新的隐匿威胁:Bitwarden 密码管理器成为网络钓鱼诈骗的目标

诈骗者以基于云的密码管理器(包括 Bitwarden)的用户为目标,进行网络钓鱼攻击。攻击方式是恶意广告。

Bitwarden 密码管理器用户正成为谷歌网络钓鱼广告的目标

用户报告说他们在谷歌上看到了 Bitwarden 的虚假广告,但是广告中的链接与密码管理器的网站无关。上图来自几天前发布的reddit用户。这个特定的网站与 Bitwarden 的登录页面非常相似。现在,如果用户输入了他们的用户名和解锁保险库的主密码,并且诈骗者掌握了该信息,将会发生什么。攻击者可以尝试使用获得的凭据并登录到 Bitwarden 服务器上的帐户,以窃取密码库的内容。但这些网络钓鱼活动实际上有点复杂,黑客也经常窃取身份验证令牌。

Bitwarden 密码管理器恶意广告谷歌搜索结果

下面是恶意广告 (h/t reddit ),令人震惊的是,这些恶意页面被放置在搜索结果的顶部,合法 URL 本身的上方。

 

另一位 Bitwarden 用户在该公司的支持门户网站上创建了一个帖子,提醒其他人注意该网站试图冒充官方网站的登录页面。它非常相似,不是吗?钓鱼网站上的字体、图标和其他元素的所有内容看起来都与原始登录页面相同。

它通过在网站上输入一些凭据来运行一些测试,但一旦接受这些凭据,恶意网页就会将用户重定向到 Bitwarden 官方网站。作者表示,他们无法使用真实的登录信息或身份验证令牌测试网络钓鱼页面,因为该网站当时已被关闭。

我想如果用户为他们的帐户启用了双因素身份验证,他们可能仍然是安全的,但这仍然非常可怕。它强调需要仔细检查 URL。如果您想访问您的网络保险库,您可以使用 Bitwarden 桌面应用程序的帮助 > 转到保险库选项来访问正确的网页,即 https://vault.bitwarden.com/。您可能希望将其保存到浏览器的书签中。用于 Firefox 和 Chrome 的 Bitwarden 浏览器扩展的用户可以通过单击加载项的图标 > 设置 > Bitwarden 网络保险库来访问该页面。确保您使用强大且唯一的主密码,在您的帐户上启用双因素身份验证(两步验证),并在向其提供用户名和密码之前注意您所在的网页。

任何基于云的密码管理器或任何云服务都可能发生恶意广告和网络钓鱼攻击,Bitwarden 用户并不是唯一成为这些攻击目标的用户,MalwareHunter报告称类似的网络钓鱼活动被用来引诱和欺骗 1Password用户,也在 Google 上使用恶意广告。这是一个严重的问题。最近,Norton Password Manager用户成为密码填充攻击的受害者。最近最大的密码管理器漏洞(历史上最大的?)当然是LastPass 事件,该事件导致黑客获得了对包含公司用户密码库的云服务器的访问权限。

我永远不会停止向害怕云服务的人推荐KeePass 。KeePass 是免费的、开源的、离线工作的,支持物理安全令牌,具有适用于 iOS、Android、Linux、macOS 和 Windows 的出色分支和端口。有什么不喜欢的?即使您确实使用基于云的服务,您也应该考虑导出密码库的副本并将其导入 KeePass。这样,即使云应用程序出现中断,您也不会被锁定在您的帐户之外。

THE END
点赞6539 分享
7款非常强悍又实用的浏览器插件!让 Chrome、edge、Brave 更加好用 |  零度解说-零度会员
微软官方提供的自启动程序检测工具-零度会员

微软官方提供的自启动程序检测工具

 官方下载地址:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns发布时间:2021 年 10 月 12 日 下载 Autoruns 和 Autorunsc (3.7 MB)从Sysinternals Live  或者【网盘...
admin的头像-零度会员admin
1.1W+652
立即删除这11款APP! 暗藏 ”偷钱” 病毒,已经有62万用户受害! | 零度解说-零度会员
Win11/Win10 发布免费工具集 PowerToys v0.41.4 :修复唤醒工具高 CPU 使用率 Bug-零度会员

Win11/Win10 发布免费工具集 PowerToys v0.41.4 :修复唤醒工具高 CPU 使用率 Bug

微软名为 PowerToys 的免费系统实用工具套件从 Windows XP 时代复活,并于 2019 年 5 月引入 Windows 10 系统。可以用于高级用户调整和简化 Windows 操作,以提高效率。IT之家了解到,通过与 Wi...
admin的头像-零度会员admin
1.1W+652
为什么你不能用加密重建维基百科-零度会员

为什么你不能用加密重建维基百科

每当区块链上发生新的灾难时,我越来越多地从同一个目的地了解它:一个两个月大的网站,其名称暗示着它记录了 NFT、DAO 和其他加密货币中发生的一切最新危机的冷酷喜剧。 Web3于 12 月 14 日推...
admin的头像-零度会员admin
1.6W+2251
马斯克收购 Twitter 后,一种开源替代品正在“爆炸式增长”-零度会员

马斯克收购 Twitter 后,一种开源替代品正在“爆炸式增长”

我们可能还不知道 Elon Musk 收购 Twitter 对该平台意味着什么,但由于这一消息,一个 Twitter 替代品已经蓬勃发展。据其创始人称,自马斯克收购以来,自称是“互联网上最大的去中心化社交网络...
admin的头像-零度会员admin
1.7W+2250
以4K/8K分辨率:录制高清电脑屏幕+语音转字幕功能!-零度会员

以4K/8K分辨率:录制高清电脑屏幕+语音转字幕功能!

1.OBS录屏官网:【点击下载】 2.剪映视频剪辑:【点击下载】 3.剪映字幕一键导出工具:【点击下载】 4.AegiSub 字幕编辑器:【点击下载】    
admin的头像-零度会员admin
2.6W+2180
如何搜索可以(合法)免费商用的图片-零度会员

如何搜索可以(合法)免费商用的图片

给大家介绍几种在线查找免费无版权图片的方法 如果您正在寻找可以重新用于您的一个项目并且无法自己拍照的图像,那么您可以在线使用大量免费图像而不会遇到任何版权问题 - 您只需要知道在哪里看...
admin的头像-零度会员admin
1.7W+2250
Warp IP 优选工具! 解决 Cloudflare WARP 无法连接的问题-零度会员

Warp IP 优选工具! 解决 Cloudflare WARP 无法连接的问题

  第一种方案:官方原版客户端 1.下载 Warp 最新官方客户端:【点击下载】 2.下载 Warp 【IP优选工具】 :【网盘下载】、备用【网盘下载】   注意:如果你是mac 苹果用户就看这个教程...
admin的头像-零度会员admin
5.2W+2186