Специалисты нашли 25 векторов атак на Bitwarden, LastPass и Dashlane

Специалисты нашли 25 векторов атак на Bitwarden, LastPass и Dashlane

Специалисты нашли 25 векторов атак на Bitwarden, LastPass и Dashlane

Исследователи из ETH Zurich и Università della Svizzera italiana заявили: популярные облачные менеджеры паролей — Bitwarden, LastPass и Dashlane — при определённых условиях уязвимы к атакам, которые могут привести к восстановлению паролей и даже компрометации целых хранилищ.

Речь идёт о сценарии со «злонамеренным сервером».

Специалисты решили проверить, насколько на практике работают обещания zero-knowledge encryption (ZKE) — модели, при которой провайдер не должен иметь доступа к содержимому пользовательского хранилища. В теории сервер ничего «не знает» о ваших данных. На практике всё оказалось сложнее.

В ходе исследования выявили 12 типов атак против Bitwarden, семь — против LastPass и шесть — против Dashlane. Диапазон последствий — от нарушения целостности отдельных записей до полной компрометации всех хранилищ в организации. В общей сложности эти сервисы обслуживают более 60 млн пользователей и около 125 тыс. компаний.

По словам авторов работы, проблемы связаны с архитектурными анти-паттернами и криптографическими ошибками. Среди выявленных сценариев — атаки на механизм восстановления доступа (key escrow), уязвимости в поэлементном шифровании (когда данные и метаданные защищены по-разному), риски, связанные с функциями совместного доступа, а также downgrade-атаки из-за поддержки устаревших механизмов шифрования.

 

Исследование также затронуло 1Password. Авторы указали на уязвимости, связанные с моделью поэлементного шифрования и шарингом, однако в компании заявили, что речь идёт об уже известных архитектурных ограничениях. В 1Password подчеркнули, что не обнаружили новых векторов атак сверх задокументированных и продолжают усиливать защиту, включая использование протокола Secure Remote Password (SRP).

Bitwarden, Dashlane и LastPass сообщили, что внедряют или уже внедрили меры по снижению рисков. Dashlane, например, устранила проблему, позволявшую при компрометации серверов понизить модель шифрования, отказавшись от поддержки устаревшей криптографии в версии расширения 6.2544.1 (ноябрь 2025 года).

Bitwarden заявила, что большинство выявленных вопросов уже закрыты или находятся в стадии исправления. LastPass пообещала усилить механизмы контроля целостности данных и доработать процессы сброса паролей и шаринга.

Важно: на данный момент нет доказательств того, что эти уязвимости эксплуатировались в реальных атаках.

Сети провайдеров без лицензии предложили отдавать федеральным операторам

Минцифры обсуждает автоматическую передачу инфраструктуры и абонентов провайдеров, лишившихся лицензии, крупным федеральным операторам. По предлагаемой схеме все провайдеры заранее заключат договоры с федеральными компаниями.

Мера вошла в презентацию рабочей группы по реформированию отрасли связи, с которой ознакомился «Коммерсантъ». Окончательных решений пока нет.

Если оператор потеряет лицензию, партнёр получит его сеть, клиентскую базу и приоритетное право выкупа инфраструктуры. Связь у абонента формально не прервётся, зато фамилия нового хозяина появится быстрее, чем пользователь успеет перезагрузить роутер.

Операторам, потерявшим лицензию, обещают компенсацию экономически обоснованных расходов на содержание сети и обязательных отчислений. Для компаний с более чем 3 тыс. клиентов хотят предусмотреть отдельную ответственность, а отказ от заключения резервного договора может стать основанием для прекращения услуг.

Инициатива связана с более широкой реформой лицензирования. Вместо почти 20 видов лицензий предлагается оставить три: базовую для кабельного телевидения, универсальную для широкополосного доступа и генеральную для работы по всей России.

Индивидуальных предпринимателей с рынка услуг связи могут исключить. По прежним оценкам, новым требованиям не будет соответствовать около трети провайдеров.

Минцифры объясняет изменения необходимостью сохранить надёжность услуг и допустить на рынок компании, способные инвестировать в модернизацию. При этом ведомство обещает учитывать добросовестную конкуренцию.

Малые операторы видят другую картину. Ассоциация АМОР предупреждает, что лицензирование может превратиться в механизм перераспределения сетей и клиентов. Она предлагает передавать крупному оператору только временное право эксплуатации инфраструктуры при реальной угрозе массового отключения, но не право преимущественного выкупа.

Сегодня пять крупнейших провайдеров уже обслуживают 70% домашних абонентов проводного интернета.

RSS: Новости на портале Anti-Malware.ru