ΑρχικήSecurityClickjacking: Ευπάθειες σε δημοφιλείς password managers

Clickjacking: Ευπάθειες σε δημοφιλείς password managers

Ένας ερευνητής κυβερνοασφάλειας αποκάλυψε ευπάθειες zero-day clickjacking που επηρεάζουν έντεκα μεγάλους διαχειριστές κωδικών (password managers), εκθέτοντας ενδεχομένως δεκάδες εκατομμύρια χρήστες σε κλοπή διαπιστευτηρίων.

Clickjacking password managers

Η έρευνα, που διεξήχθη από τον ειδικό ασφαλείας Marek Tóth, αποκαλύπτει ότι οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τις ευπάθειες για να κλέψουν στοιχεία πιστωτικών καρτών, προσωπικές πληροφορίες, διαπιστευτήρια σύνδεσης και ακόμη και κωδικούς ελέγχου ταυτότητας δύο παραγόντων (2FA).

Η νέα τεχνική επίθεσης, η οποία ονομάστηκε «DOM-based Extension Clickjacking», είναι μια σημαντική εξέλιξη των παραδοσιακών web-based επιθέσεων clickjacking.

Σε αντίθεση με τις συμβατικές μεθόδους, η συγκεκριμένη τεχνική χειραγωγεί στοιχεία διεπαφής χρήστη (UI), τα οποία εισάγονται σε web page DOM structures από τις επεκτάσεις password manager. Με αυτόν τον τρόπο, παραμένουν αόρατα και clickable ταυτόχρονα.

Δείτε επίσης: CodeRabbit: Ευπάθεια επέτρεψε πρόσβαση σε 1 εκατ. repositories

Η επίθεση λειτουργεί μέσω κακόβουλων scripts που αποκρύπτουν τα στοιχεία UI των επεκτάσεων, κυρίως με opacity adjustments και τεχνικές DOM overlay.

Όταν οι χρήστες συναντούν φαινομενικά νόμιμα στοιχεία, όπως μπάνερ αποδοχής cookies ή CAPTCHA, σε παραβιασμένες ιστοσελίδες, ένα και μόνο κλικ μπορεί να ενεργοποιήσει την αυτόματη συμπλήρωση κρυφών φορμών με τα αποθηκευμένα ευαίσθητα δεδομένα τους.

Password managers: Εκτεταμένη ευπάθεια

Ο Tóth δοκίμασε έντεκα δημοφιλείς διαχειριστές κωδικών, συμπεριλαμβανομένων των 1Password, Bitwarden, LastPass, Dashlane και Keeper. Τα αποτελέσματα ήταν ανησυχητικά: όλοι οι διαχειριστές ήταν ευάλωτοι σε τουλάχιστον μία παραλλαγή της τεχνικής DOM-based Extension Clickjacking.

Clickjacking: Ευπάθειες σε δημοφιλείς password managers

Οι ευπάθειες επηρεάζουν περίπου 40 εκατομμύρια ενεργές εγκαταστάσεις μέσω των πλατφορμών Chrome Web Store, Firefox Add-ons και Edge Add-ons.

Έξι από τους εννέα διαχειριστές ήταν ευάλωτοι σε εξαγωγή στοιχείων πιστωτικών καρτών, ενώ οκτώ από τους δέκα μπορούσαν να αξιοποιηθούν για να εξαχθούν αποθηκευμένες προσωπικές πληροφορίες.

Ίσως το πιο ανησυχητικό: δέκα από τους έντεκα password managers ήταν ευάλωτοι σε κλοπή διαπιστευτηρίων, συμπεριλαμβανομένων των κωδικών που χρησιμοποιούνται για έλεγχο ταυτότητας δύο παραγόντων.

Δείτε επίσης: Ευπάθεια Chrome επιτρέπει εκτέλεση κακόβουλου κώδικα

Μετά από υπεύθυνη γνωστοποίηση τον Απρίλιο του 2025, αρκετοί προμηθευτές έχουν εφαρμόσει διορθώσεις. Οι Dashlane, Keeper, NordPass, ProtonPass και RoboForm έχουν επιτυχώς ενημερώσει τις επεκτάσεις τους.

Ωστόσο, μεγάλοι παίκτες όπως οι 1Password, Bitwarden, LastPass, iCloud Passwords, Enpass και LogMeOnce παραμένουν ευάλωτοι μέχρι και τον Αύγουστο του 2025 (επηρεάζονται περίπου 32,7 εκατομμύρια ενεργές εγκαταστάσεις).

Η επιμονή αυτών των ευπαθειών σε ευρέως χρησιμοποιούμενους διαχειριστές κωδικών υπογραμμίζει την πολυπλοκότητα της προστασίας των επεκτάσεων προγραμμάτων περιήγησης.

Σε αντίθεση με το παραδοσιακό clickjacking, που μπορεί να περιοριστεί μέσω HTTP headers, οι νέες επιθέσεις που βασίζονται στο DOM απαιτούν πιο ολοκληρωμένα αμυντικά μέτρα σε επίπεδο επέκτασης.

Οι password managers συνήθως συμπληρώνουν αυτόματα διαπιστευτήρια όχι μόνο στο ακριβές domain  που είχαν αποθηκευτεί αλλά και σε όλα τα subdomains, διευρύνοντας σημαντικά την επιφάνεια επίθεσης.

Αυτό σημαίνει πως ένας επιτιθέμενος που βρίσκει Cross-Site Scripting (XSS) ευπάθειες σε οποιοδήποτε subdomain μπορεί εν δυνάμει να κλέψει τα διαπιστευτήρια του βασικού λογαριασμού του χρήστη μέσω τεχνικών clickjacking.

Δείτε επίσης: SAP NetWeaver: Δημόσιο Exploit για chained ευπάθειες

Clickjacking: Ευπάθειες σε δημοφιλείς password managers

Προστασία

Αν και οι ολοκληρωμένες διορθώσεις απαιτούν ενέργειες από τους προγραμματιστές των επεκτάσεων, οι χρήστες μπορούν να εφαρμόσουν ορισμένα μέτρα προστασίας. Για προγράμματα περιήγησης βασισμένα στο Chromium, οι ειδικοί προτείνουν τη ρύθμιση της πρόσβασης των επεκτάσεων σε ιστοσελίδες ως “on click” αντί για αυτόματη, δίνοντας έτσι στους χρήστες χειροκίνητο έλεγχο της λειτουργίας αυτόματης συμπλήρωσης.

Η έρευνα επίσης υπογραμμίζει τη σημασία της τακτικής ενημέρωσης των επεκτάσεων των διαχειριστών κωδικών, καθώς αρκετοί προμηθευτές έχουν ήδη κυκλοφορήσει διορθώσεις μετά τη γνωστοποίηση της ευπάθειας.

Οι χρήστες θα πρέπει να επαληθεύσουν ότι χρησιμοποιούν την πιο πρόσφατη έκδοση και να εξετάσουν το ενδεχόμενο απενεργοποίησης της αυτόματης συμπλήρωσης, αν υπάρχει αυτή η δυνατότητα. Αυτό ίσως μειώσει την ευκολία, αλλά είναι απαραίτητο για την ασφάλεια.

Η ανακάλυψη αυτών των ευπαθειών τονίζει τη διαρκώς εξελισσόμενη φύση των απειλών ασφαλείας στον ιστό και την ανάγκη για συνεχή έρευνα στο οικοσύστημα των επεκτάσεων.

Καθώς οι password managers αποτελούν όλο και πιο κεντρικό στοιχείο στις ψηφιακές πρακτικές ασφάλειας, η εξασφάλιση της ανθεκτικότητάς τους απέναντι σε εξελιγμένες επιθέσεις είναι κρίσιμη για την προστασία των ευαίσθητων δεδομένων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS