多款密码管理器被曝自动填充安全隐患
捷克安全研究员 Marek Tóth 披露,多款主流密码管理器的自动填充功能存在点击劫持漏洞,黑客可利用 iframe 框架诱导用户触发自动填充,从而窃取账号密码、信用卡信息甚至 2FA 验证码。
研究人员演示的攻击方式表明,用户在网页上点击普通按钮时,隐藏的 iframe 登录表单会被触发,密码管理器扩展随即自动填充凭证,最终泄露敏感数据。此漏洞危害极大,可导致完整账户接管。
目前,Bitwarden、Proton Pass、Roboform、Dashlane 等已完成修复;但 1Password 与 LastPass 仍将其标记为“信息性漏洞”未修补。Bitwarden 已在 2025.8.0 版更新中发布补丁。
研究人员建议用户立即禁用浏览器扩展的自动填充功能,改用快捷键、右键菜单或手动操作填充信息,以换取更高的安全性。
业界指出,这是便利与安全的再次权衡。自动填充极大简化了登录流程,但同时放大了被劫持的风险。ProtonMail 近期推出独立的 2FA 工具 Proton Authenticator,即是通过将双重验证与密码分离,降低自动填充被利用时的整体风险。
Post #603
13K
- 🤡 34
- ❤ 7
- 👎 1