Sårbarhet i flera populära lösenordshanterare

Permalänk
Melding Plague

Sårbarhet i flera populära lösenordshanterare

Säkerhetsforskaren Marek Tóth har hittat en ny typ av clickjacking-attack.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Ellerhur, samma här. En liten svart bok. Kommer aldrig fatta hur man kan vara så naiv att tro att någonting är 100% säkert online och speciellt med någonting så känsligt som lösenord.

Visa signatur

5600X | ROG Strix B550-F GAMING | Samsung nvme 1TB | 32GB 3200MHz | Asus RX 6600 XT 8GB (Musikprodd)
MBA M1 8GB 256GB (Jobb)

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Jag kör oftast bara Googles och Samsungs egna lösenordshanterare, när "dom" frågor om jag vill spara det. Sen 2faktor-återställning på papper typ.

Visa signatur
Permalänk
Medlem

Är ju därför man har 2FA på allt man tycker är viktigt.

Permalänk
Hedersmedlem
Skrivet av SteGus:

Ellerhur, samma här. En liten svart bok. Kommer aldrig fatta hur man kan vara så naiv att tro att någonting är 100% säkert online och speciellt med någonting så känsligt som lösenord.

Inget är 100% säkert, men att alla säkerhetsexperter rekommenderar lösenordshanterare tycker jag ändå säger en del.
Bor man ensam och aldrig har människor på besök är det potentiellt säkert att använda papper, men det är ändå sårbart mot ett fåtal attacker som lösenordshanterare inte är, som keyloggers.
Men jag tänker mig att den största anledningen att rekommendera lösenordshanterare är att de är så enkla att använda, och ändå säkra nog för i princip alla, speciellt med 2FA på inloggningen.

Jag har för övrigt 318 saker i lösenordshanteraren, plus krypterade anteckningar för serienycklar och annat. Alla lösenord 24+ tecker slumpade och förstås unika. Vore inte kul att ha det på papper!

Sen så är en attack som verkar bli vanligare session hijacking. Där hjälper varken lösenordshanterare eller att skriva på papper, och inte heller 2FA.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Nivity:

Är ju därför man har 2FA på allt man tycker är viktigt.

Ja, och helst då inte ha de sparade i samma tjänst som lösenorden.

Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Hur genererar du starka lösenord? Tärningar?

Permalänk
Medlem

Jag har nog missat något här? Vad jag kan läsa mig till så har inte t.ex Bitwarden fixat felet som det står i denna artikel.
Jag har inte läst hela hans blogg men den 19 augusti ser det inte ut som allt är fixat?

https://marektoth.com/blog/dom-based-extension-clickjacking/#...

Man är ju rätt säker om man har favoriter/bokmärken till de riktiga sidorna och alltid går den vägen.
Funderar på att gå över till KeepassXC och sedan strunta i bitwarden och extension i webbläsaren.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

Att skriva ned sitt/sina master-lösenfras är helt hål i huvudet.

Fördelen med lösenordshanterare är att jag kan ha OLIKA lösenord på alla sidor som jag använder. Master-frasen som jag använder för att nå lösenordshanteraren finns inte nedskriven någonstans. Glömmer jag den så får det väl vara så.

Lösenfras för återställningsmöjligheter som mail är inte heller nedskriven, det vore dumt om någon kom åt min möjlighet att återställa lösenord.

Om någon får tag i ett enstaka lösenord för någon site så påverkar det inget annat för mig.

Visa signatur

| CPU: AMD Ryzen 5600x | RAM: G.Skill 32GB 3200 MHz Ripjaws V | GPU: Powercolor RX 6800 | Mobo:ASUS ROG STRIX B550-F Gaming | Systemlagring: WD Black SN750 1TB | Nätagg: Fractal Design Ion+ Platinum 660W | Kylare: Arctic Liquid Freezer II 120mm | Chassi: Cooltek W2 | OS: Windows 10

Permalänk
Skrivet av Bmannu:

Att skriva ned sitt/sina master-lösenfras är helt hål i huvudet.

Fördelen med lösenordshanterare är att jag kan ha OLIKA lösenord på alla sidor som jag använder. Master-frasen som jag använder för att nå lösenordshanteraren finns inte nedskriven någonstans. Glömmer jag den så får det väl vara så.

Lösenfras för återställningsmöjligheter som mail är inte heller nedskriven, det vore dumt om någon kom åt min möjlighet att återställa lösenord.

Om någon får tag i ett enstaka lösenord för någon site så påverkar det inget annat för mig.

pppfft du skriver väl ner master passwordet på en postitlapp på monitorn ;D

Permalänk
Medlem
Skrivet av Lagers:

Jag har nog missat något här? Vad jag kan läsa mig till så har inte t.ex Bitwarden fixat felet som det står i denna artikel.
Jag har inte läst hela hans blogg men den 19 augusti ser det inte ut som allt är fixat?

https://marektoth.com/blog/dom-based-extension-clickjacking/#...

Man är ju rätt säker om man har favoriter/bokmärken till de riktiga sidorna och alltid går den vägen.
Funderar på att gå över till KeepassXC och sedan strunta i bitwarden och extension i webbläsaren.

Jag vet inte om det har med det här att göra, men idag uppdaterades mitt Bitwardentillägg i Firefox märkte jag.

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

De enda som blivit hackade på något sätt som ens kan liknas vid ”stup i kvarten” är LastPass, och de har påtagligt visat sig ha dåligt omdöme.

I övrigt verkar säkerheten vara rätt god hos de flesta, men naturligtvis - vilket också framgår i artikeln - hamnar alla lösningar någonstans på en skala mellan smidighet och användarvänlighet. Kör du en bra lösenordshanterare men väljer bort automatiskt ifyllande av webbformulär är du skyddad mot även denna attack.

Skrivet av SteGus:

Ellerhur, samma här. En liten svart bok. Kommer aldrig fatta hur man kan vara så naiv att tro att någonting är 100% säkert online och speciellt med någonting så känsligt som lösenord.

Jag tror inte någon tror att saker är 100% säkra, men för den absoluta majoriteten människor är en lösenordshanterare bättre än vad de annars hade gjort. Har du en egen, bättre metod, eller om din hotbild är värre än för de flesta, för all del, använd säkrare sätt. Men återigen: för de flesta är lösenordshanterare, eller ännu bättre: passkeys, definitivt att föredra.

(En äldre släkting envisas också med att ha sina lösenord nerskrivna på fysiskt papper. Han har dock en kombination av dyslexi och oförmåga att lära sig att lösenord är skiftlägeskänsliga, samt att mellanslag också är tecken, så det är lika roligt varje gång, att hjälpa honom med något via hans dator…)

Permalänk
Medlem
Skrivet av dlq84:

Ja, och helst då inte ha de sparade i samma tjänst som lösenorden.

Hur genererar du starka lösenord? Tärningar?

Tänker ut något bra ord och blandar stora och småbokstäver och börjar och avslutar med olika special tecken, man behöver inte krångla till det.
Kan man inte generera starka lösenord på egen hand har man nog mer allvarliga problem i sitt liv kan jag tänka mig.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Skrivet av SteGus:

Ellerhur, samma här. En liten svart bok. Kommer aldrig fatta hur man kan vara så naiv att tro att någonting är 100% säkert online och speciellt med någonting så känsligt som lösenord.

Hur gör ni i fallet där man är på resande fot? Bär ni med er denna ovärderliga svarta bok då? Vad händer om ni blir av med den, tappar den eller den blir stulen?

Har ni x antal kopior av boken på olika platser för att skydda mot t.ex brand? Hur håller ni flera kopior uppdaterade med nya eller ändrade lösenord?

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Tänker ut något bra ord och blandar stora och småbokstäver och börjar och avslutar med olika special tecken, man behöver inte krångla till det.
Kan man inte generera starka lösenord på egen hand har man nog mer allvarliga problem i sitt liv kan jag tänka mig.

Problemet är väl inte att generera bra lösenord själv, utan att komma ihåg flera hundra unika lösenord.

Permalänk
Medlem
Skrivet av Tommy:

Problemet är väl inte att generera bra lösenord själv, utan att komma ihåg flera hundra unika lösenord.

Flera hundra? Jag kanske använder max 5-10 st? Jag kanske är en lättvikts användare?

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Tommy:

Problemet är väl inte att generera bra lösenord själv, utan att komma ihåg flera hundra unika lösenord.

Man behöver ju sällan komma ihåg lösenord. Är autoinloggad på 99 % av alla platser jag besöker, och de få ställen där det inte går är inte ställen jag använder ofta (kan vara nån supportsida för en produkt eller liknande).

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av Hakinger:

Jag vet inte om det har med det här att göra, men idag uppdaterades mitt Bitwardentillägg i Firefox märkte jag.

Kanske är fixat då, men såg inte något om det på github. De skriver inte så utförligt eller missar jag vart jag ska titta.

https://github.com/bitwarden/clients/releases

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Flera hundra? Jag kanske använder max 5-10 st? Jag kanske är en lättvikts användare?

Det tror jag du måste vara, eller så återanvänder du lösenord massvis

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av cyklonen:

Man behöver ju sällan komma ihåg lösenord. Är autoinloggad på 99 % av alla platser jag besöker, och de få ställen där det inte går är inte ställen jag använder ofta (kan vara nån supportsida för en produkt eller liknande).

Det i sig är ju en säkerhetsrisk, som jag lärt mig.
Att vara autoinloggad, dvs.

Permalänk
Medlem
Skrivet av cyklonen:

Man behöver ju sällan komma ihåg lösenord. Är autoinloggad på 99 % av alla platser jag besöker, och de få ställen där det inte går är inte ställen jag använder ofta (kan vara nån supportsida för en produkt eller liknande).

Det beror väl på användaren hur det ratiot ser ut, samt hur problematiskt det är när man behöver använda någon av de andra grejerna som inte är färdiginloggade.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Kör unika lösenord med 15+ tecken på alla sidor. 2FA på allt kritiskt. Använder Apple password endast på en arbets-inlogg som jag behöver skriva många gånger per dag eftersom jag kör sandboxade flikar i browsern. Resterande kör jag manuellt. Sparar allt i huvudet.

Minns även, nostalgiskt, när man var tvungen att kunna telefonnummer till alla personer man ville ringa (ok, en telefonbok var ju bra att ha också ).

Visa signatur

"Trying is the first step to failure." - Homer Simpson

Permalänk
Medlem

Skönt att man inte använder någon Chromium-baserad webbläsare privat Waterfox & Safari FTW!

Permalänk
Medlem
Skrivet av walkir:

Skönt att man inte använder någon Chromium-baserad webbläsare privat Waterfox & Safari FTW!

"The vulnerabilities affected not only Chromium-based browsers but also extensions for other browsers. Due to the wider adoption of Chromium-based browsers, I demonstrated all the videos using them."

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Lagers:

Kanske är fixat då, men såg inte något om det på github. De skriver inte så utförligt eller missar jag vart jag ska titta.

https://github.com/bitwarden/clients/releases

Som jag förstår det så är det bara serverversionen som är uppdaterad till 2025.8.0 inte själva tillägget som ligger kvar på 2025.7.1, så jag antar att min uppdatering handlade om någonting annat.

Hursomhelst så får jag väl bita i det sura äpplet och offra bekvämligheten och ha TOTP i nån annan app för säkerhetsskull, även om jag antar att bitwardens tillägg uppdateras närmsta dagarna, men för att slippa framtida osäkerheter... Försökte först med proton authenticator men den vägrade importera bitwardens alla TOTP, men med Ente Auth gick det smärtfritt.

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Medlem
Skrivet av evil penguin:

"The vulnerabilities affected not only Chromium-based browsers but also extensions for other browsers. Due to the wider adoption of Chromium-based browsers, I demonstrated all the videos using them."

Oops! Använder däremot inga tillägg för lösenordshantering utan allt går via Apple Passwords i macOS/iOS/iPadOS.

Rensar även cookies efter varje session, så är sällan inloggad på andra ställen än just SweClockers

Permalänk
Medlem

Jag kör Bitwarden som en desktop app där jag loggar in och kopierar manuellt lösenord till hemsidorna. Det är väl säkert och ingen risk för vad artikeln beskriver?

Eller missförstår jag?

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Tänker ut något bra ord och blandar stora och småbokstäver och börjar och avslutar med olika special tecken, man behöver inte krångla till det.
Kan man inte generera starka lösenord på egen hand har man nog mer allvarliga problem i sitt liv kan jag tänka mig.

Håller inte med, människor är svindåliga på randomness. Om man frågar folk om ett slumpmässigt tal mellan 1-10 så kommer de flesta säga 4 eller 7.

Permalänk
Medlem
Skrivet av Bobiri:

Jag kör Bitwarden som en desktop app där jag loggar in och kopierar manuellt lösenord till hemsidorna. Det är väl säkert och ingen risk för vad artikeln beskriver?

Eller missförstår jag?

Det är säkert att manuellt kopiera in det. Det är bara när autofyll är aktiverat i bitwarden-tillägget i webläsaren som det påverkas av denna sårbarhet.

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Medlem
Skrivet av Hakinger:

Det är säkert att manuellt kopiera in det. Det är bara när autofyll är aktiverat i bitwarden-tillägget i webläsaren som det påverkas av denna sårbarhet.

Tack. Då kan jag fortsätta som vanligt