Lösenordshanterare läcker data

av | jan 3, 2018

Lösenordshanterare läcker data

Lösenordshanterare läcker data

Använder du den inbyggda lösenordshanteraren i din webbläsare så kan du råka ut för ett script som kan stjäla dina uppgifter medan du lagrar dem.

Du kommer till en butik, ombeds att registrera dig, fylla i dina uppgifter och sedan välja ett lösenord. Medan du gör detta så stjäls din inloggning med ett script på hemsidan.

Freedom to Thinker visar hur det går till.

We show how third-party scripts exploit browsers’ built-in login managers (also called password managers) to retrieve and exfiltrate user identifiers without user awareness. To the best of our knowledge, our research is the first to show that login managers are being abused by third-party scripts for the purposes of web tracking.

The underlying vulnerability of login managers to credential theft has been known for years. Much of the past discussion has focused on password exfiltration by malicious scripts through cross-site scripting (XSS) attacks. Fortunately, we haven’t found password theft on the 50,000 sites that we analyzed. Instead, we found tracking scripts embedded by the first party abusing the same technique to extract emails addresses for building tracking identifiers.

Freedom to Thinker har även satt upp en demosida som visar precis hur det går till och att det faktiskt fungerar.

Lagrade lösenord

Uppgifterna, e-postadress och lösenord, stjäls sedan med en dold inloggningsdialog. Uppgifterna fylls i och skickas automatiskt utan att användaren ser eller görs uppmärksam på det. På det sättet så kan exempelvis annonsörer kartlägga i detalj vilka webbsidor du besökt och vilka sidor du registrerat dig på. De script som nu hittats och analyserats, Adthink och Onaudience, används just för detta syfte, inte för att stjäla lösenord.

0 kommentarer

Mikael Winterkvist

Fyrabarns-far, farfar, morfar och egen företagare i Skellefteå med kliande fingrar. Jag skriver om fotografering, sport, dataprylar, politik, nöje, musik och film. Vid sidan av den här bloggen så jobbar jag med med det egna företaget Winterkvist.com. Familjen består av hustru, fyra barn (utflugna) och fem barnbarn.

Jag har hållit på med datorer sedan tidigt 1980-tal och drev Artic BBS innan Internet knappt existerade. Efter BBS-tiden har det blivit hemsidor, design, digitala medier och trycksaker. Under tiden som journalist jobbade jag med Mac men privat har det varit Windows som har gällt fram till vintern 2007. Då var det dags att byta och då bytte vi, företaget, helt produktionsplattform till macOS. På den vägen är det.

_____________________________________________________________________________________

Anmäl dig till Magasin Mackens nyhetsbrev

Du får förhandsinformation om Macken, våra planer och du får informationen, först och direkt till din mail. Vi lovar att inte skicka din information vidare och vi lovar att inte skicka ut mer än max ett nyhetsbrev per månad.

Anmäl dig här

_____________________________________________________________________________________

Vi använder AI som hjälpmedel
Magasin Macken använder AI för att skapa illustrationer till våra texter. Undantagsvis skapar vi fotorealistiska bilder, i de fallen märks bilden tydligt med att den är skapad med AI. Vi använder även AI för att samla in underlag för våra texter, fakta, statistik och referenser. Alla uppgifter kontrolleras före publicering. AI används även för våra script och plugins.

_____________________________________________________________________________________

Följ oss i Sociala Medier:

  • Facebook
  • Instagram
  • Bluesky
  • Threads
  • Mastodon
  • LinkedIn
  • YouTube
  • Vimeo
  • Twitter
  • RSS
  • E-Mail

De senaste inläggen: