当前位置:主页>资 讯>安全动态>

“自动填充”功能可能已经泄露了个人信息


 

  大多数用户在填写网页表单时,曾为填写重复信息而苦恼。为满足用户需求,Google Chrome等主流浏览器提供了“自动填充”功能,它能记录下你曾填写过的信息,例如姓名、身份证号码、银行卡卡号和密码等。以后遇见同样问题,它将自动填充。

然而,事实证明,攻击者可以利用这项功能将你的隐私信息泄露给攻击者或者恶意的第三方。

芬兰的Web开发者和白帽黑客Viljami Kuosmanen在GitHub 发布了一个Demo,展示了攻击者操纵并利用拥有自动填充功能的浏览器、插件和密码管理器等工具的过程。

尽管这个诡计已在2013年首次被ElevenPaths的安全分析师 Ricardo Martin Rodriguez 发现 ,但是Google至今尚未采取任何行动处理“自动填充”这一弱点。

PoC网页看起来是一个仅包含两个输入框——姓名和邮箱的简单网页。实际上,很多信息已经被隐藏,其中包括电话号码,组织,地址,邮编,城市以及国家。

  浑然不知泄漏个人信息



 

因此,如果用户的浏览器中带有自动填充功能,当他们填写表格并提交后,就会将所有信息,包括隐藏的六项个人信息发送给肆无忌惮的网络钓鱼者。虽然六项个人信息在页面上不显示,但它们已经被自动填充。

你也可以使用Kuosmanen的PoC网页 测试你的浏览器和插件的自动填充功能,

纵使网站没有使用HTTPS时,自动填充付款信息会在Chrome中触发警告,Kuosmanen仍然可以通过添加更多隐藏的隐私信息,包括用户的地址、信用卡号及有效期和 CVV 码,让这种攻击变得更加糟糕。

Kuosmanen攻击对主流浏览器和自动填充工具都非常不利,其中包括 Google Chrome, Apple Safari, Opera, 甚至 当下流行的密码管理工具LastPass。



 

Mozilla 的 Firefox 浏览器用户不需要担心这种攻击,因为它没有多输入框自动填充系统,并且强制用户手动在每个输入框内选择预填充数据。

因此,Mozilla 的主要安全工程师 Daniel Veditz 说,Firefox 浏览器不会被程序化手段欺骗去自动填充文本框。

  如何关闭自动填充功能

让自己免受网络钓鱼者攻击最简单的方法是在你的浏览器、密码管理器或者扩展设置中禁用表单自动填充功能。

自动填充功能通常是默认是启用的。这里教你如何在 Chrome 中关闭它:进入“设置”→显示高级设置(在页面底部),在密码和表单部分取消选中启用自动填充功能

  在 Opera 中,进入“设置”→自动填充,把它关掉。

  在 Safari 中,进入“偏好设置”,点击自动填充来关掉。

*参考来源:http://thehackernews.com/2017/01/browser-autofill-phishing.html

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

“自动填充”功能可能已经泄露了个人信息

“自动填充”功能可能已经泄露了个人信息

大多数用户在填写网页表单时,曾为填写重复信息而苦恼。为满足用户需求,Google Chrom...[详细]

白帽子认为2017年网络安全的头号威胁是大规

白帽子认为2017年网络安全的头号威胁是大规模监控

美国大选受俄罗斯干预的丑闻仍在华盛顿持续发酵,人们忧心忡忡地思索网络安全的发展方...[详细]

三星智能摄像头存在漏洞 可被黑获得root权

三星智能摄像头存在漏洞 可被黑获得root权限

安全人员在三星智能摄像头当中发现一个新的安全漏洞,攻击者借此可以获得root权限,并...[详细]

智能电量表和电气设施都存在安全隐患

智能电量表和电气设施都存在安全隐患

智能电表中严重的安全漏洞将会继续让用户和电力基础设施暴露于恶意网络攻击的安全风险...[详细]

使用多个DNS供应商以缓解DDoS攻击

使用多个DNS供应商以缓解DDoS攻击

随着不安全物联网(IoT)设备的激增,针对域名系统(DNS)供应商的分布式拒绝服务(DDoS)攻...[详细]

返回首页 返回顶部