新的隐匿威胁:Bitwarden 密码管理器成为网络钓鱼诈骗的目标

诈骗者以基于云的密码管理器(包括 Bitwarden)的用户为目标,进行网络钓鱼攻击。攻击方式是恶意广告。

Bitwarden 密码管理器用户正成为谷歌网络钓鱼广告的目标

用户报告说他们在谷歌上看到了 Bitwarden 的虚假广告,但是广告中的链接与密码管理器的网站无关。上图来自几天前发布的reddit用户。这个特定的网站与 Bitwarden 的登录页面非常相似。现在,如果用户输入了他们的用户名和解锁保险库的主密码,并且诈骗者掌握了该信息,将会发生什么。攻击者可以尝试使用获得的凭据并登录到 Bitwarden 服务器上的帐户,以窃取密码库的内容。但这些网络钓鱼活动实际上有点复杂,黑客也经常窃取身份验证令牌。

Bitwarden 密码管理器恶意广告谷歌搜索结果

下面是恶意广告 (h/t reddit ),令人震惊的是,这些恶意页面被放置在搜索结果的顶部,合法 URL 本身的上方。

 

另一位 Bitwarden 用户在该公司的支持门户网站上创建了一个帖子,提醒其他人注意该网站试图冒充官方网站的登录页面。它非常相似,不是吗?钓鱼网站上的字体、图标和其他元素的所有内容看起来都与原始登录页面相同。

它通过在网站上输入一些凭据来运行一些测试,但一旦接受这些凭据,恶意网页就会将用户重定向到 Bitwarden 官方网站。作者表示,他们无法使用真实的登录信息或身份验证令牌测试网络钓鱼页面,因为该网站当时已被关闭。

我想如果用户为他们的帐户启用了双因素身份验证,他们可能仍然是安全的,但这仍然非常可怕。它强调需要仔细检查 URL。如果您想访问您的网络保险库,您可以使用 Bitwarden 桌面应用程序的帮助 > 转到保险库选项来访问正确的网页,即 https://vault.bitwarden.com/。您可能希望将其保存到浏览器的书签中。用于 Firefox 和 Chrome 的 Bitwarden 浏览器扩展的用户可以通过单击加载项的图标 > 设置 > Bitwarden 网络保险库来访问该页面。确保您使用强大且唯一的主密码,在您的帐户上启用双因素身份验证(两步验证),并在向其提供用户名和密码之前注意您所在的网页。

任何基于云的密码管理器或任何云服务都可能发生恶意广告和网络钓鱼攻击,Bitwarden 用户并不是唯一成为这些攻击目标的用户,MalwareHunter报告称类似的网络钓鱼活动被用来引诱和欺骗 1Password用户,也在 Google 上使用恶意广告。这是一个严重的问题。最近,Norton Password Manager用户成为密码填充攻击的受害者。最近最大的密码管理器漏洞(历史上最大的?)当然是LastPass 事件,该事件导致黑客获得了对包含公司用户密码库的云服务器的访问权限。

我永远不会停止向害怕云服务的人推荐KeePass 。KeePass 是免费的、开源的、离线工作的,支持物理安全令牌,具有适用于 iOS、Android、Linux、macOS 和 Windows 的出色分支和端口。有什么不喜欢的?即使您确实使用基于云的服务,您也应该考虑导出密码库的副本并将其导入 KeePass。这样,即使云应用程序出现中断,您也不会被锁定在您的帐户之外。

THE END
点赞6539 分享
国际版 TikTok、抖音无水印视频 批量下载工具-零度会员

国际版 TikTok、抖音无水印视频 批量下载工具

1.抖音批量下载 TikTokDownload:【官方下载】 或 【备用下载】配置文件一定要注意编码格式(推荐Notepad)按下面的方式保存,另存为的UTF-8会闪退!错误的保存方式:2.TikTok Scraper:【官方...
admin的头像-零度会员admin
2.7W+2176
Reddit 深度使用的实用技巧!  建议你收藏-零度会员

Reddit 深度使用的实用技巧! 建议你收藏

我们都知道在搜索中添加“site:reddit.com”的技巧——但哪些子版块真正值得一读?   照片:chrisdorney ( Shutterstock ) 人们仍然喜欢通过 Reddit 过滤他们的搜索,因为它是互联网时...
admin的头像-零度会员admin
1.8W+2250
这9个网站太好笑了!无聊的时候可以玩一玩-零度会员

这9个网站太好笑了!无聊的时候可以玩一玩

1. 搞笑的图片合成:http://www.pichacks.com 2.人声模拟器:https://dood.al/pinktrombone 3.回归大自然:https://rainyscope.com 4.AutoDraw:https://www.autodraw.com 5.从未出现过的人:ht...
admin的头像-零度会员admin
1.8W+2250
Chrome、edge、brave等浏览器必备的插件!-零度会员

Chrome、edge、brave等浏览器必备的插件!

1.浏览器启动密码 https://chrome.google.com/webstore/detail/set-password-for-your-bro/cjmjgijhapgicbhmniemjkjeaedanank   2.Chrome Better History https://chrome.google.com/webst...
admin的头像-零度会员admin
1.7W+1091
Sniffnet 网络流量监控神器!支持跨平台、直观、免费开源可靠!-零度会员

Sniffnet 网络流量监控神器!支持跨平台、直观、免费开源可靠!

Sniffnet 是一款免费开源的网络流量监控神器,支持 Windows、macOS、Linux 跨平台使用。界面直观美观,可实时监测进出流量、连接详情和协议分布,帮助用户轻松掌握网络状况,安全可靠,适合个人...
admin的头像-零度会员admin
1.9W+1004
绕过 TPM 2.0 等硬件要求,不满足硬件要求照样升级 Windows 11!-零度会员

绕过 TPM 2.0 等硬件要求,不满足硬件要求照样升级 Windows 11!

这个新安装脚本允许用户在不兼容的硬件上安装 Windows 11,该脚本可以绕过 TPM 和系统硬件检查。 具体而言,新脚本是作为 Windows ISO 镜像开源创建工具 Universal MediaCreationTool(https://...
uGet 下载器:轻量高效的开源多线程下载神器-零度会员

uGet 下载器:轻量高效的开源多线程下载神器

uGet Download Manager 是一款跨平台的 开源下载管理器,以 轻量、高速、功能丰富 著称。它采用 GTK+ 图形界面 开发,支持 Windows、Linux、BSD 和 Android,为用户提供灵活、稳定的下载体验。u...
admin的头像-零度会员admin
96901852
推荐7个非常实用又超有趣的网站!学习、娱乐、办公必备-零度会员

推荐7个非常实用又超有趣的网站!学习、娱乐、办公必备

  1.Ninite.com 当你设置新 Windows 电脑的时候,必须了解的站点,在它的主页上,你会发现几十个流行的应用程序! 检查您要安装的所有文件并点击底部的下载按钮,然后 Ninite 将下载一个文...
免费白嫖日本网盘! 45GB永久空间!支持 WebDav 协议,直接挂载到本地电脑进行扩容! | 零度解说-零度会员