Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Сколько дней до лета
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
БраузерыВеб-сервисы
17 января 2016

Как оградить себя от новой угрозы взлома LastPass

Вчера был обнаружен реальный способ кражи данных из популярного менеджера паролей LastPass. Рекомендуем вам прочитать эту статью, чтобы не попасться на удочку.
Фото автора Дмитрий Горчаков
Дмитрий Горчаков

Как оградить себя от новой угрозы взлома LastPass

Мы используем множество онлайновых сервисов и веб-приложений, к каждому из которых в целях безопасности необходимо иметь разные логины и пароли. Держать их все в голове невозможно, поэтому большое распространение получили менеджеры паролей. Они обеспечивают надёжное хранение и удобное использование логинов и паролей не только к онлайновым сервисам, но и к платёжным системам, банковским аккаунтам и так далее. Поэтому утечка или взлом такого менеджера паролей может стать большой проблемой для очень многих пользователей.

Одним из самых популярных приложений такого рода является LastPass. Это действительно отличное решение, прошедшее проверку временем и многочисленными атаками хакеров. Однако вчера специалистом по компьютерной безопасности Шоном Кэссиди (Sean Cassidy) была обнаружена возможность для фишинговой атаки на LastPass. Он остроумно назвал её LostPass (утерянные пароли).

Если коротко, найденная уязвимость выглядит следующим образом. Сначала злоумышленник заманивает вас на свой сайт, который демонстрирует поддельное (!) уведомление о том, что ваша сессия истекла и необходимо залогиниться снова. Вы наверняка видели подобные уведомления от LastPass.

LastPass просит залогиниться снова

Так как уведомление поддельное, нажатие на кнопку Try Again приведёт вас на специально созданную страницу, выглядящую точно так же, как стандартная форма для ввода логина и пароля LastPass. Она даже адрес будет иметь почти такой же, какой обычно имеют служебные страницы браузера, открываемые установленными расширениями. За исключением небольшой детали, которую я выделил на скриншоте. Уверен, что большинство пользователей не обратят на подобную мелочь никакого внимания.

Поддельная страница LastPass

Далее вы вводите на этой странице свои логин и пароль для входа в LastPass, и они тут же попадают в руки к хакерам. В результате последние получают полный доступ ко всем вашим сайтам и учётным данным. Атака срабатывает даже в том случае, если у вас включена двухфакторная аутентификация, только последовательность действий хакера будет на один шаг больше. Подробнее о работе LostPass можно прочитать здесь (на английском).

Разумеется, у вас возникает вопрос, как можно защититься от этой опасности. Пока разработчики LastPass не предпримут меры по недопущению подобных фишинговых атак, пользователи могут временно отключить браузерное расширение этого сервиса. Да, это неудобно и заставит вас вручную копировать необходимые пароли с веб-страницы LastPass. Более радикальный вариант заключается в поиске равноценной альтернативы для хранения паролей и конфиденциальных данных.

А вы ещё используете LastPass или уже перешли на какой-либо другой менеджер паролей?

Обложка: Chaliya/Shutterstock.com
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

Находки AliExpress: самые интересные и полезные товары недели

Находки AliExpress: самые интересные и полезные товары недели

Как максимально сэкономить на AliExpress в апреле

Как максимально сэкономить на AliExpress в апреле

Робот мойщик окон

Надо брать: робот для мойки окон, зеркал и плитки со скидкой 77%

11 товаров для тех, чей дом уже умоляет об уборке

11 товаров для тех, чей дом уже умоляет об уборке

Моющий пылесос Roborock F25 Combo

За полцены можно купить моющий пылесос-трансформер от Roborock прямо сейчас

15 товаров с хорошими скидками на распродаже AliExpress

15 разных товаров для комфортной жизни с большими скидками на AliExpress

Дрель-шуруповёрт от PATUOPRO

Недорогая дрель-шуруповёрт стала ещё дешевле на AliExpress

48 необходимых товаров с AliExpress для любителей рыбалки

48 необходимых товаров с AliExpress для любителей рыбалки

Это интересно
Что такое «Тирзетта» и как она работает

Что такое «Тирзетта» и как она работает

Почему после похудения килограммы возвращаются и как этого избежать

Почему после похудения килограммы возвращаются и как этого избежать

Где отдохнуть от городской суеты: 5 национальных парков России для весеннего отпуска

Где отдохнуть от городской суеты: 5 национальных парков России для весеннего отпуска

Как найти покупателей без помощи социальных сетей

Как найти покупателей без помощи социальных сетей

Комментарии
Axel Prince
17.01.16 15:55
Хороший метод "защиты" от фишинга :D И "новая угроза" тоже смешно смотрится в заголовке) После прочтения заметки (если уж собственная внимательность к деталям подводит) надо страдать амнезией, чтоб попасться на это, зачем отключать расширение?!
Дмитрий Горчаков
17.01.16 17:50
У многих пользователей ввод пароля LastPass доведён до автоматизма и происходит в «бессознательном» состоянии. Другие просто не понимают о чём это всё. Именно им лучше просто пока отключить расширение. Всем остальным — внимательно всматриваться в адрес при аутентификации.
Nikolay
17.01.16 16:25
Нда… а порекомендовать посетителям Лайфхакера использовать двухфакторную авторизацию, как понимаю, религия не позволяет? Ну что за дичь, ребята.
Дмитрий Горчаков
17.01.16 17:55
Прежде, чем писать свой замечательный комментарий, прочитайте внимательно: «Атака срабатывает даже в том случае, если у вас включена двухфакторная аутентификация, только последовательность действий хакера будет на один шаг больше.» Если на русском не понятно, то вот из первоисточника: If the user has two-factor authentication, redirect them to a two-factor prompt, like so:
Nikolay
18.01.16 02:02
Через Ctrl + F я ничего не находил по слову «двухфакторная», поэтому и оставил свой комментарий.
Дмитрий Горчаков
18.01.16 11:54
Читатель 80 лвл. Читает статьи, ища знакомые слова через форму поиска. Я в шоке.
Алексей Пономарь
18.01.16 12:11
Это норма, к сожалению.
Nikolay
18.01.16 12:38
Я отношу себя к тебе, кто сразу понимает, что в любой статье, написанной на Лайфхакере, по умолчанию может быть какой-то подвох. Увидев такой кричущий заголовок, я первым делом нажал Ctrl + F и искал по ключевому слову «двухфакторная», не обнаружив его я бегло прочитал содержимое и понял, что статья для меня не интересная, т. к. помимо ввода логина и пароля есть ещё один этап, о котором изначально упомянуто не было. Именно это и имелось в виду, но вам же нужно сразу написать по «лвл» читателя, о великий писатель. Если по сути статьи, то я всё же соглашусь, что она обязательна для всех , кто использует LastPass.
Андрей Любимов
17.01.16 16:33
Пользоваться KeePassX
Alexandr Al
17.01.16 16:37
KeePass (как и другие альтернативы) ни в какое сравнение по удобству использования с Lastpass не идет. Очевидно, что именно поэтому на него меньше фишинговых атак. В данном случае важно то, что нужно обратить внимание на "поддельное (!) уведомление о том, что ваша сессия истекла и необходимо залогиниться снова" Т.е. это никакой ни "взлом", а банальная кража пароля, которая возможна для любого сайта и сервиса
Дмитрий Горчаков
17.01.16 18:00
Тут наблюдается фишинговая атака, которая начинается с поддельного уведомления о том, что сессия истекла. Но создание этого поддельного уведомления возможно благодаря наличию в LastPass уязвимости CSRF (Сross Site Request Forgery). Это указано в подробном описании LostPass, на который есть ссылка в статье. Но вам же некогда спокойно почитать. Вам же нужно быстро комментарий написать и бежать дальше :) «If they have LastPass installed, show the login expired notification and log the user out of LastPass. LastPass is vulnerable to a logout CSRF, so any website can log any user out of LastPass. This will make it appear to the user that they are truly logged out.»
Сергей Расторгуев
17.01.16 16:37
Как пользовался, так и буду, у вас уже паранойя
desheli desheli
17.01.16 17:27
Правельнее назвать - как ввести в заблуждение и украсть пароль. Такой метод возможен для всего если пользователь не внимательный LastPass не причем
Дмитрий Горчаков
17.01.16 18:10
Не совсем так. Данный трюк работает потому, что расширение LastPass выводит свои уведомления прямо в браузере и их легко подделать.
Dmitrii Braga
17.01.16 18:02
thx za info. tak kak u menea stoit galochka na "remember email" - dumaiu na fishingovii saite emeila moego ne budet, tak i uznaiu chto problema...
Илья Рубинчик
17.01.16 20:04
1Password лучший. Там внешнее приложение и такого рода атака невозможна. Заодно пароль в ненужные облака не утекают.
Александр Ефимович
18.01.16 01:14
Дмитрий, спасибо вам за извещения! Буду внимательнее впредь. Но вопрос всё равно есть, но не к вам, а вообще: как злоумышленник пройдёт двухфакторную авторизацию?! Даже если остановившись на этом шаге и выбрав "Потерял устройство Goggle Authenticator", LastPass отошлёт линк восстановления (действующий 2 часа) на емейл. То есть надо ещё ломануть емейл... и это весьма не просто "ещё один шаг", это задачка дай боже. К тому же возможно возвратить доступ с помощью СМС-сообщения, если привязан мобильник. А ещё можно сделать доверенные устройства и в разделе "Multifactor Options" увеличить количество авторизационных сервисов =) В общем, бдеть стоит, но паниковать не нужно =)
Дмитрий Горчаков
18.01.16 11:57
Sean Cassidy (человек, описавший эту уязвимость) пишет, что с двухфакторной авторизацией процесс даже облегчается: «In fact, two-factor authentication makes this attack significantly easier.» И рассказывает почему именно так — https://tldrify.com/e7e
Александр Ефимович
18.01.16 17:41
Внезапно :) Ещё раз благодарю. Поставил в довесок к двухфакторке ещё Сетку на вход. А вы не рассматривали, случайно, ещё другие системы для авторизации? Там: Toopher, Duo Security, Transakt, тот же Grid/Сетка, YubiKey, Sesame. Очень интересует ваше мнение, стоит ли заморачиваться с ними, чтобы привязать к ластпассу?!
Дмитрий Горчаков
18.01.16 21:13
К сожалению, ничего не могу вам сказать по этому поводу. Слишком глубоко закапываться в этот вопрос нет времени, увы.
blogman800
18.01.16 14:35
Статья полезная. Действительно, я ввел бы пароль и не задумался, как делаю это каждое утро, "на автомате", включая Chrome. Думаю, лучше всего, при появлении подобных запросов проверить расширение LastPass щелкнув по его значку, и если нужно, ввести пароль в его окне.
Alexandr Gorshkov
10.04.19 20:10
1. Комп не выключается никогда!!!2. В параметрах, безопасность, поставить 2 галки, на 2й 5мин. Вот нормальное счастье.
Что вы могли пропустить
10 новых приложений для iOS: лучшее за март
10 новых приложений для iOS: лучшее за март
0
Вчера
iOS
iOS
Не жарко и не холодно: AFX Boots представила рюкзак B1 с климат‑контролем
Не жарко и не холодно: AFX Boots представила рюкзак B1 с климат‑контролем
0
3 апреля
Новости
Устройства
Как использовать мессенджер Max на ПК, если не хотите держать его на смартфоне
Как использовать мессенджер Max на ПК, если не хотите держать его на смартфоне
0
3 апреля
Технологии
Технологии
Apple сохранит россиянам доступ к данным iCloud+ после окончания подписки
Apple сохранит россиянам доступ к данным iCloud+ после окончания подписки
0
3 апреля
Новости
Технологии
От «Яндекса» до «Авито»: крупнейшие российские сервисы могут заблокировать доступ через VPN 
От «Яндекса» до «Авито»: крупнейшие российские сервисы могут заблокировать доступ через VPN 
0
2 апреля
Новости
Технологии
Как перенести свои плейлисты из Apple Music в «Яндекс Музыку»
Как перенести свои плейлисты из Apple Music в «Яндекс Музыку»
0
2 апреля
Технологии
Технологии
Xiaomi показала домашнюю ИИ-камеру с 12-кратным зумом и функцией ночного видения
Xiaomi показала домашнюю ИИ-камеру с 12-кратным зумом и функцией ночного видения
0
2 апреля
Новости
Устройства
Названы 10 самых мощных смартфонов марта — в топе сразу три модели Honor
Названы 10 самых мощных смартфонов марта — в топе сразу три модели Honor
0
2 апреля
Новости
Устройства
«Артемида-II» стартовала: зачем люди снова летят к Луне и что изменилось
«Артемида-II» стартовала: зачем люди снова летят к Луне и что изменилось
0
2 апреля
Технологии
Технологии
СМИ: полностью заблокировать Telegram в России не получится, но есть одно но
СМИ: полностью заблокировать Telegram в России не получится, но есть одно но
0
1 апреля
Новости
Технологии
Лучшие бесплатные веб-сервисы марта
Лучшие бесплатные веб-сервисы марта
0
1 апреля
Технологии
Технологии
«Большой Шлёпа» и «Идущий к реке»: на картах «2ГИС» появились локальные мемы
«Большой Шлёпа» и «Идущий к реке»: на картах «2ГИС» появились локальные мемы
0
1 апреля
Новости
Технологии
«Урна», «тёрка» и «чёлка»: к 50-летию Apple вспоминаем самые мемные анонсы в истории компании
«Урна», «тёрка» и «чёлка»: к 50-летию Apple вспоминаем самые мемные анонсы в истории компании
0
1 апреля
Технологии
Технологии
В России отключили пополнение Apple ID ​с мобильного счёта
В России отключили пополнение Apple ID ​с мобильного счёта
0
1 апреля
Новости
Технологии
Вышло крупное обновление Telegram — в него добавили ИИ-редактор и сканер документов
Вышло крупное обновление Telegram — в него добавили ИИ-редактор и сканер документов
0
1 апреля
Новости
Устройства

Новые комментарии

Аватар автора комментария
Antonini3 часа назад

0 / 0

Может кому-то поможет, муж пьяный угрожал меня убить ножом, при этом он примерно 85 кг, а я 45, плюс в тот момент со мной были дети 1 год и 3 года. Началось все так: в ходе бытовой ссоры сначала швырнул телефон и попал в голову годовалой дочери, в ответ на сильнейшую истерику с моей стороны, он принял решение, что единственный выход - зарезать меня. Он прокричал мне: я сейчас возьму нож и зарежу тебя, пришёл и стал подробно мне объяснять, как перережет мне горло. Мне удалось спустя 2 часа сбежать с детьми на машине. Я считаю, что меня спасло: я приняла в голове решение бежать и стала обдумывать план, одновременно с этим я разрыдалась и пыталась копировать его эмоции - он был в отчаянии и на срыве и я старалась изобразить тоже отчаяние и срыв, типа : "я тебя прекрасно понимаю и у меня те же проблемы,что и у тебя". Я старалась указывать на отвлекающие темы, например, на кошку, на звезду в небе, на какой-то предмет, на необходимость сводить ребёнка в туалет. Это на короткое время работало, но быстро муж снова заводился и крутил ножом у моей шеи. Я сохраняла холодность, вела диалог, отвлекала, затем незаметно взяла ключи от машины, предложила выйти подышать воздухом всем и детям тоже, уже была ночь. Затем начала просить убрать нож и только при этом условии, что я вернусь в дом. Муж не убирал нож, тогда я сказала что останусь на улице с детьми. Он не мог предположить, что у меня ключи от машины, поэтому сказал : ну и сидите, думая, что мы замёрзнем и вернёмся скоро, поэтому он пошёл в дом. Я быстро с детьми села машину и уехала. Это было похоже на 2 часа в клетке с тигром. Я считаю, что меня спасло то, что я начала сроить в голове был план, как спастись. Если бы он напал, с его весом и физ подготовкой, у меня не было бы ни единого шанса. Плюс, я смогла записать кусочек диалога, где фигур провала тема с ножом, что я прошу его убрать и закончить конфликт, так как муж мне также отметил, что если я кому-нибудь скажу, что он мне угрожал, то он скажет, что я это все придумала. Конечно, мои советы подойдут для тех кто много лет терпит угрозы или домашнее насилие и когда жертва знает примерно и может предсказать некоторые реакции нападающего.
Как выжить при нападении человека с ножом
Аватар автора комментария
Игорь Коваленко4 часа назад

0 / 0

Я ж не говорю, что это плохо)
Сарик Андреасян экранизирует «Сказку о мёртвой царевне и о семи богатырях» Пушкина
Аватар автора комментария
МС4 часа назад

0 / 0

Как же бесят такие "знатоки". Писать такую откровенную чушь абсолютно не понимая, не разбираясь в том, о чем пишешь и все на таких серьёзных щах. Почитал бы чего-нибудь на эту тему или у знающих людей спросил прежде чем нести ересь, нет же, что в голову непонятно откуда пришло тут же несут в массы.
10 заблуждений о боевых искусствах, которые нам навязало массовое кино
Аватар автора комментария
Mikhail Mikhail5 часов назад

0 / 0

"Здоровый образ жизни" - очень условное понятие, привязанное во многом (если не во всем) к маркетингу. Токсичные люди есть в жизни многих, и в жизни богатых тоже. Сезонные овощи и фрукты - ну, мы не в теплых странах живем, у нас испокон веков люди готовили соленья и заготовки на зиму с лета и осени. Вы этим занимаетесь или "две работы" отнимают все силы? Думать надо больше, сейчас у людей гораздо больше возможностей чем раньше при любом раскладе.
Непопулярное мнение: здоровый образ жизни доступен, только когда есть деньги 
Как найти покупателей без помощи социальных сетей

Как найти покупателей без помощи социальных сетей

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях