LastPass已采取措施阻止针对密码管理器的网页钓鱼攻击

简介:

安全研究员Sean Cassidy最近发现有针对热门密码管理器LastPass的钓鱼攻击,而这件事也已经引起了后者的注意。为了帮助减轻被钓鱼的风险,LastPass决定增加额外的步骤。Cassidy所说的“LostPass攻击”,是指在浏览器上显示的LastPass信息很容易伪造,在将受害者引诱至一个精心编造的恶意站点后,终端用户很难分辨它们的真假。

20160119115357336.png

如果用于已经安装了LastPass,那么攻击者就会伪造一个登录过期的通知,欺骗用户需要重登陆。然后,它只需要静静等待用户输入登录凭证。即使用户设置了2步口令,也是如此照搬一遍。

在获取了用户的登录凭证之后,攻击者会窃取用户的所有其它密码,甚至在账户中安装一个后门(通过紧急联络功能)、或者禁用两步验证等。

在后续的文章中,LastPass表示已采取措施阻止恶意页面将用户踢出该密码管理器的登陆状态

如此一来,即使恶意页面忽悠用户已登出,但在快速检查浏览器工具栏上的LastPass扩展之后,你就会知道自己其实并未登出。

此外,当用户忽略这一重要信息,并在非LastPass页面上输入主密码的时候,管理器就会弹出一个警示。

最后,即使攻击者仍然成功骗取到了LastPass的主密码,也是很难绕过该密码管理服务的电子邮件认证系统的(在未知设备或地点登录的时候,是需要用户授权的)。


本文转自d1net(转载)

相关文章
|
11月前
|
Web App开发 安全 Windows
浏览器被劫持(hao123)&暴风激活携带病毒浏览器劫持解决方法
浏览器被劫持(hao123)&暴风激活携带病毒浏览器劫持解决方法
391 0
|
XML Web App开发 安全
DVR登录绕过漏洞&&phpstudy后门rce
DVR登录绕过漏洞&&phpstudy后门rce
DVR登录绕过漏洞&&phpstudy后门rce
|
Web App开发 JavaScript 安全
黑客利用弹出窗口冒充安全警告发起钓鱼攻击
根据安全厂商Trusteer研究员的发现,该种新型的钓鱼攻击主要是利用了众多浏览器中都存在的漏洞,通过这种称为“in-session phishing”的会话钓鱼攻击,可以更轻易地窃取到网上银行证书。
1004 0
|
SQL 测试技术 PHP
Bypass 360主机卫士SQL注入防御(多姿势)
0x00 前言 在服务器客户端领域,曾经出现过一款360主机卫士,目前已停止更新和维护,官网都打不开了,但服务器中依然经常可以看到它的身影。从半年前的测试虚拟机里面,翻出了360主机卫士Apache版的安装包,就当做是一个纪念版吧。
1893 0
|
安全 内存技术 JavaScript
通过伪造内网网站绕过弹出窗口屏蔽、XSS过滤器以及Navigate方法
本文讲的是通过伪造内网网站绕过弹出窗口屏蔽、XSS过滤器以及Navigate方法,原来的问题是无域网页(即具有空的document.domains的url)可以访问到任何文档来源的DOM,所以微软对他们添加一个随机域(GUID)进行修补。
2288 0
|
安全 数据安全/隐私保护
SS7协议存严重漏洞,可劫持用户短信验证码
本文讲的是SS7协议存严重漏洞,可劫持用户短信验证码,最近有安全研究团队再次证明,手机移动网络中的漏洞可以被利用来拦截短信中的一次性双因素认证令牌(验证码)。 具体来说,安全性的问题出在7号信令系统(SS7协议)上,其是一个适用于无线和有线的公共交换电话网协议。
2809 0
|
SQL 测试技术 网络安全
Bypass D盾_IIS防火墙SQL注入防御(多姿势)
0X01 前言   D盾_IIS防火墙,目前只支持Win2003服务器,前阵子看见官方博客说D盾新版将近期推出,相信功能会更强大,这边分享一下之前的SQL注入防御的测试情况。D盾_IIS防火墙注入防御策略,如下图,主要防御GET/POST/COOKIE,文件允许白名单设置。
1960 0
|
SQL 测试技术 PHP
Bypass 360主机卫士SQL注入防御(附tamper脚本)
0x01 前言   在测试过程中,经常会遇到一些主机防护软件,对这方面做了一些尝试,可成功bypass了GET和POST的注入防御,分享一下姿势。 0x02 环境搭建 Windows Server 2003+phpStudy sql注入点测试代码: sql.
1520 0