公司发生了黑客入侵事件。
1455 0
|
安全 数据安全/隐私保护 API
全球最大的已泄漏密码库现可公开访问下载:你的密码有人泄漏过吗?
本文讲的是全球最大的已泄漏密码库现可公开访问下载:你的密码有人泄漏过吗?,前不久美国国家标准和技术协会(NIST)发布《数字身份验证指南(DAG)》的最新草案,建议企业定期检查用户是否使用了已泄漏密码。
5955 0