Шесть популярных менеджеров паролей уязвимы к кликджекингу

Шесть популярных менеджеров паролей уязвимы к кликджекингу

Шесть популярных менеджеров паролей уязвимы к кликджекингу

На DEF CON 33 исследователь Марек Тот продемонстрировал: сразу шесть популярных менеджеров паролей с десятками миллионов пользователей уязвимы перед кликджекингом (clickjacking). Уязвимость может привести к краже логинов, паролей, кодов 2FA и даже данных банковских карт.

Суть атаки проста: злоумышленник прячет интерфейс менеджера под слой невидимых элементов (баннер, попап, «капчу»), и жертва, думая, что кликает по безобидной кнопке, запускает автозаполнение — в итоге чувствительные данные уходят напрямую к атакующему.

Под удар попали браузерные версии 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass и LogMeOnce. Все они оказались уязвимы хотя бы к одному из сценариев атаки.

Тестировались также другие сервисы, но часть из них уже закрыла уязвимости: например, Dashlane и Keeper выпустили обновления ещё в июле–августе.

 

Реакция вендоров оказалась разной. В 1Password сочли баг «вне зоны ответственности», объяснив, что кликджекинг — это общий риск веба, а не проблема их продукта. LastPass тоже признал проблему, но отметил её скорее «информативный характер».

В Bitwarden признали уязвимость, но заявили, что она не критична — правда, тут же выпустили обновление 2025.8.0, которое закрывает дыру. А вот LogMeOnce вообще никак не ответила на сообщения исследователей.

По словам Тота, эксплойт можно адаптировать под любой из менеджеров, определив, какой из них работает в браузере жертвы. Чтобы снизить риски до выхода обновлений, он советует отключить автозаполнение и использовать только копипаст для ввода паролей.

Молчание в трубке: мошенники проверяют активность номеров россиян

Если вам всё чаще звонят неизвестные номера, а после ответа в трубке стоит подозрительная тишина, возможно, это не технический сбой, а часть мошеннической схемы. Как правило, человек отвечает на вызов, слышит тишину, а через несколько секунд звонок сбрасывается.

Как рассказал РИА Новости руководитель департамента киберразведки компании «Бастион» Константин Ларин, в России набирают популярность так называемые молчаливые звонки.

На самом деле такой вызов может выполнять вполне конкретную задачу — проверить, активен ли номер и насколько охотно его владелец отвечает на звонки.

Если абонент поднял трубку, мошенники получают полезную информацию. После этого номер может попасть в базы для дальнейших обзвонов, рекламного спама или более серьёзных мошеннических атак.

Следующим этапом нередко становятся уже привычные вишинговые сценарии. Пользователю могут позвонить под видом сотрудника банка, оператора связи или госорганов и попросить подтвердить данные на «Госуслугах», продлить договор или назвать код из СМС.

Впрочем, не всегда молчание в трубке означает работу злоумышленников. Иногда причиной становятся автоматические системы обзвона, которые сначала соединяют человека с роботом, а затем пытаются переключить вызов на оператора. Если операторов не хватает, пользователь слышит лишь тишину.

Эксперты рекомендуют не перезванивать на незнакомые номера. В некоторых случаях такой звонок может оказаться платным или привести к соединению с зарубежным абонентом, за которое придётся заплатить.

Специалисты также советуют насторожиться, если подобные вызовы начинают поступать регулярно, особенно с разных номеров, а затем сопровождаются подозрительными сообщениями или новыми звонками.

Главное правило остаётся прежним: никакие коды подтверждения, паспортные данные, данные банковских карт и другую конфиденциальную информацию по телефону сообщать нельзя.

RSS: Новости на портале Anti-Malware.ru