Финансовое обозрение
Вторник, 8 сентября, 2026
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
Finoboz.net
No Result
View All Result

Уязвимости позволяли воровать учетные данные из парольных менеджеров

25.03.2020
A A
0
29
SHARES
482
VIEWS
FacebookTwitter

Эксперты из Йоркского университета рассказали о том, как им удалось обнаружить уязвимости в популярных менеджерах паролей. Баги позволяли малвари похищать учетные данные пользователей.

Оказалось, что еще в 2017 году исследователи проанализировали пять популярных менеджеров паролей: LastPass, Dashlane, Keeper, 1Password и RoboForm. Анализ помог обнаружить четыре ранее неизвестные уязвимости, в том числе одну, которая вела к раскрытию учетных данных. Так, наиболее серьезная из обнаруженных проблем позволяла вредоносному приложению выдать себя за легитимную программу и обманом заставить менеджер паролей раскрыть сохраненные учетные данные. Рассказывать о своих изысканиях раньше эксперты не рисковали, так как сочли это излишне опасным.

Главная проблема затрагивала Android-приложения 1Password и LastPass, которые были признаны уязвимыми для фишинговых атак, так как весьма странно определяли, какие сохраненные учетные данные предлагать для автозаполнения. Фактически, вредоносное приложение могло выдать себя за легитимное, просто используя идентичное имя.

Так, исследователи создали PoC-приложение, которое успешно атаковало LastPass (и могло проделать то же самое с 1Password). Это приложение имело экран входа в систему, разработанный таким образом, чтобы имитировать официальный экран входа Google, и, следовательно, его было трудно отличить от настоящего. В итоге LastPass предлагал для этого фейка автозаполнение учетными данными Google.

Fake.png (66 KB)

При этом эксперты отмечают, что атака имела ряд очевидных ограничений: вредоносное приложение должно быть установлено на устройстве жертвы, а сама жертва должна использовать уязвимые менеджеры паролей и автозаполнение, а также иметь учетные данные для целевого приложения, хранящиеся в зашифрованном хранилище.

Еще одна уязвимость, которую исследователи обнаружили во всех вышеперечисленных менеджерах паролей (за исключением 1Password), заключалась в том, что те не обеспечивали достаточную защиту учетных данных, скопированных в буфер обмена. В частности, в Windows 10 учетные данные могли быть вставлены из буфера обмена в виде обычного текста, даже если компьютер заблокирован. По мнению специалистов, для защиты от таких атак менеджеры паролей должны иметь возможность автоматически очищать буфер обмена через определенное время.

Хотя некоторые парольные менеджеры позволяют пользователям защитить свое хранилище паролей с помощью четырехзначного PIN-кода, эксперты пишут, что приложения RoboForm и Dashlane не имели счетчика количества неверных попыток ввода этого самого кода. То есть злоумышленник мог последовательно ввести два PIN-кода, затем удалить приложение из списка недавно использованных и попробовать еще два PIN-кода. Даже если атакующий вводит PIN-коды вручную, он все равно сможет подобрать PIN-код в среднем за 2,5 часа.

«Мы не полностью автоматизировали эту атаку, но полагаем, что в случае автоматизированной атаки на подбор PIN уйдет значительно меньше времени», — пишут эксперты.

Исследователи связались с разработчиками протестированных парольных менеджеров еще в 2018 году. Сообщается, что пять вендоров ответили на их запросы и прислушались к предупреждениям, однако исправления были выпущены не для всех обнаруженных проблем, так как многие найденные уязвимости получили низкий приоритет.

Источник: xakep.ru

Share12Tweet7ShareShare

Читайте также

ШІ та війна: як інновації змінили поле бою в Україні
Технологии

ШІ та війна: як інновації змінили поле бою в Україні

04.09.2026

Корупційні скандали в Україні дедалі ближче підходять до найвищих щаблів влади, однак на стратегічній підтримці Заходу це майже не позначається....

Read moreDetails
«ШІ-поліція»: хто і як викриває авторів, що видають тексти ШІ за свої, і які тут є ризики

«ШІ-поліція»: хто і як викриває авторів, що видають тексти ШІ за свої, і які тут є ризики

03.09.2026
«Завдання закриваються у 2–3 рази швидше»: переваги та недоліки голосового промптингу

«Завдання закриваються у 2–3 рази швидше»: переваги та недоліки голосового промптингу

02.09.2026
Українська команда створила резерв для прямих трансляцій

Українська команда створила резерв для прямих трансляцій

02.09.2026
Next Post
«Людям банально будет хотеться есть»: журналист предупредил Зеленского о том, что после пандемии Украину ждет новое испытание

«Людям банально будет хотеться есть»: журналист предупредил Зеленского о том, что после пандемии Украину ждет новое испытание

Присоединяйся к нам!

    Другие новости

    Reuters: агенти OpenAI захопили німецький сайт і створили там мережу для обміну інформацією

    04.09.2026
    «Сигнал от Путина»: народный депутат заявил о ударе России по самолетам в аэропорту «Жуляны»

    «Сигнал от Путина»: народный депутат заявил о ударе России по самолетам в аэропорту «Жуляны»

    04.09.2026
    Дрон летел в кабинет Поклада. РФ ударила по зданию СБУ в центре Киева, — Зеленский

    Дрон летел в кабинет Поклада. РФ ударила по зданию СБУ в центре Киева, — Зеленский

    04.09.2026
    Бюджетная ситуация – самая тяжелая с 2022г, дефицит внешнего финансирования Украины в 2027г составит $32,6 млрд – глава Минфина

    Бюджетная ситуация – самая тяжелая с 2022г, дефицит внешнего финансирования Украины в 2027г составит $32,6 млрд – глава Минфина

    04.09.2026
    ШІ та війна: як інновації змінили поле бою в Україні

    ШІ та війна: як інновації змінили поле бою в Україні

    04.09.2026

    Мы в Twitter

    Разделы сайта

    • Бизнес
    • Криптовалюта
    • Политика
    • Технологии
    • Украина и мир
    • Финансы
    • Экономика

    Популярное

    ЗМІ: Kalshi готує перший у США безстроковий контракт на нафту

    Самая большая закупка пикапов для ВСУ: Минобороны отчитывается об сэкономленных миллиардах

    Вопрос об экспорте газа Украиной на сегодняшний день не актуален – глава комитета ВР

    Минфин в ближайшее время выберет еще одного независимого члена наблюдательного совета Сенс Банка – Драганчук

    Путин и Пашинян сцепились из-за курса Армении на ЕС

    Олег Резник хочет ликвидации ДФТГ в Сумах? Кому мешают те, кто защищал город в 2022 году?

    Главное

    ШІ та війна: як інновації змінили поле бою в Україні
    Технологии

    ШІ та війна: як інновації змінили поле бою в Україні

    04.09.2026

    Корупційні скандали в Україні дедалі ближче підходять до найвищих щаблів влади, однак на стратегічній підтримці Заходу це...

    «Что-то происходит»: зачем глава ЦРУ летал в Москву и почему США решили предупредить Кремль лично

    «Что-то происходит»: зачем глава ЦРУ летал в Москву и почему США решили предупредить Кремль лично

    03.09.2026
    Бессент обвинил Украину в росте мировых цен на энергоносители из-за ударов по нефтяной инфраструктуре РФ – СМИ

    Бессент обвинил Украину в росте мировых цен на энергоносители из-за ударов по нефтяной инфраструктуре РФ – СМИ

    04.09.2026
    «ШІ-поліція»: хто і як викриває авторів, що видають тексти ШІ за свої, і які тут є ризики

    «ШІ-поліція»: хто і як викриває авторів, що видають тексти ШІ за свої, і які тут є ризики

    03.09.2026
    Более 700 млн грн убытков для государства: схемы Даниила Маландия

    Более 700 млн грн убытков для государства: схемы Даниила Маландия

    02.09.2026
    • О проекте
    • Политика конфиденциальности
    • Реклама
    • Sitemap
    • Контакти
    Редакция: finoboz.net@gmail.com
    Реклама: digestmediaholding@gmail.com

    Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

    Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

    Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

    © 2016-2026 Финансовые новости. All Rights reserved

    No Result
    View All Result
    • Украина и мир
    • Бизнес
    • Экономика
    • Финансы
    • Криптовалюта
    • Политика
    • Технологии
    • Сервисы
      • Курсы валют
      • Налоговые инспекции

    Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

    Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

    Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

    © 2016-2026 Финансовые новости. All Rights reserved