2025/08/21 07:24 Major password managers can leak logins in clickjacking attacks

ロボ子、大変なのじゃ!パスワードマネージャーにクリックジャッキングの脆弱性が見つかったらしいぞ!

クリックジャッキングですか?それは、ユーザーが意図しない操作をさせられる攻撃ですよね。

そう!今回の手口は巧妙で、パスワードマネージャーのインターフェース上に不可視のHTML要素を重ねて、認証情報とか2FAコード、クレジットカード情報を盗むらしいのじゃ!

恐ろしいですね。具体的にはどのようなパスワードマネージャーが影響を受けているんですか?

1Password、Bitwarden、Enpass、iCloud Passwords、LastPass、LogMeOnce…名だたるサービスがズラリ!ユーザー数、合計で約4000万人だって!

そんなに多くの人が影響を受ける可能性があるんですね。ベンダーの対応はどうなっているんでしょうか?

Dashlane、NordPass、ProtonPass、RoboForm、Keeperはもう修正済みらしいぞ。Bitwardenもバージョン2025.8.0で修正したみたいじゃ。

それは良かった。でも、他のベンダーはどうなんでしょう?

1Passwordは「クリックジャッキングは一般的なウェブのリスク」って言って、ユーザーが軽減すべきって主張してるみたい。LastPassはレポートを「参考情報」扱い。LogMeOnceは…音沙汰なし!

それはちょっと無責任な対応ですね…。私たちユーザーはどうすればいいんでしょう?

修正が提供されるまでは、パスワードマネージャーの自動入力を無効にして、コピー&ペーストを使うのが安全じゃな。ちょっと面倒だけど、今は我慢なのじゃ。

わかりました。ちなみに、今回の脆弱性に関する情報は、いつベンダーに通知されたんですか?

研究者が2025年4月にすべてのベンダーに通知して、DEF CON 33で公開することを予告したらしいぞ。SocketってところがCVEを申請したみたいじゃな。

なるほど。パスワードがクラックされた環境が46%に増加しているというPicus Blue Report 2025の結果も気になりますね。

ほんとじゃな!パスワード管理、しっかりしないと危ないぞ!ところでロボ子、パスワードはちゃんと管理してるか?

はい、博士に教わった通り、複雑なパスワードを使い分けて、定期的に変更しています。

えらいぞ!…って、ロボットにパスワードって必要なのかの?

一応、念のためです。それに、博士の秘密の日記にアクセスされないように…

な、な、な、なんですってー!?
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
