新的隐匿威胁:Bitwarden 密码管理器成为网络钓鱼诈骗的目标

诈骗者以基于云的密码管理器(包括 Bitwarden)的用户为目标,进行网络钓鱼攻击。攻击方式是恶意广告。

Bitwarden 密码管理器用户正成为谷歌网络钓鱼广告的目标

用户报告说他们在谷歌上看到了 Bitwarden 的虚假广告,但是广告中的链接与密码管理器的网站无关。上图来自几天前发布的reddit用户。这个特定的网站与 Bitwarden 的登录页面非常相似。现在,如果用户输入了他们的用户名和解锁保险库的主密码,并且诈骗者掌握了该信息,将会发生什么。攻击者可以尝试使用获得的凭据并登录到 Bitwarden 服务器上的帐户,以窃取密码库的内容。但这些网络钓鱼活动实际上有点复杂,黑客也经常窃取身份验证令牌。

Bitwarden 密码管理器恶意广告谷歌搜索结果

下面是恶意广告 (h/t reddit ),令人震惊的是,这些恶意页面被放置在搜索结果的顶部,合法 URL 本身的上方。

 

另一位 Bitwarden 用户在该公司的支持门户网站上创建了一个帖子,提醒其他人注意该网站试图冒充官方网站的登录页面。它非常相似,不是吗?钓鱼网站上的字体、图标和其他元素的所有内容看起来都与原始登录页面相同。

它通过在网站上输入一些凭据来运行一些测试,但一旦接受这些凭据,恶意网页就会将用户重定向到 Bitwarden 官方网站。作者表示,他们无法使用真实的登录信息或身份验证令牌测试网络钓鱼页面,因为该网站当时已被关闭。

我想如果用户为他们的帐户启用了双因素身份验证,他们可能仍然是安全的,但这仍然非常可怕。它强调需要仔细检查 URL。如果您想访问您的网络保险库,您可以使用 Bitwarden 桌面应用程序的帮助 > 转到保险库选项来访问正确的网页,即 https://vault.bitwarden.com/。您可能希望将其保存到浏览器的书签中。用于 Firefox 和 Chrome 的 Bitwarden 浏览器扩展的用户可以通过单击加载项的图标 > 设置 > Bitwarden 网络保险库来访问该页面。确保您使用强大且唯一的主密码,在您的帐户上启用双因素身份验证(两步验证),并在向其提供用户名和密码之前注意您所在的网页。

任何基于云的密码管理器或任何云服务都可能发生恶意广告和网络钓鱼攻击,Bitwarden 用户并不是唯一成为这些攻击目标的用户,MalwareHunter报告称类似的网络钓鱼活动被用来引诱和欺骗 1Password用户,也在 Google 上使用恶意广告。这是一个严重的问题。最近,Norton Password Manager用户成为密码填充攻击的受害者。最近最大的密码管理器漏洞(历史上最大的?)当然是LastPass 事件,该事件导致黑客获得了对包含公司用户密码库的云服务器的访问权限。

我永远不会停止向害怕云服务的人推荐KeePass 。KeePass 是免费的、开源的、离线工作的,支持物理安全令牌,具有适用于 iOS、Android、Linux、macOS 和 Windows 的出色分支和端口。有什么不喜欢的?即使您确实使用基于云的服务,您也应该考虑导出密码库的副本并将其导入 KeePass。这样,即使云应用程序出现中断,您也不会被锁定在您的帐户之外。

THE END
喜欢就支持一下吧
点赞6539 分享
秦始皇陵到底有什麼秘密,幾千年來竟無人敢挖 | 零度解密-零度博客
最火爆的 AI绘图模型: ChilloutMix 等其它5个热门模型下载!含提示词-零度博客

最火爆的 AI绘图模型: ChilloutMix 等其它5个热门模型下载!含提示词

不得不承认的是,最近AI绘图火的一塌糊涂!各种AI美图层出不穷,大家看到的很多网红脸AI小姐姐基本上都来自ChilloutMix 然而在ChilloutMix爆火的时候,作者TASUKU2023突然删掉了自己在网上分享...
admin的头像-零度博客admin
1.6W+6539
英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD-零度博客

英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD

  当 AMD 在 2017 年将第一款 Ryzen 处理器带入台式机时,这些芯片的秘密武器就是内核。AMD 无法与英特尔的每时钟指令数量或达到相同的时钟速度相媲美,但它可以做的是以英特尔 4 个收取的...
admin的头像-零度博客admin
1.6W+2250
Windows 12 系统概念版 iSO 镜像下载!-零度博客

Windows 12 系统概念版 iSO 镜像下载!

  网盘下载:【链接直达】 提取码:dkse   这个 Windows 12 概念版镜像需要通过 PE 系统引导,再挂载镜像,之后运行 Setup.exe 开始安装。建议采用虚拟机安装。
admin的头像-零度博客admin
2.3W+1689
快速破解WiFi密码!完整教程,包教包会-零度博客
比特币价格首次突破10万美元!创下历史新高-零度博客

比特币价格首次突破10万美元!创下历史新高

比特币取得了几年前似乎不可想象的成就。这种流行的加密货币首次突破了 100,000 美元大关,目前交易价格为 103,260.13 美元(截至 UTC 时间上午 4:56:00)。上个月,比特币触及 81,000 美元,几...
admin的头像-零度博客admin
65054460
T-Drive 基于 Telegram Api 的免费无限云文件存储工具-零度博客

T-Drive 基于 Telegram Api 的免费无限云文件存储工具

T-Drive 工具官方下载:【点击下载】 T-Drive 是基于 Telegram Api 的免费无限云文件存储。 它是安全的。 您的所有文件都受到保护并存储在“已保存的消息”中。 很舒服。 您可以像在 Windows 资...
admin的头像-零度博客admin
1.6W+2253
搭建【零度博客】的同款网站!功能、风格完全一样,含支付对接功能!-零度博客

搭建【零度博客】的同款网站!功能、风格完全一样,含支付对接功能!

如果你想搭建和零度博客一模一样的网站,那么可以直接下单,由零度亲自为你搭建费用包含:网站程序源码、插件、美化、会员支付功能、安全防御、人工服务等;下单购买后,零度会在48小时内帮你搭...
Anything-LLM 打造内部知识库的私人专属 GPT!-零度博客

Anything-LLM 打造内部知识库的私人专属 GPT!

这是一个全栈应用程序,可以将任何文档、资源(如网址链接、音频、视频)或内容片段转换为上下文,以便任何大语言模型(LLM)在聊天期间作为参考使用。此应用程序允许您选择使用哪个LLM或向量数...
admin的头像-零度博客admin
2.3W+3251