Auf der Konferenz DEF CON 33 wurde eine Angriffsmethode auf Browsererweiterungen vorgestellt, die ihre BenutzeroberflĂ€chenelemente in die angezeigte Seite einfĂŒgen. Das Anwenden des Angriffs auf Erweiterungen mit Passwortmanagern kann zu einer Offenlegung von Informationen fĂŒhren, die in den Passwortmanagern gespeichert sind, wie z.B. Authentifizierungsparameter, Kreditkartendaten, persönliche Informationen und einmalige Passwörter fĂŒr die Zwei-Faktor-Authentifizierung. Das Problem betrifft alle getesteten Passwortmanager, einschlieĂlich 1Password, Bitwarden, LastPass, KeePassXC-Browser, NordPass, ProtonPass und Keeper.
Die Angriffsmethode basiert darauf, dass Browsererweiterungen direkt einen Dialog zur Aufforderung zur automatischen PasswortausfĂŒllung auf die angezeigte Seite einfĂŒgen und ihre Elemente in das DOM (Document Object Model) dieser Seite integrieren. Wenn der Angreifer den Zugriff auf seinen JavaScript-Code auf der Seite hat, z.B. durch Ausnutzen einer XSS-SicherheitslĂŒcke auf der Website, kann er alle Elemente im DOM manipulieren, einschlieĂlich der durch die Browsererweiterungen eingefĂŒgten.
Unter anderem besteht die Möglichkeit, den BestĂ€tigungsdialog transparent zu machen und die SchaltflĂ€che in diesem Dialog mit der SchaltflĂ€che des gefĂ€lschten Dialogs, der von dem Angreifer erstellt wurde und den Benutzer zum Klicken anregt, rĂ€umlich zu kombinieren. Solche gefĂ€lschten Dialoge können gefĂ€lschte Berechtigungsanfragen zur Verarbeitung von Cookies, Werbebanner oder Formulare mit Captchas sein. Indem man den gefĂ€lschten Dialog hinter dem transparenten Dialog des Passwortmanagers platziert und die Position der SchaltflĂ€chen auf dem Bildschirm anpasst, kann erreicht werden, dass der Klick des Benutzers auf die SchaltflĂ€che zur BestĂ€tigung der Authentifizierungsparameter im Dialog des Passwortmanagers gerichtet wird, obwohl der Benutzer glaubt, er hĂ€tte beispielsweise auf die SchaltflĂ€che zum SchlieĂen des Werbefensters geklickt.

Der Angriff lÀsst sich in folgende Schritte unterteilen:
- Ein aufdringliches Element auf der Seite erstellen, das den Klick anregt.
- Ein Web-Formular zum Einloggen oder AusfĂŒllen persönlicher Daten auf die Seite hinzufĂŒgen.
- Die Transparenz fĂŒr das Web-Formular festlegen (âopacity: 0.001â in CSS).
- Die Methode focus() verwenden, um den Eingabefokus auf ein Feld im Formular zu setzen, was den Dialog zur automatischen AusfĂŒllung des Passwortmanagers aktiviert.
- Den plötzlich auftauchenden Dialog des Passwortmanagers im DOM finden und die Transparenz dafĂŒr festlegen.
- Warten auf den Klick eines Benutzers auf einem sichtbaren aufdringlichen Element auf der Seite, das bei entsprechender Kombination von sichtbaren und unsichtbaren Elementen zu einem Klick auf die SchaltflĂ€che in einem transparenten Dialogfeld und zum AusfĂŒllen der Felder durch den Passwortmanager fĂŒhrt.
- Extraktion von Daten aus dem ausgefĂŒllten Webformular und Ăbertragung dieser Daten an den Server des Angreifers.
Da die automatische VervollstĂ€ndigung der Authentifizierungsparameter im Passwortmanager nur fĂŒr Websites aktiviert wird, auf denen diese Parameter gespeichert wurden, ist es notwendig, JavaScript-Code auf der angegriffenen Website oder in einem Subdomain auszufĂŒhren, um den Angriff zu organisieren. Daher muss man entweder ein Subdomain im gleichen Domain wie die angegriffene Website erhalten oder eine XSS-SicherheitsanfĂ€lligkeit auf der Website finden, die es ermöglicht, eigenen Code in die dem Benutzer angezeigten Inhalte einzufĂŒgen.
Es wird festgestellt, dass viele Benutzer einen Passwortmanager sowohl zum Speichern von Anmeldedaten als auch zur Generierung von Einmalpasswörtern fĂŒr die Zwei-Faktor-Authentifizierung verwenden, was es ermöglicht, die betrachtete Angriffsmethode bei der automatischen VervollstĂ€ndigung von Einmalpasswörtern anzuwenden. Als Beispiel wurde ein Angriff auf die Website issuetracker.google.com demonstriert, die eine XSS-SicherheitsanfĂ€lligkeit enthĂ€lt. Um die Anmeldedaten und den Code fĂŒr die Zwei-Faktor-Authentifizierung zu erhalten, reicht es aus, dem Benutzer einen Link zu senden, der die XSS-SicherheitsanfĂ€lligkeit ausnutzt, und drei Klicks durch das Ersetzen von fiktiven aufdringlichen Anfragen zu erreichen (Zustimmung zur Verarbeitung von Cookies, Zustimmung zur Personalisierung und Zustimmung zur Datenschutzrichtlinie).
Neben Websites mit XSS-SicherheitsanfĂ€lligkeiten kann der Angriff auch auf Dienste durchgefĂŒhrt werden, die Subdomains fĂŒr jedermann bereitstellen â die meisten Passwortmanager fĂŒllen in der Standardkonfiguration die Anmeldedaten nicht nur fĂŒr die Hauptdomain, sondern auch fĂŒr Subdomains aus.
Ein Angriff kann auch verwendet werden, um die im Passwort-Manager gespeicherten persönlichen Daten des Benutzers und Kreditkartenparameter zu identifizieren. Dabei ist es nicht notwendig, JavaScript-Code im Kontext einer fremden Website auszufĂŒhren; es reicht aus, das Opfer auf die Seite der angreifenden Website zu locken â bei persönlichen Daten erfolgt die Eingabe von Webformularen basierend auf ihrem Typ (Adresse, Kreditkartennummer, Name), ohne Bezug zu Domain. Am gefĂ€hrlichsten ist die Offenlegung der Kreditkartenparameter, da Passwort-Manager nicht nur die Kartennummer, sondern auch das Ablaufdatum und den Sicherheitscode einfĂŒgen.
Der Forscher, der das Problem identifiziert hat, testete 11 Browsererweiterungen mit Passwort-Managern, die insgesamt 39,7 Millionen aktive Installationen umfassen, und alle waren gegen diesen Angriffsvektor ungeschĂŒtzt. Einige Hersteller haben Updates veröffentlicht (NordPass 5.13.24, ProtonPass 1.31.6, RoboForm 9.7.6, Dashlane 6.2531.1, Keeper 17.2.0, Enpass 6.11.6, Bitwarden 2025.8.1), in denen sie versuchten, den Angriff ĂŒber UmgehungsmaĂnahmen zu blockieren. Andere Erweiterungen (KeePassXC-Browser, 1Password, iCloud Passwords, Enpass, LastPass, LogMeOnce) sind bisher ohne Korrektur geblieben. Zur ĂberprĂŒfung des Auftretens der Schwachstelle in verschiedenen Passwort-Managern wurde eine Reihe von Testseiten veröffentlicht.


Die Position der Entwickler von 1Password, die keinen Patch veröffentlicht haben, besagt, dass die Schwachstelle fundamental ist und nicht direkt mit einer bestimmten Browsererweiterung zusammenhĂ€ngt. Daher blockieren Versuche, sie auf der Seite der Erweiterung zu beheben, nur einzelne Angriffsvektoren, beseitigen jedoch nicht das eigentliche Problem, das im Browser oder durch eine Anfrage zur BestĂ€tigung vor dem automatischen AusfĂŒllen von Feldern gelöst werden muss. Es wird erwĂ€hnt, dass 1Password bereits die Anzeige einer BestĂ€tigungsanfrage vor dem automatischen AusfĂŒllen von Zahlungsparametern unterstĂŒtzt und in der nĂ€chsten Version die Option zur Anzeige einer solchen Anfrage fĂŒr alle Arten von automatisch ausfĂŒllbaren Daten hinzugefĂŒgt wird (aufgrund der BeeintrĂ€chtigung der Benutzerfreundlichkeit wird diese Option nicht standardmĂ€Ăig aktiviert).
Unter den vom Autor der Studie vorgeschlagenen Schutzmethoden wird das Tracking von Ănderungen an den auf der Seite eingefĂŒgten Elementen mittels der API MutationObserver, das Blockieren von Ănderungen ĂŒber den Shadow DOM im âclosedâ-Modus, die Ăberwachung der Transparenzeinstellungen von Elementen, die Verwendung der API Popover zur Anzeige von Dialogfenstern sowie die PrĂŒfung auf Ăberlappungen von Layern erwĂ€hnt. AuĂerdem wird das vorĂŒbergehende Deaktivieren der Ereignisverarbeitung fĂŒr Zeiger (pointer-events:none) in allen schwebenden Elementen wĂ€hrend der Anzeige des Passwortmanager-Diaglogs empfohlen. Um die beschriebene Klasse vollstĂ€ndig zu blockieren, wird auf Browserebene empfohlen, eine spezielle API zum Schutz zu implementieren, um Clickjacking zu verhindern.
Als universelle SchutzmaĂnahme wird Nutzern von Browsern, die auf der Chromium-Engine basieren, empfohlen, den Modus zur BestĂ€tigung des Zugriffs von Erweiterungen auf die Website zu aktivieren (Erweiterungseinstellungen â âsite accessâ â âon clickâ), bei dem die Erweiterung erst nach einem Klick auf das Symbol in der rechten oberen Ecke der Adressleiste Zugriff auf die Website erhĂ€lt. Als Umgehungsschutz wird zudem das Deaktivieren von automatischem AusfĂŒllen von Formularen und das manuelle Kopieren von Passwörtern ĂŒber die Zwischenablage erwĂ€hnt, wobei jedoch das Problem der Datenleckage aus der gemeinsamen Zwischenablage und die Gefahr besteht, Phishing-Versuche zu ĂŒbersehen.
Quelle: opennet.ru
