Bộ quản lý mật khẩu di động của bạn có thể đang tiết lộ thông tin đăng nhập của bạn

Ngày đăng: 20/12/2023   -    Cập nhật: 20/12/2023
 
Image Credits: Bryce Durbin / TechCrunch

Một số bộ quản lý mật khẩu di động phổ biến đang vô tình tiết lộ thông tin đăng nhập của người dùng do một lỗ hổng trong chức năng tự động điền của ứng dụng Android.
 
Lỗ hổng này, được đặt tên là "AutoSpill," có thể tiết lộ thông tin đăng nhập đã lưu của người dùng từ bộ quản lý mật khẩu di động bằng cách vượt qua cơ chế tự động điền an toàn của Android, theo các nhà nghiên cứu đại học tại IIIT Hyderabad, họ đã phát hiện và trình bày nghiên cứu của mình tại Black Hat Europe trong tuần này.
 
Các nhà nghiên cứu Ankit Gangwal, Shubham Singh và Abhijeet Srivastava phát hiện rằng khi một ứng dụng Android tải trang đăng nhập trong WebView, bộ quản lý mật khẩu có thể "lạc hướng" về nơi họ nên nhắm đến thông tin đăng nhập của người dùng và thay vào đó tiết lộ thông tin đăng nhập của họ cho các trường nguyên tắc của ứng dụng cơ bản. Điều này xảy ra vì WebView, công cụ được cài đặt trước đó từ Google, cho phép các nhà phát triển hiển thị nội dung web trong ứng dụng mà không cần khởi chạy trình duyệt web, và yêu cầu tự động điền được tạo ra.
 
"Chẳng hạn, bạn đang cố gắng đăng nhập vào ứng dụng âm nhạc yêu thích của mình trên thiết bị di động, và bạn sử dụng tùy chọn 'đăng nhập qua Google hoặc Facebook.' Ứng dụng âm nhạc sẽ mở một trang đăng nhập Google hoặc Facebook bên trong nó thông qua WebView," Gangwal giải thích cho TechCrunch trước khi thuyết trình tại Black Hat vào thứ Tư.
 
"Khi bộ quản lý mật khẩu được kích hoạt để tự động điền thông tin đăng nhập, đáng lẽ là nó chỉ nên tự động điền vào trang Google hoặc Facebook đã được tải. Nhưng chúng tôi phát hiện rằng thao tác tự động điền có thể tình cờ tiết lộ thông tin đăng nhập cho ứng dụng cơ bản."
 
Gangwal lưu ý rằng hậu quả của lỗ hổng này, đặc biệt là trong tình huống ứng dụng cơ bản là độc hại, là đáng kể. Ông thêm: "Ngay cả mà không có lừa đảo, bất kỳ ứng dụng độc hại nào yêu cầu bạn đăng nhập qua trang web khác, như Google hoặc Facebook, đều có thể tự động truy cập thông tin nhạy cảm."
 
Các nhà nghiên cứu đã kiểm thử lỗ hổng AutoSpill bằng cách sử dụng một số bộ quản lý mật khẩu phổ biến như 1Password, LastPass, Keeper và Enpass, trên các thiết bị Android mới và cập nhật. Họ phát hiện rằng hầu hết các ứng dụng đều có thể bị rò rỉ thông tin đăng nhập, ngay cả khi chức năng tiêm JavaScript đã bị vô hiệu hóa. Khi tiêm JavaScript được kích hoạt, tất cả các bộ quản lý mật khẩu đều có thể bị tổn thương với lỗ hổng AutoSpill của họ.
 
Gangwal nói ông đã thông báo cho Google và các bộ quản lý mật khẩu bị ảnh hưởng về lỗ hổng này.
 
Google không có ý kiến khi được liên hệ trước khi công bố, nhưng sau đó nói với TechCrunch rằng công ty khuyến nghị các bộ quản lý mật khẩu bên thứ ba "nhạy cảm đối với nơi mà mật khẩu đang được nhập, và chúng tôi có các hướng dẫn thực tế về WebView mà chúng tôi khuyến nghị tất cả các bộ quản lý mật khẩu triển khai," theo người phát ngôn của Google, Ed Fernandez.
 
"Android cung cấp cho bộ quản lý mật khẩu ngữ cảnh cần thiết để phân biệt giữa các chế độ xem gốc và WebViews, cũng như xem xét liệu WebView đang được tải có liên quan đến ứng dụng chủ hay không. Ví dụ, khi sử dụng Google Password Manager để tự động điền trên Android, người dùng sẽ được cảnh báo nếu họ nhập mật khẩu cho một miền mà Google xác định có thể không thuộc sở hữu của ứng dụng chủ, và mật khẩu chỉ được điền vào trường đúng. Google thực hiện các biện pháp bảo vệ phía máy chủ cho đăng nhập qua WebView," người phát ngôn của Google lưu ý.
 
Giám đốc công nghệ Pedro Canahuati của 1Password nói với TechCrunch rằng công ty đã xác định và đang làm việc để khắc phục AutoSpill. "Mặc dù bản vá sẽ làm tăng cường thêm hiệu suất an ninh của chúng tôi, chức năng tự động điền của 1Password đã được thiết kế để yêu cầu người dùng thực hiện hành động rõ ràng," Canahuati nói. "Bản cập nhật sẽ cung cấp bảo vệ bổ sung bằng cách ngăn chặn các trường nguyên tắc từ việc được điền thông tin đăng nhập chỉ dành cho WebView của Android."
 
Craig Lurey, Giám đốc công nghệ của Keeper, nói trong nhận xét chia sẻ với TechCrunch rằng công ty đã được thông báo về một lỗ hổng có thể và đang làm gì đó về nó. "Chúng tôi đã yêu cầu nhà nghiên cứu cung cấp video để chứng minh vấn đề được báo cáo. Dựa trên phân tích của chúng tôi, chúng tôi xác định nhà nghiên cứu đã cài đặt trước một ứng dụng độc hại và sau đó, chấp nhận một lời mời của Keeper để buộc mối quan hệ của ứng dụng độc hại với một bản ghi mật khẩu của Keeper," Lurey nói.
 
Keeper nói rằng họ có "biện pháp bảo vệ để bảo vệ người dùng khỏi việc tự động điền thông tin đăng nhập vào ứng dụng không tin cậy hoặc trang web mà không được người dùng ủy quyền một cách rõ ràng," và đề xuất nhà nghiên cứu nên gửi báo cáo của mình đến Google "vì nó đặc biệt liên quan đến nền tảng Android."
 
Enpass không trả lời câu hỏi của TechCrunch. Alex Cox, giám đốc của đội ngũ thông tin đe dọa, giảm nhẹ và tăng cường của LastPass, nói với TechCrunch rằng trước khi nhận thức được các kết quả nghiên cứu của nhà nghiên cứu, LastPass đã áp dụng biện pháp hỗ trợ thông qua một cảnh báo pop-up trong sản phẩm khi ứng dụng phát hiện một cố gắng tận dụng lỗ hổng. "Sau khi phân tích kết quả nghiên cứu, chúng tôi đã thêm từ ngữ thông tin hơn trong cảnh báo pop-up," Cox nói.
 
Gangwal nói với TechCrunch rằng các nhà nghiên cứu đang khám phá khả năng của một kẻ tấn công có thể trích xuất thông tin đăng nhập từ ứng dụng đến WebView. Nhóm đang điều tra xem lỗ hổng có thể được tái tạo trên iOS không.
 
Đã cập nhật ý kiến từ LastPass và vào ngày 11 tháng 12 với ý kiến từ Google.
Bình luận Facebook
Khóa học liên quan đến bài viết

KHÓA HỌC LẬP TRÌNH FRONT END VỚI REACT.JS

56 giờ
Học Lập trình Front end hiện đại với ReactJS. Học làm chủ HTML, CSS, JS và thư viện JavaScript phổ biến nhất hiện nay. Sẵn sàng đi thực tập / đi làm ngay sau khóa học.

LẬP TRÌNH JAVA WEB VỚI FRAME WORK

40 giờ
Khóa học Lập trình JAVA Web với Framework giúp học viên nắm vững các kiến thức hiện nay như: JSF, Hibernate, Spring Boot. Sử dụng tốt một Framework rất nổi tiếng hiện nay là Spring Boot ... Biết cách kết hợp giữa Spring Boot với các công nghệ khác như: JPA, Hibernate, Restful WebServices.

Lập trình Web với Django

30
Khóa học giúp học viên sử dụng thành thạo ngôn ngữ Lập trình Python (3x). Hiểu và phát triển được Ứng dụng Web với Django Framework. Học thực hành với Giảng viên cao cấp.

Khóa học PHP Full stack [2023] cho người mới bắt đầu

96 giờ
Khóa học Lập trình PHP Full stack, phiên bản cập nhật lần thứ 8. Dạy Lập trình PHP bài bản từ Front end đến Back end + Laravel. Hướng dẫn làm 2 Dự Án Web lớn

Khóa học Magento: Làm chủ CMS TMĐT lớn nhất

44 giờ
Khóa học Lập trình Magento là chương trình đào tạo chuyên sâu về phát triển website Thương mại Điện tử (wocommerce) với CMS Magento.

KHÓA HỌC LẬP TRÌNH PHP WEB

54 giờ
NIIT - ICT Hà Nội cung cấp Khóa học Lập trình Web Fullstack với PHP, phiên bản cập nhật lần thứ 5 (T8/2019). Dạy Lập trình PHP bài bản, chi tiết (từ Front-end đến Back-end)

Khóa học Lập trình Game Unity

40 giờ
Nắm vững các kiến thức C# hướng đối tượng, Có khả năng xây dựng và phát tiển các ý tường game của bản thân. Hiểu được những khái niệm và các vận hành của các tựa Game

KHÓA HỌC PYTHON HƯỚNG ĐỐI TƯỢNG

50 giờ
Khóa học giúp học viên sử dụng thành thạo ngôn ngữ Lập trình Python (3x). Hiểu và phát triển được Ứng dụng Web với Django Framework. Học thực hành với Giảng viên cao cấp.

FRONT-END VỚI REACTJS VÀ REACT NATIVE

95h (5,5 tháng)
Khóa học duy nhất tại Hà Nội giúp bạn trang bị kiến thức đa nền tảng về Front-end. Với khóa học này, bạn hoàn toàn có thể làm chủ công nghệ phát triển ứng dụng mobile với React Native đồng thời xây dựng được các Trang Web bằng ReactJS...

Khóa học Tiền lương & Phúc lợi (C&B Excel) tại TP HCM

5 buổi
Khai giảng Khóa học C&B Excel tại TP HCM. Khóa học Tiền lương, Bảo hiểm xã hội, Phúc lợi... Sử dụng Excel giải quyết bài toán tính thuế TNCN, quy tình tính bảo hiểm...

Lập trình PHP với Laravel Framework

42 giờ
Khóa học Lập trình PHP với Laravel Framework được NIIT - ICT HÀ NỘI xây dựng nhằm hoàn thiện kỹ năng lập trình web các các bạn đã biết Lập trình Web PHP thuần.

Khóa học Java Full stack (IJFD)

104 giờ
Học lập trình Java Fullstack với khóa học được xây dựng theo lộ trình bài bản, từ JAVA CƠ BẢN đến JAVA WEB và nâng cao về JAVA FRAMEWORK như: Spring Boot, Hibernate

KHÓA HỌC ANGULAR & TYPESCRIPT (FRONT END)

48 giờ
Khóa học Angular & TypeScript (Front end) sẽ giúp bạn làm chủ được nền tảng Angular từ đó phát triển được các ứng dụng mạnh mẽ, đa nền tảng.

Lập trình Android Nâng cao

56 giờ
Khóa học Android nâng cao cung cấp kiến thức và kỹ năng chuyên sâu về lập trình Android. Phát triển ứng dụng tiên triến như: Lập trình giao diện tùy biến, xử lý dữ liệu nâng cao
Mục lục
Đăng ký tư vấn
Nhân viên gọi điện tư vấn miễn phí sau khi đăng ký
Được cập nhật các ưu đãi sớm nhất
Hotline: 0383180086
Tên không được để trống
Số điện thoại không được để trống
Email không được để trống
Hãy đăng ký để nhận những thông tin mới nhất về học bổng mới nhất tại NIIT - ICT Hà Nội
top
Đóng lại Đăng ký học tại NIIT - ICT Hà Nội
6260+ học viên đã theo học tại NIIT - ICT Hà Nội và có việc làm tốt trong ngành lập trình. Nắm lấy cơ hội ngay hôm nay!
Chọn khóa học
  • KHÓA HỌC LẬP TRÌNH FRONT END VỚI REACT.JS
  • KHÓA HỌC LẬP TRÌNH PHP WEB
  • Khóa học PHP Full stack [2023] cho người mới bắt đầu
  • Khóa học BIG DATA với Hadoop và Spark
  • Khóa học Lập trình Android tại Hà Nội
  • [Tuyển sinh 2023] Lập trình viên Quốc tế DigiNxt
  • Khóa học Tiền lương & Phúc lợi (C&B Excel) tại Hà Nội
  • LẬP TRÌNH GAME
    • Khóa học Lập trình Game Unity
  • LẬP TRÌNH WEB FRONT END
    • KHÓA HỌC PYTHON HƯỚNG ĐỐI TƯỢNG
    • KHÓA HỌC ANGULAR & TYPESCRIPT (FRONT END)
  • LẬP TRÌNH WEB BACK END
    • LẬP TRÌNH JAVA WEB VỚI FRAME WORK
    • Lập trình Web với Django
    • Lập trình PHP với Laravel Framework
  • CHƯƠNG TRÌNH ĐÀO TẠO ỨNG DỤNG CÔNG NGHỆ
    • Khóa học Tiền lương & Phúc lợi (C&B Excel) tại TP HCM
  • LẬP TRÌNH WEB FULL STACK
    • Khóa học Java Full stack (IJFD)
  • LẬP TRÌNH MOBILE
    • FRONT-END VỚI REACTJS VÀ REACT NATIVE
    • Lập trình Android Nâng cao
  • ĐÀO TẠO CHO DOANH NGHIỆP
    • KHÓA HỌC BUSINESS ANALYSIC TỪ CƠ BẢN ĐẾN NÂNG CAO 2023
    • Khóa học Magento: Làm chủ CMS TMĐT lớn nhất
    • Khóa học IOT: Xây dựng Sản phẩm IOT với Raspberry Pi
    • Khóa học Automation Testing Chuyên nghiệp
  • KHÓA HỌC DỰ ÁN
    • Học sử dụng bộ Office: Word, Excel, Power Point, Mail chuyên nghiệp
  • KHÓA HỌC KHÁC
    • VBA Excel Toàn Tập (Cơ Bản - Nâng Cao)
    • VBA Excel Nâng cao
    • Khóa học JMeter: Performance Testing
    • Khóa học Tester đạt chuẩn Quốc tế ISTQB Foundation Level
    • Khoá Học Tester đạt chuẩn quốc tế ISTQB Advanced Level
Bạn chưa chọn khóa học cần đăng ký
Tên không được để trống
Số điện thoại không được để trống
Email không được để trống
Đăng ký học thành công!
Cảm ơn bạn đã đăng ký học tại NIIT - ICT HÀ NỘI!