新的隐匿威胁:Bitwarden 密码管理器成为网络钓鱼诈骗的目标

诈骗者以基于云的密码管理器(包括 Bitwarden)的用户为目标,进行网络钓鱼攻击。攻击方式是恶意广告。

Bitwarden 密码管理器用户正成为谷歌网络钓鱼广告的目标

用户报告说他们在谷歌上看到了 Bitwarden 的虚假广告,但是广告中的链接与密码管理器的网站无关。上图来自几天前发布的reddit用户。这个特定的网站与 Bitwarden 的登录页面非常相似。现在,如果用户输入了他们的用户名和解锁保险库的主密码,并且诈骗者掌握了该信息,将会发生什么。攻击者可以尝试使用获得的凭据并登录到 Bitwarden 服务器上的帐户,以窃取密码库的内容。但这些网络钓鱼活动实际上有点复杂,黑客也经常窃取身份验证令牌。

Bitwarden 密码管理器恶意广告谷歌搜索结果

下面是恶意广告 (h/t reddit ),令人震惊的是,这些恶意页面被放置在搜索结果的顶部,合法 URL 本身的上方。

 

另一位 Bitwarden 用户在该公司的支持门户网站上创建了一个帖子,提醒其他人注意该网站试图冒充官方网站的登录页面。它非常相似,不是吗?钓鱼网站上的字体、图标和其他元素的所有内容看起来都与原始登录页面相同。

它通过在网站上输入一些凭据来运行一些测试,但一旦接受这些凭据,恶意网页就会将用户重定向到 Bitwarden 官方网站。作者表示,他们无法使用真实的登录信息或身份验证令牌测试网络钓鱼页面,因为该网站当时已被关闭。

我想如果用户为他们的帐户启用了双因素身份验证,他们可能仍然是安全的,但这仍然非常可怕。它强调需要仔细检查 URL。如果您想访问您的网络保险库,您可以使用 Bitwarden 桌面应用程序的帮助 > 转到保险库选项来访问正确的网页,即 https://vault.bitwarden.com/。您可能希望将其保存到浏览器的书签中。用于 Firefox 和 Chrome 的 Bitwarden 浏览器扩展的用户可以通过单击加载项的图标 > 设置 > Bitwarden 网络保险库来访问该页面。确保您使用强大且唯一的主密码,在您的帐户上启用双因素身份验证(两步验证),并在向其提供用户名和密码之前注意您所在的网页。

任何基于云的密码管理器或任何云服务都可能发生恶意广告和网络钓鱼攻击,Bitwarden 用户并不是唯一成为这些攻击目标的用户,MalwareHunter报告称类似的网络钓鱼活动被用来引诱和欺骗 1Password用户,也在 Google 上使用恶意广告。这是一个严重的问题。最近,Norton Password Manager用户成为密码填充攻击的受害者。最近最大的密码管理器漏洞(历史上最大的?)当然是LastPass 事件,该事件导致黑客获得了对包含公司用户密码库的云服务器的访问权限。

我永远不会停止向害怕云服务的人推荐KeePass 。KeePass 是免费的、开源的、离线工作的,支持物理安全令牌,具有适用于 iOS、Android、Linux、macOS 和 Windows 的出色分支和端口。有什么不喜欢的?即使您确实使用基于云的服务,您也应该考虑导出密码库的副本并将其导入 KeePass。这样,即使云应用程序出现中断,您也不会被锁定在您的帐户之外。

THE END
喜欢就支持一下吧
点赞6539 分享
台湾洞穴发现6000年前头骨或证实原住民传说-零度博客

台湾洞穴发现6000年前头骨或证实原住民传说

5号洞前陶人遗骸(1)及前陶层代表性石器,包括小马的碎石器(2)、片状工具(3)、石英细料石器(4) (在 Huang 和 Chen 1990 之后)。学分:世界考古学(2022 年)。DOI:10.1080/00438243.2...
admin的头像-零度博客admin
1.6W+2250
Windows 11 用户必备的优化设置软件!完全免费开源 Windhawk-零度博客

Windows 11 用户必备的优化设置软件!完全免费开源 Windhawk

  Windhawk 它是完全免费开源的Windows 11 优化软件!集成了大多数人最想要的功能,可以解决你很多的痛点; 比如像任务栏的高度自定义,开始菜单、右键菜单的设置,底部导航高度和图标大小...
把 Windows 11 系统安装进内存,会发生什么?速度快到爆炸!但是..... | 零度解说-零度博客

把 Windows 11 系统安装进内存,会发生什么?速度快到爆炸!但是….. | 零度解说

https://youtu.be/to21-no6ceY Primo Ramdisk 下载:https://www.freedidi.com/11637.html https://www.freedidi.com/11637.html
admin的头像-零度博客admin
1.3W+1527
谷歌密码是一个明智的选择。你是否有这种想法?-零度博客

谷歌密码是一个明智的选择。你是否有这种想法?

密钥生态系统远未完成,但 Google 的实施现已准备就绪。 到目前为止,您可能已经听说无密码的 Google 帐户终于面世了。密码的替代品称为“密钥”。 与当前的身份验证方法相比,在可用性以及它们...
admin的头像-零度博客admin
1.3W+6540
hide.me:无流量限制的VPN,免费提供 5 台服务器-零度博客

hide.me:无流量限制的VPN,免费提供 5 台服务器

主要亮点: 没有数据和速度限制 免费服务器覆盖 5 个地区(美国东部、美国西部、加拿大、德国和荷兰) 具有军工级加密、泄露保护和严格的无日志政策 支持 1 台设备连接 兼容 Windows、Mac、Andr...
admin的头像-零度博客admin
2W+1529
新电脑的重要设置,以及优化方案-零度博客

新电脑的重要设置,以及优化方案

1.屏幕质量检测 【点击进入】 2.电脑激活 【视频演示】 3.更新驱动 4.调整分区 5.极客卸载 【点击下载】 6.安装必备软件 【微软应用】 7.去除快捷方式箭头: Ultimate Windows Tweaker【点击下...
admin的头像-零度博客admin
1.7W+2250
最佳安全的免费VPN,无流量限制,速度超快!军事级加密,ProtonVPN-零度博客

最佳安全的免费VPN,无流量限制,速度超快!军事级加密,ProtonVPN

  【友情提醒】:部分国家地区需要先挂梯子再登入,登入后再断开梯子,就可以愉快的无限流量使用了!速度超级的快!!! 主要亮点: 免费数据不限用量,没有广告 24 台免费服务器覆盖 3 个...
admin的头像-零度博客admin
2.2W+1530
解决Windows 10+ Android双系统无法进入安卓系统的问题!-零度博客

解决Windows 10+ Android双系统无法进入安卓系统的问题!

首先,在搜索栏中输入管理工具 并进入,双击本地安全策略; 在本地策略-安全选项中, 你将看到帐户:管理员状态项,右键单击此项,点击属性将其启用。   启用后,退出管理工具,点击开始菜...
admin的头像-零度博客admin
1.7W+2250
AI视频换脸、AI绘画、深度学习,这5个网站值得推荐!-零度博客

AI视频换脸、AI绘画、深度学习,这5个网站值得推荐!

  1.图片在线免费去背网站【点击前往】 2.AI 视频换脸【点击前往】 3.草图变成精美图片网站 【点击前往】 4.Cleanup Photos 去除图片不需要的部分 【点击前往】 5.AI解压网站 【点击前往】...
admin的头像-零度博客admin
2.1W+1682