Sulm ndaj shtesave të shfletuesve me menaxherë fjalëkalimesh, i cili përdor klikuarjen

Në konferencën DEF CON 33 u prezantua një metodë sulmi ndaj shtesave të shfletuesit që fusin elemente të tyre të ndërfaqes në faqen e shikuar. Përdorimi i këtij sulmi ndaj shtesave me menaxherë fjalëkalimesh mund të çojë në rrjedhjen e informacionit të ruajtur në menaxherët e fjalëkalimeve, siç janë parametrat e autentifikimit, informacionet për kartat e kreditit, të dhënat personale dhe fjalëkalimet një herësh për verifikimin me dy faktorë. Problemi prek të gjithë menaxherët e fjalëkalimeve të testuar, përfshirë 1Password, Bitwarden, LastPass, KeePassXC-Browser, NordPass, ProtonPass dhe Keeper.

Metoda e sulmit bazohet në faktin se shtesat e shfletuesit fusin një dialog për kërkesën e autopopullimit të fjalëkalimit drejtpërdrejt në faqen e shfaqur, duke integruar elementet e tyre në DOM (Modeli i Objekteve të Dokumentit) të asaj faqeje. Nëse sulmuesi ka mundësi të ekzekutojë kodin e tij JavaScript në faqe, për shembull, duke shfrytëzuar një dobësi XSS në faqen e internetit, ai mund të manipulojë të gjithë elementet në DOM, përfshirë ato të shtesave të shfletuesit.

Përveç të tjerash, ka mundësi të bëhet dialogu i konfirmimit transparent dhe të përputhen hapësirën e butonit në këtë dialog me butonin e dialogut të rremë, të krijuar nga sulmuesi dhe që nxit përdoruesin të klikojë. Si dialogë të tillë të rremë mund të përdoren kërkesa fiktive për autorizim të punës me Cookie, reklamat ose format me CAPTCHA. Duke vendosur dialogun e rremë nën dialogun transparent të menaxherit të fjalëkalimeve dhe duke përputhur vendndodhjen e butonave në ekran, është e mundur që klikimi i përdoruesit të shkojë në butonin e konfirmimit të plotësimit të parametrave të autentifikimit në dialogun e menaxherit të fjalëkalimeve, ndonëse përdoruesi do të mendojë se ai klikoi, për shembull, butonin e mbylljes së dritares së reklamës.

Sulm ndaj shtesave të shfletuesve me menaxherë fjalëkalimesh, i cili përdor klikuarjen

Sulmi përbëhet nga hapat e mëposhtëm:

  • Krijimi i njĂ« elementi tĂ« ngacmuar nĂ« faqe, qĂ« nxit veprimin e klikimit.
  • Shtimi i njĂ« webshtese pĂ«r hyrje ose pĂ«rmbushjen e tĂ« dhĂ«nave personale nĂ« faqe.
  • Vendosja e transparencĂ«s pĂ«r webshtesĂ«n («opacity: 0.001» nĂ« CSS).
  • PĂ«rdorimi i metodĂ«s focus() pĂ«r tĂ« vendosur fokusin nĂ« fushĂ«n e hyrjes nĂ« formĂ«, qĂ« çon nĂ« aktivizimin e dialogut tĂ« autopopullimit tĂ« menaxherit tĂ« fjalĂ«kalimeve.
  • KĂ«rkimi i dialogut qĂ« shfaqet tĂ« menaxherit tĂ« fjalĂ«kalimeve nĂ« DOM dhe vendosja e transparencĂ«s pĂ«r tĂ«.
  • Pritja e klikimit tĂ« pĂ«rdoruesit nĂ« elementin e dukshĂ«m tĂ« ngacmimit nĂ« faqe, qĂ« me pĂ«rputhjen e duhur tĂ« elementeve tĂ« dukshme dhe tĂ« padukshme do tĂ« çojĂ« nĂ« klikimin mbi butonin nĂ« dialogun transparent dhe plotĂ«simin e fushave nga menaxheri i fjalĂ«kalimeve.
  • Ekstraktimi i tĂ« dhĂ«nave nga forma e plotĂ«suar dhe dĂ«rgimi i tyre nĂ« serverin e sulmuesit.

Për shkak se autopopullimi i parametrave të autentifikimit në menaxherin e fjalëkalimeve aktivizohet vetëm për faqet ku këta parametra janë ruajtur, për organizimin e sulmit është e nevojshme të ketë mundësi për të ekzekutuar kodin e tij JavaScript në faqen e synuar ose në një nën domen. Në këtë mënyrë, për sulmin është e nevojshme ose të fitosh një nën domain në të njëjtin domen si faqja e synuar, ose të gjesh një dobësi XSS në faqen e internetit që lejon injektimin e kodit të tij në përmbajtjen e shfaqur përdoruesit.

Vërehet se shumë përdorues përdorin një menaxher fjalëkalimesh për të ruajtur parametrat e hyrjes, si dhe për të gjeneruar fjalëkalime një herë për verifikimin me dy faktorë, e cila i lejon përdorimin e metodës së diskutuar të sulmit gjate autopopullimit të fjalëkalimeve një herë. Si shembull, u demonstruar një sulm ndaj faqes issuetracker.google.com, e cila ka një dobësi XSS. Për të marrë parametrat e hyrjes dhe kodin për verifikim me dy faktorë, mjafton t'i dërgosh përdoruesit një lidhje që shfrytëzon dobësinë XSS dhe të arrihesh tre klikime përmes zëvendësimit të kërkesave të rreme ngacmuese (miratimi i trajtimit të Cookie, miratimi i personalizimit dhe pranimi i politikës së privatësisë).

PĂ«rveç faqeve me dobĂ«si XSS, sulmi mund tĂ« kryhet edhe ndaj shĂ«rbimeve qĂ« ofrojnĂ« nĂ«n domainet pĂ«r tĂ« gjithĂ« ata qĂ« duan — shumica e menaxherĂ«ve tĂ« fjalĂ«kalimeve nĂ« konfigurimin e tyre tĂ« paracaktuar kryejnĂ« autopopullimin e parametrave tĂ« hyrjes jo vetĂ«m pĂ«r domenin kryesor, por edhe pĂ«r nĂ«n domainet.

Sulmi gjithashtu mund tĂ« aplikohet pĂ«r tĂ« pĂ«rcaktuar tĂ« dhĂ«nat personale tĂ« ruajtura nĂ« menaxherin e fjalĂ«kalimeve tĂ« pĂ«rdoruesit dhe parametrat e kartave tĂ« kreditit. NĂ« kĂ«tĂ« rast, pĂ«r rrjedhjen e tĂ« dhĂ«nave tĂ« tilla nuk Ă«shtĂ« e nevojshme ekzekutimi i kodit JavaScript nĂ« kontekstin e njĂ« faqeje tĂ« huaj dhe mjafton tĂ« mashtrohet viktima nĂ« njĂ« faqe nĂ« sitin e sulmuesit — nĂ« rastin e tĂ« dhĂ«nave personale, plotĂ«simi i webshtesave bĂ«het nĂ« bazĂ« tĂ« llojit tĂ« tyre (adresĂ«, numĂ«r kartĂ« krediti, emĂ«r dhe mbiemĂ«r), pa lidhje me domainin. NjĂ« nga rreziqet mĂ« tĂ« mĂ«dha Ă«shtĂ« humbja e parametrave tĂ« kartave tĂ« kreditit, pasi menaxherĂ«t e fjalĂ«kalimeve jo vetĂ«m qĂ« vendosin numrin e kartĂ«s, por gjithashtu datĂ«n e skadimit dhe kodin verifikues.

Kërkuesi që zbuloi problemin testoi 11 shtesa shfletuesi me menaxherë fjalëkalimesh, duke arritur në një total prej 39.7 milion instalimesh aktive, dhe të gjitha ato rezultuan të pambrojtura ndaj këtij lloji sulmi. Disa prodhues lançuan përditësime (NordPass 5.13.24, ProtonPass 1.31.6, RoboForm 9.7.6, Dashlane 6.2531.1, Keeper 17.2.0, Enpass 6.11.6, Bitwarden 2025.8.1), të cilat përpiqeshin të bllokonin sulmin përmes një rruge alternative. Shtesat e tjera (KeePassXC-Browser, 1Password, iCloud Passwords, Enpass, LastPass, LogMeOnce) ende nuk kanë marrë një zgjidhje. Për të testuar prezencën e vulnerabilitetit në menaxherët e fjalëkalimeve është publikuar një grup faqesh testuese.

Sulm ndaj shtesave të shfletuesve me menaxherë fjalëkalimesh, i cili përdor klikuarjen
Sulm ndaj shtesave të shfletuesve me menaxherë fjalëkalimesh, i cili përdor klikuarjen

Pozita e zhvilluesve të 1Password, që nuk kanë lëshuar një përmirësim, është se vulnerabiliteti është themelor dhe nuk është drejtpërdrejt i lidhur me një shtesë specifike shfletuesi, prandaj përpjekjet për ta zgjidhur atë në anën e shtesës ndihmojnë vetëm për të bllokuar disa vijë sulmi, por nuk e largojnë problemin e vet, i cili duhet të zgjidhet në shfletues ose duke kërkuar një konfirmim të veçantë përpara plotësimit automatik të fushave. Përmendet se në 1Password tashmë mbështetet shfaqja e kërkesës për konfirmim para plotësimit automatik të parametrave të pagesave dhe në lëshimin e ardhshëm do të shtohet opsioni për të shfaqur një kërkesë të tillë për të gjitha llojet e të dhënave që plotësohen automatikisht (për shkak të reduktimit të lehtësisë së përdorimit, një opsion të tillë nuk do ta aktivizojnë si parazgjedhje).

Ndër metodat e mbrojtjes të sugjeruara nga autori i hulumtimit përmendet ndjekja e ndryshimeve të stileve të elementeve të vendosura në faqe me anë të API MutationObserver, bllokimi i ndryshimeve përmes Shadow DOM në modin «closed», monitorimi i transparencës së elementeve, përdorimi i API Popover për të shfaqur dialogët, kontrollimi i mbivendosjes së shtresave, dhe çaktivizimi i përkohshëm i përpunimit të ngjarjeve të treguesit (pointer-events:none) në të gjitha elementet flutuese gjatë shfaqjes së dialogut të menaxherit të fjalëkalimeve. Pavarësisht kësaj, për të bllokuar krejtësisht klasën e përshkruar sulmi rekomandohet që në nivelin e shfletuesit të zbatohet një API e veçantë për mbrojtje ndaj klikdhekingut.

Si njĂ« metodĂ« universale mbrojtjeje nĂ« shfletuesit e bazuar nĂ« motorin Chromium, pĂ«rdoruesve u rekomandohet tĂ« aktivizojnĂ« modin e konfirmimit tĂ« aksesit tĂ« shtesĂ«s nĂ« faqe (CilĂ«simet e shtesĂ«s → «akses do tĂ« site» → «me klik»), ku shtesa merr akses nĂ« faqen vetĂ«m pas njĂ« klikimi nĂ« ikonĂ«n nĂ« anĂ«n e djathtĂ« tĂ« shiritit tĂ« adresĂ«s. Si njĂ« mĂ«nyrĂ« alternative mbrojtjeje pĂ«rmendet gjithashtu çaktivizimi i plotĂ«simit automatik tĂ« formave dhe kopjimi manual i fjalĂ«kalimeve pĂ«rmes tabelĂ«s sĂ« shpĂ«rndarjes, por nĂ« kĂ«tĂ« rast lind problemi i humbjes sĂ« tĂ« dhĂ«nave nga tabela e pĂ«rbashkĂ«t e shpĂ«rndarjes dhe rreziku pĂ«r tĂ« mos vĂ«nĂ« re pĂ«rpjekjet e phishing-ut.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster