{"id":141439,"date":"2025-08-24T11:11:56","date_gmt":"2025-08-24T09:11:59","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking"},"modified":"2026-01-24T17:56:45","modified_gmt":"2026-01-24T15:56:45","slug":"ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking","title":{"rendered":"Atak na dodatki przegl\u0105darkowe z mened\u017cerami hase\u0142, wykorzystuj\u0105cy clickjacking","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Na konferencji DEF CON 33 zaprezentowano metod\u0119 ataku na dodatki przegl\u0105darkowe, kt\u00f3re wprowadzaj\u0105 swoje elementy interfejsu na odwiedzan\u0105 stron\u0119. Zastosowanie ataku do dodatk\u00f3w z mened\u017cerami hase\u0142 mo\u017ce prowadzi\u0107 do ujawnienia przechowywanych w mened\u017cerach hase\u0142 informacji, takich jak dane uwierzytelniaj\u0105ce, dane kart kredytowych, dane osobowe oraz jednorazowe has\u0142a do uwierzytelniania dwuetapowego. Problem dotyczy wszystkich przetestowanych mened\u017cer\u00f3w hase\u0142, w tym 1Password, Bitwarden, LastPass, KeePassXC-Browser, NordPass, ProtonPass i Keeper.    <\/p>\n<p>Metoda ataku opiera si\u0119 na tym, \u017ce dodatki przegl\u0105darkowe wprowadzaj\u0105 dialog z pro\u015bb\u0105 o autouzupe\u0142nienie has\u0142a bezpo\u015brednio na wy\u015bwietlan\u0105 stron\u0119, integruj\u0105c swoje elementy w DOM (Document Object Model) tej strony. Je\u015bli atakuj\u0105cy ma mo\u017cliwo\u015b\u0107 wykonania swojego kodu JavaScript na stronie, na przyk\u0142ad wykorzystuj\u0105c luk\u0119 XSS na stronie, mo\u017ce manipulowa\u0107 wszystkimi elementami w DOM, w tym dodatkami przegl\u0105darkowymi.     <\/p>\n<p>Mi\u0119dzy innymi istnieje mo\u017cliwo\u015b\u0107 uczynienia dialogu potwierdzenia przezroczystym i przestrzennie zintegrowania przycisku w tym dialogu z przyciskiem podszywaj\u0105cego si\u0119 dialogu stworzonego przez atakuj\u0105cego, zach\u0119caj\u0105cym u\u017cytkownika do klikni\u0119cia. Jako takie podszywaj\u0105ce si\u0119 dialogi mog\u0105 by\u0107 u\u017cywane fa\u0142szywe pro\u015bby o uprawnienia do Cookies, banery reklamowe lub formularze z CAPTCHA. Umieszczaj\u0105c podszywaj\u0105cy si\u0119 dialog pod przezroczystym dialogiem mened\u017cera hase\u0142 i synchronizuj\u0105c lokalizacj\u0119 przycisk\u00f3w na ekranie, mo\u017cna osi\u0105gn\u0105\u0107, \u017ce klikni\u0119cie u\u017cytkownika trafi na przycisk potwierdzenia wype\u0142nienia danych uwierzytelniaj\u0105cych w dialogu mened\u017cera hase\u0142, mimo \u017ce u\u017cytkownik b\u0119dzie s\u0105dzi\u0142, \u017ce klikn\u0105\u0142 na przyk\u0142ad przycisk zamkni\u0119cia okna z reklam\u0105.     <center><img decoding=\"async\" alt=\"Atak na dodatki przegl\u0105darkowe z mened\u017cerami hase\u0142, wykorzystuj\u0105cy clickjacking\" src=\"\/wp-content\/uploads\/2025\/08\/9df2f88789928b98278bb49ac8522c38.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <\/p>\n<p>Atak polega na nast\u0119puj\u0105cych krokach:  <\/p>\n<ul>\n<li class=\"l\"> Tworzenie nachalnego elementu na stronie, zach\u0119caj\u0105cego do klikni\u0119cia.\n<li class=\"l\"> Dodanie do strony formularza webowego do logowania lub wype\u0142nienia danych osobowych.\n<li class=\"l\"> Ustawienie przezroczysto\u015bci dla formularza webowego (&#171;opacity: 0.001&#187; w CSS).\n<li class=\"l\"> Wykorzystanie metody focus() do ustawienia fokusu na polu w formularzu, co prowadzi do aktywacji dialogu autouzupe\u0142nienia mened\u017cera hase\u0142.\n<li class=\"l\"> Wyszukiwanie pojawiaj\u0105cego si\u0119 dialogu mened\u017cera hase\u0142 w DOM i ustawienie dla niego przezroczysto\u015bci.\n<li class=\"l\"> Oczekiwanie na klikni\u0119cie u\u017cytkownika na widocznym, natarczywym elemencie na stronie, kt\u00f3re przy odpowiednim zestawieniu widocznych i niewidocznych element\u00f3w doprowadzi do naci\u015bni\u0119cia przycisku w przezroczystym oknie dialogowym oraz wype\u0142nienia p\u00f3l przez mened\u017cera hase\u0142.\n<li class=\"l\"> Ekstrakcja danych z wype\u0142nionego formularza webowego i wys\u0142anie ich na serwer atakuj\u0105cego.  <\/ul>\n<p>Poniewa\u017c automatyczne uzupe\u0142nianie parametr\u00f3w uwierzytelnienia w mened\u017cerze hase\u0142 aktywowane jest tylko dla stron, na kt\u00f3rych te parametry zosta\u0142y zapisane, do przeprowadzenia ataku nale\u017cy mie\u0107 mo\u017cliwo\u015b\u0107 uruchomienia swojego kodu JavaScript na atakowanej stronie lub poddomenie. W ten spos\u00f3b do przeprowadzenia ataku konieczne jest albo uzyskanie poddomeny w tej samej domenie, co atakowana strona, albo znalezienie luki XSS na stronie, pozwalaj\u0105cej na wstrzykni\u0119cie w\u0142asnego kodu do wy\u015bwietlanej u\u017cytkownikowi tre\u015bci.    <\/p>\n<p>Zauwa\u017cono, \u017ce wielu u\u017cytkownik\u00f3w korzysta z jednego mened\u017cera hase\u0142 zar\u00f3wno do przechowywania danych logowania, jak i do generowania jednorazowych hase\u0142 do uwierzytelniania dwuetapowego, co pozwala na wykorzystanie omawianej metody ataku podczas automatycznego uzupe\u0142niania jednorazowych hase\u0142. Jako przyk\u0142ad pokazano atak na stron\u0119 issuetracker.google.com, kt\u00f3ra zawiera luk\u0119 XSS. Aby uzyska\u0107 dane logowania oraz kod do uwierzytelniania dwuetapowego, wystarczy wys\u0142a\u0107 u\u017cytkownikowi link wykorzystuj\u0105cy luk\u0119 XSS i doprowadzi\u0107 do trzech klikni\u0119\u0107 poprzez podstawienie fikcyjnych, natarczywych \u017c\u0105da\u0144 (zezwolenie na przetwarzanie ciasteczek, zezwolenie na personalizacj\u0119 oraz zgoda na polityk\u0119 prywatno\u015bci).        <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\"><source src=\"https:\/\/marektoth.com\/video\/dom-extension-clickjacking-demo7.mp4\" type=\"video\/mp4\"><\/video>  <\/center>    <\/p>\n<p>Opr\u00f3cz stron z lukami XSS, atak mo\u017ce by\u0107 przeprowadzony na serwisy, kt\u00f3re udost\u0119pniaj\u0105 subdomeny ka\u017cdemu \u2014 wi\u0119kszo\u015b\u0107 manager\u00f3w hase\u0142 w domy\u015blnej konfiguracji wype\u0142nia parametry logowania nie tylko dla g\u0142\u00f3wnej domeny, ale tak\u017ce dla subdomen.      <\/p>\n<p>Atak mo\u017ce by\u0107 r\u00f3wnie\u017c stosowany do okre\u015blenia osobistych danych u\u017cytkownika oraz danych kart kredytowych zapisanych w managerze hase\u0142. W tym przypadku do wycieku takich danych nie jest konieczne uruchamianie kodu JavaScript w kontek\u015bcie obcej strony; wystarczy zwabi\u0107 ofiar\u0119 na stron\u0119 atakuj\u0105cego \u2014 w przypadku danych osobowych wype\u0142nienie formularzy webowych odbywa si\u0119 na podstawie ich rodzaju (adres, numer karty kredytowej, imi\u0119 i nazwisko), bez powi\u0105zania z <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/domain\/\"   title=\"domeny\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1242\">domeny<\/a>. Najbardziej niebezpieczne jest wyciek parametr\u00f3w kart kredytowych, poniewa\u017c mened\u017cery hase\u0142 podaj\u0105 nie tylko numer karty, ale r\u00f3wnie\u017c dat\u0119 jej wa\u017cno\u015bci oraz kod weryfikacyjny.    <\/p>\n<p>Badacz, kt\u00f3ry zidentyfikowa\u0142 problem, przetestowa\u0142 11 dodatk\u00f3w przegl\u0105darki z mened\u017cerami hase\u0142, kt\u00f3re \u0142\u0105cznie mia\u0142y 39,7 mln aktywnych instalacji, i wszystkie okaza\u0142y si\u0119 nara\u017cone na tego typu ataki. Niekt\u00f3rzy producenci wydali aktualizacje (NordPass 5.13.24, ProtonPass 1.31.6, RoboForm 9.7.6, Dashlane 6.2531.1, Keeper 17.2.0, Enpass 6.11.6, Bitwarden 2025.8.1), w kt\u00f3rych obej\u015bciem pr\u00f3bowali zablokowa\u0107 przeprowadzenie ataku. Inne dodatki (KeePassXC-Browser, 1Password, iCloud Passwords, Enpass, LastPass, LogMeOnce) dotychczas pozostaj\u0105 bez poprawek. W celu sprawdzenia wyst\u0119powania podatno\u015bci w r\u00f3\u017cnych mened\u017cerach hase\u0142 opublikowano zestaw stron testowych.  <center><img decoding=\"async\" alt=\"Atak na dodatki przegl\u0105darkowe z mened\u017cerami hase\u0142, wykorzystuj\u0105cy clickjacking\" src=\"\/wp-content\/uploads\/2025\/08\/abdf3d7673c340401721d85f7e7856c6.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <center><img decoding=\"async\" alt=\"Atak na dodatki przegl\u0105darkowe z mened\u017cerami hase\u0142, wykorzystuj\u0105cy clickjacking\" src=\"\/wp-content\/uploads\/2025\/08\/3a9691b4707e6d5bfe9a2604868c896a.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <\/p>\n<p>Stanowisko tw\u00f3rc\u00f3w 1Password, kt\u00f3rzy nie wydali poprawki, polega na tym, \u017ce podatno\u015b\u0107 jest fundamentalna i nie jest bezpo\u015brednio zwi\u0105zana z konkretnym dodatkiem przegl\u0105darki, dlatego pr\u00f3by jej usuni\u0119cia po stronie dodatku jedynie blokuj\u0105 poszczeg\u00f3lne wektory ataku, ale nie eliminuj\u0105 samego problemu, kt\u00f3ry nale\u017cy rozwi\u0105za\u0107 w przegl\u0105darce lub wniosku o oddzielne potwierdzenie przed automatycznym wype\u0142nianiem p\u00f3l. Wspomniano, \u017ce w 1Password ju\u017c obs\u0142ugiwane jest wy\u015bwietlanie zapytania o potwierdzenie przed automatycznym wype\u0142nieniem parametr\u00f3w p\u0142atno\u015bci, a w nast\u0119pnej wersji zostanie dodana opcja do wy\u015bwietlania podobnego zapytania dla wszystkich typ\u00f3w automatycznie wype\u0142nianych danych (z powodu zmniejszenia komfortu pracy taka opcja nie b\u0119dzie domy\u015blnie aktywowana).         <\/p>\n<p>W\u015br\u00f3d proponowanych przez autora badania metod ochrony wymienia si\u0119 monitorowanie zmian styl\u00f3w wstawianych na stron\u0119 element\u00f3w przy pomocy API MutationObserver, blokad\u0119 zmian przez Shadow DOM w trybie &#171;closed&#187;, monitoring ustawie\u0144 przezroczysto\u015bci element\u00f3w, wykorzystanie API Popover do wy\u015bwietlania dialog\u00f3w, sprawdzanie nak\u0142adania warstw oraz tymczasowe wy\u0142\u0105czenie przetwarzania zdarze\u0144 wska\u017anika (pointer-events: none) w wszystkich elementach p\u0142ywaj\u0105cych podczas wy\u015bwietlania dialogu managera hase\u0142. Przy tym pe\u0142ne zablokowanie opisanego klasy <a href=\"https:\/\/prohoster.info\/pl\/zhashchita-ot-ddos\/\"  data-wpil-monitor-id=\"6\">atak\u00f3w zaleca si\u0119 na poziomie przegl\u0105darki wdro\u017cenie oddzielnego API ochrony<\/a> przed clickjackingiem.    <\/p>\n<p>Jako uniwersalne rozwi\u0105zanie ochrony w przegl\u0105darkach opartych na silniku Chromium, u\u017cytkownikom zaleca si\u0119 w\u0142\u0105czenie trybu potwierdzenia dost\u0119pu rozszerzenia do strony (Ustawienia rozszerzenia &#8594; &#171;dost\u0119p do strony&#187; &#8594; &#171;po klikni\u0119ciu&#187;), w kt\u00f3rym rozszerzenie uzyskuje dost\u0119p do strony tylko po klikni\u0119ciu na ikon\u0119 po prawej stronie paska adresu. Jako obej\u015bcie ochrony wspomina si\u0119 tak\u017ce wy\u0142\u0105czenie automatycznego wype\u0142niania formularzy i r\u0119czne kopiowanie hase\u0142 przez schowek, jednak\u017ce pojawia si\u0119 problem z wyciekiem danych z wsp\u00f3lnego schowka i niebezpiecze\u0144stwo niezauwa\u017cenia pr\u00f3b phishingu.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=63754\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 DEF CON 33 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f, \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u0432\u043e\u0438 \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u044b \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432 \u043f\u0440\u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0435\u043c\u0443\u044e \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0443. \u041f\u0440\u0438\u043c\u0435\u043d\u0435\u043d\u0438\u0435 \u0430\u0442\u0430\u043a\u0438 \u043a \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f\u043c \u0441 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430\u043c\u0438 \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0443\u0442\u0435\u0447\u043a\u0435 \u0445\u0440\u0430\u043d\u0438\u043c\u043e\u0439 \u0432 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430\u0445 \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438, \u0442\u0430\u043a\u043e\u0439 \u043a\u0430\u043a \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u043a\u0440\u0435\u0434\u0438\u0442\u043d\u044b\u0445 \u043a\u0430\u0440\u0442, \u043f\u0435\u0440\u0441\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u043e\u0434\u043d\u043e\u0440\u0430\u0437\u043e\u0432\u044b\u0435 \u043f\u0430\u0440\u043e\u043b\u0438 \u0434\u043b\u044f \u0434\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435 \u043f\u0440\u043e\u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u044b \u043f\u0430\u0440\u043e\u043b\u0435\u0439, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":141440,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-141439","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 DEF CON 33 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f, \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u0432\u043e\u0438 \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u044b \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432 \u043f\u0440\u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0435\u043c\u0443\u044e \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0443.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u0442\u0430\u043a\u0430 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430\u043c\u0438 \u043f\u0430\u0440\u043e\u043b\u0435\u0439, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0430\u044f \u043a\u043b\u0438\u043a\u0434\u0436\u0435\u043a\u0438\u043d\u0433 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 DEF CON 33 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f, \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u0432\u043e\u0438 \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u044b \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432 \u043f\u0440\u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0435\u043c\u0443\u044e \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0443.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-08-24T09:11:59+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-01-24T15:56:45+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Atak na dodatki przegl\u0105darki z mened\u017cerami hase\u0142 wykorzystuj\u0105cy clickjacking | ProHoster","description":"Na konferencji DEF CON 33 zaprezentowano metod\u0119 ataku na dodatki przegl\u0105darki, kt\u00f3re wstawiaj\u0105 swoje elementy interfejsu na przegl\u0105dan\u0105 stron\u0119.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u0442\u0430\u043a\u0430 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430\u043c\u0438 \u043f\u0430\u0440\u043e\u043b\u0435\u0439, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0430\u044f \u043a\u043b\u0438\u043a\u0434\u0436\u0435\u043a\u0438\u043d\u0433 | ProHoster","og:description":"\u041d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 DEF CON 33 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f, \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0435 \u0441\u0432\u043e\u0438 \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u044b \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432 \u043f\u0440\u043e\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0435\u043c\u0443\u044e \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0443.","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/ataka-na-brauzernye-dopolneniya-s-menedzherami-parolej-ispolzuyushhaya-klikdzheking","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-08-24T09:11:59+00:00","article:modified_time":"2026-01-24T15:56:45+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"141439","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 15:55:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 14:25:19","updated":"2026-02-09 15:55:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/141439","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=141439"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/141439\/revisions"}],"predecessor-version":[{"id":158486,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/141439\/revisions\/158486"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/141440"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=141439"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=141439"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=141439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}