鸡飞蛋打?密码管理器被植入后门。。。

azzone4-avatar

azzone4

2021-04-18T09:16:15+00:00

真就把所有鸡蛋放在一个篮子里,然后篮子被偷了[s:ac:哭笑][s:ac:哭笑][s:ac:哭笑]

来源:
[url]http://jandan.net/p/108853[/url]
[quote]
密码管理器Passwordstate被植入后门
密码管理器Passwordstate,有多达29000名用户下载到恶意更新。该更新从应用程序中提取数据并将其发送到攻击者控制的服务器。

在一封电子邮件中,Passwordstate的创建者Click Studios告诉客户,犯罪分子破坏了软件的更新机制,并利用漏洞在用户的电脑上安装恶意文件。根据安全公司CSIS Group的一份简短,恶意文件名为 "moserware.secretsplitter.dll",包含一个名为SecretSplitter的应用程序的合法副本,以及名为 "Loader" 的恶意代码。

Loader代码试图检索位于[url]https://passwordstate-18ed2.kxcdn[/url][.]com/upgrade_service_upgrade.zip的文件档案,这样它就可以检索到加密过程第二阶段的有效载荷。一旦解密,该代码可直接在内存中执行。来自Click Studios的电子邮件说,该代码会 "提取有关计算机系统的信息,并选择Passwordstate数据,然后发布到不良行为者的CDN网络"。

Passwordstate更新泄露事件从4月20日上午8:33 UTC持续到4月22日上午12:30。攻击者的服务器于4月22日上午7:00(UTC)关闭。

安全从业人员经常推荐密码管理器,因为它们使人们很容易存储长而复杂的密码,这些密码对数百甚至数千个账户都是独一无二的。如果不使用密码管理器,许多人就会采用在多个账户中重复使用弱密码。

Passwordstate漏洞却揭示了密码管理器所带来的风险,因为它们代表了装有全部鸡蛋的那个篮子。如果启用双因素认证,风险就会大大降低,因为仅靠提取的密码不足以获得未经授权的访问。Click Studios表示,Passwordstate提供多种2FA选项。

这次漏洞特别令人担忧,因为Passwordstate的受众主要为企业客户,他们使用管理器来存储防火墙、VPN和其他企业应用程序的密码。Click Studios称,Passwordstate "受到全球29000多名客户和370000名安全和IT专业人士的信任,其安装基础从最大的企业,包括许多财富500强公司,到最小的IT商店"。

Passwordstate漏洞是最近几个月曝光的最新一次供应链攻击。12月,SolarWinds网络管理软件的一个恶意更新在18000名客户的网络中安装了后门。本月早些时候,名为Codecov Bash Uploader的开发者工具从受感染的机器中提取秘密认证令牌和其他敏感数据,并将它们发送到黑客控制的一个远程站点。

在这篇文章(原文)发布时,68个跟踪的端点保护程序中没有一个检测到该恶意软件。到目前为止,研究人员还无法获得后续有效载荷的样本。

任何使用Passwordstate的人都应该立即重置所有存储的密码,特别是防火墙、VPN、交换机、本地账户和服务器的密码。

参考 [url]https://arstechnica.com/gadgets/2021/04/hackers-backdoor-corporate-password-manager-and-steal-customer-data/[/url]
[/quote]
Rancher-avatar

Rancher

恕我孤陋寡闻,没听说过Passwordstate
ribbet-avatar

ribbet

没用过,不重要的地方我用同一套账号密码,重要的地方用另一套
Paprika-avatar

Paprika

这玩意从一开始就就把“快来偷我啊,全世界的秘密都在这里”的表情写在脸上[s:ac:哭笑]
yx-avatar

yx

用软件管理密码么?不要这样好吧…
GOD HIMSELF-avatar

GOD HIMSELF

[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]这种东西永远只有纸笔靠谱
Miza-avatar

Miza

密码管理软件都敢用在线服务商的,也不怕这些东西泄露了
T-Popsicle-avatar

T-Popsicle

用日记本?
Masenko-avatar

Masenko

希望苹果争点气
PotatopandaIRL-avatar

PotatopandaIRL

Reply to [pid=510897943,26481549,1]Reply[/pid] Post by [uid=60192373]免费大魔高达[/uid] (2021-04-25 17:28)[s:ac:哭笑]小时候我也是这么想的,直到我的笔记本不见了
iffi-avatar

iffi

那我也危了,密码都是用生产器生成的随机密码,然后保存在网盘里面。。
NotLynx-avatar

NotLynx

以为是密码纹在菊花一圈~~我看过这个纹身图。
zapperzt-avatar

zapperzt

lastpass用过,出事的这是个什么东西
Feared-avatar

Feared

建议网盘放可逆加密秘钥串[s:ac:哭笑]秘钥用自己必定记得的那个就行了
𓂀555-avatar

𓂀555

所以手机短信验证咯。。


当然,别人也可以通过植入或者伪基站搞你。。
DiploDingus-avatar

DiploDingus

以前都用lastpass的,后来这玩意儿漫天要价,改用bitwarden了[s:ac:哭笑]
L.Marra-avatar

L.Marra

确定不是自导自演的软文?[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]

有人听过这个吗
Iήsͥⱥnͣeͫ°-avatar

Iήsͥⱥnͣeͫ°

我用的bitwarden
Iήsͥⱥnͣeͫ°-avatar

Iήsͥⱥnͣeͫ°

[quote][pid=510899920,26481549,1]Reply[/pid] Post by [uid=1700432]手机登陆专用马甲[/uid] (2021-04-25 17:34):

以前都用lastpass的,后来这玩意儿漫天要价,改用bitwarden了[s:ac:哭笑][/quote]同款[s:ac:闪光]
Krtek-avatar

Krtek

没用过,我全部用的谷歌自动密码管理,如果谷歌倒了,那我为大家出过力[s:ac:哦]