新的隐匿威胁:Bitwarden 密码管理器成为网络钓鱼诈骗的目标

诈骗者以基于云的密码管理器(包括 Bitwarden)的用户为目标,进行网络钓鱼攻击。攻击方式是恶意广告。

Bitwarden 密码管理器用户正成为谷歌网络钓鱼广告的目标

用户报告说他们在谷歌上看到了 Bitwarden 的虚假广告,但是广告中的链接与密码管理器的网站无关。上图来自几天前发布的reddit用户。这个特定的网站与 Bitwarden 的登录页面非常相似。现在,如果用户输入了他们的用户名和解锁保险库的主密码,并且诈骗者掌握了该信息,将会发生什么。攻击者可以尝试使用获得的凭据并登录到 Bitwarden 服务器上的帐户,以窃取密码库的内容。但这些网络钓鱼活动实际上有点复杂,黑客也经常窃取身份验证令牌。

Bitwarden 密码管理器恶意广告谷歌搜索结果

下面是恶意广告 (h/t reddit ),令人震惊的是,这些恶意页面被放置在搜索结果的顶部,合法 URL 本身的上方。

 

另一位 Bitwarden 用户在该公司的支持门户网站上创建了一个帖子,提醒其他人注意该网站试图冒充官方网站的登录页面。它非常相似,不是吗?钓鱼网站上的字体、图标和其他元素的所有内容看起来都与原始登录页面相同。

它通过在网站上输入一些凭据来运行一些测试,但一旦接受这些凭据,恶意网页就会将用户重定向到 Bitwarden 官方网站。作者表示,他们无法使用真实的登录信息或身份验证令牌测试网络钓鱼页面,因为该网站当时已被关闭。

我想如果用户为他们的帐户启用了双因素身份验证,他们可能仍然是安全的,但这仍然非常可怕。它强调需要仔细检查 URL。如果您想访问您的网络保险库,您可以使用 Bitwarden 桌面应用程序的帮助 > 转到保险库选项来访问正确的网页,即 https://vault.bitwarden.com/。您可能希望将其保存到浏览器的书签中。用于 Firefox 和 Chrome 的 Bitwarden 浏览器扩展的用户可以通过单击加载项的图标 > 设置 > Bitwarden 网络保险库来访问该页面。确保您使用强大且唯一的主密码,在您的帐户上启用双因素身份验证(两步验证),并在向其提供用户名和密码之前注意您所在的网页。

任何基于云的密码管理器或任何云服务都可能发生恶意广告和网络钓鱼攻击,Bitwarden 用户并不是唯一成为这些攻击目标的用户,MalwareHunter报告称类似的网络钓鱼活动被用来引诱和欺骗 1Password用户,也在 Google 上使用恶意广告。这是一个严重的问题。最近,Norton Password Manager用户成为密码填充攻击的受害者。最近最大的密码管理器漏洞(历史上最大的?)当然是LastPass 事件,该事件导致黑客获得了对包含公司用户密码库的云服务器的访问权限。

我永远不会停止向害怕云服务的人推荐KeePass 。KeePass 是免费的、开源的、离线工作的,支持物理安全令牌,具有适用于 iOS、Android、Linux、macOS 和 Windows 的出色分支和端口。有什么不喜欢的?即使您确实使用基于云的服务,您也应该考虑导出密码库的副本并将其导入 KeePass。这样,即使云应用程序出现中断,您也不会被锁定在您的帐户之外。

THE END
点赞6539 分享
HARDiNFO 8 Professional – 免费获取专业系统信息查看工具 [Windows][$39.5→免费]-零度会员

HARDiNFO 8 Professional – 免费获取专业系统信息查看工具 [Windows][$39.5→免费]

HARDiNFO Professional 是一款功能强大的系统信息查看工具,可详细展示当前电脑中各硬件的具体信息,以及系统、网络等参数。此外,它还内置了实用的跑分功能,让您轻松评估设备性能。  获取地...
admin的头像-零度会员admin
3.5W+2816
不花一分钱!最强翻译神器 RTranslator,支持50+语言+离线使用!完全免费开源-零度会员

不花一分钱!最强翻译神器 RTranslator,支持50+语言+离线使用!完全免费开源

想找一款真正免费、强大又离线可用的手机AI翻译神器? 那你绝不能错过——RTranslator!📱开源透明、永久无广告💡支持超50种语言,涵盖文本翻译、实时同声传译,甚至还能蓝牙对话!🚀搭载Meta的...
admin的头像-零度会员admin
3.8W+1035
DarkSushi:模型非常适合绘制复杂场景,模型推荐NO.5-零度会员

DarkSushi:模型非常适合绘制复杂场景,模型推荐NO.5

DarkSushi:模型非常适合绘制复杂场景的二次元插画,并能够呈现出正常亮度和出色的光影效果。 【点击下载】Dark Sushi 2.5D 大颗寿司2.5D 模型,注意:部分地区用户如果无法下载,可以使用VPN进...
admin的头像-零度会员admin
1.8W+1682
值得推荐!7款免费开源软件!听歌神器、多线程下载、抓包工具、无魔法访问 Google等 | 零度解说-零度会员

值得推荐!7款免费开源软件!听歌神器、多线程下载、抓包工具、无魔法访问 Google等 | 零度解说

https://www.youtube.com/watch?v=iEhDki_5090 https://www.lingdu80.com/20145.html https://www.lingdu80.com/20155.html https://www.lingdu80.com/20160.html https://www.lingdu80.com/201...
2022年最后一次分享超实用的10款免费软件!-零度会员

2022年最后一次分享超实用的10款免费软件!

1.IDM 【正版购买】 、【开心免费试用版】 2.geekuninstall 【官网下载】 3.everything 【官网下载】 4.powertoy 【应用下载】 5.handbreak 【官网下载】 6.Potplayer 视频播放器 【官网下载】...
admin的头像-零度会员admin
2.2W+3252
少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车-零度会员

少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车

谈到电动汽车,网络威胁日益受到关注。虽然我们过去曾看到黑客攻击特斯拉汽车的报道,但最近,一名少年声称可以访问跨越十多个不同地区的 25 多辆特斯拉汽车。 一位 19 岁的自称为 IT 专家的 Da...
admin的头像-零度会员admin
1.5W+2251
手机本地部署AI大模型:DeepSeek R1、Llama 3.3、Qwen2.5、Gemma 3等! 支持iOS、安卓, 离线使用,完全免费开源!-零度会员

手机本地部署AI大模型:DeepSeek R1、Llama 3.3、Qwen2.5、Gemma 3等! 支持iOS、安卓, 离线使用,完全免费开源!

如何在手机上本地部署多款主流 AI 大模型?今天我们就来详细的介绍并演示下!支持模型包括: DeepSeek R1、Llama 3.3、Qwen2.5 和 Gemma 3 等。这些模型不仅支持中文理解与生成,还能在 iOS 和...
admin的头像-零度会员admin
2.2W+1733
【限免】Vovsoft Sitemap Generator -  网站地图生成器! (原价 $19 刀)-零度会员

【限免】Vovsoft Sitemap Generator – 网站地图生成器! (原价 $19 刀)

Vovsoft Sitemap Generator是一款轻量级的网站爬虫,旨在帮助您通过几个简单的步骤轻松创建站点地图。它在多种情况下都能派上用场,并且拥有简洁易用的图形用户界面。这款应用程序非常适合需要...
admin的头像-零度会员admin
1.2W+2549
DuckDuckGo 的新 Web 浏览器中的最佳隐私功能-零度会员

DuckDuckGo 的新 Web 浏览器中的最佳隐私功能

DuckDuckGo 的新网络浏览器为 Mac 带来了一些杀手级的隐私功能。   很难说服人们改变,但切换到不同的网络浏览器尤其困难。无论您是 Chrome、Edge、Safari 还是其他数十种选项之一,您都喜...
admin的头像-零度会员admin
1.7W+2250