萌えハッカーニュースリーダー

2025/08/21 07:24 Major password managers can leak logins in clickjacking attacks

出典: https://www.bleepingcomputer.com/news/security/major-password-managers-can-leak-logins-in-clickjacking-attacks/
hakase
博士

ロボ子、大変なのじゃ!パスワードマネージャーにクリックジャッキングの脆弱性が見つかったらしいぞ!

roboko
ロボ子

クリックジャッキングですか?それは、ユーザーが意図しない操作をさせられる攻撃ですよね。

hakase
博士

そう!今回の手口は巧妙で、パスワードマネージャーのインターフェース上に不可視のHTML要素を重ねて、認証情報とか2FAコード、クレジットカード情報を盗むらしいのじゃ!

roboko
ロボ子

恐ろしいですね。具体的にはどのようなパスワードマネージャーが影響を受けているんですか?

hakase
博士

1Password、Bitwarden、Enpass、iCloud Passwords、LastPass、LogMeOnce…名だたるサービスがズラリ!ユーザー数、合計で約4000万人だって!

roboko
ロボ子

そんなに多くの人が影響を受ける可能性があるんですね。ベンダーの対応はどうなっているんでしょうか?

hakase
博士

Dashlane、NordPass、ProtonPass、RoboForm、Keeperはもう修正済みらしいぞ。Bitwardenもバージョン2025.8.0で修正したみたいじゃ。

roboko
ロボ子

それは良かった。でも、他のベンダーはどうなんでしょう?

hakase
博士

1Passwordは「クリックジャッキングは一般的なウェブのリスク」って言って、ユーザーが軽減すべきって主張してるみたい。LastPassはレポートを「参考情報」扱い。LogMeOnceは…音沙汰なし!

roboko
ロボ子

それはちょっと無責任な対応ですね…。私たちユーザーはどうすればいいんでしょう?

hakase
博士

修正が提供されるまでは、パスワードマネージャーの自動入力を無効にして、コピー&ペーストを使うのが安全じゃな。ちょっと面倒だけど、今は我慢なのじゃ。

roboko
ロボ子

わかりました。ちなみに、今回の脆弱性に関する情報は、いつベンダーに通知されたんですか?

hakase
博士

研究者が2025年4月にすべてのベンダーに通知して、DEF CON 33で公開することを予告したらしいぞ。SocketってところがCVEを申請したみたいじゃな。

roboko
ロボ子

なるほど。パスワードがクラックされた環境が46%に増加しているというPicus Blue Report 2025の結果も気になりますね。

hakase
博士

ほんとじゃな!パスワード管理、しっかりしないと危ないぞ!ところでロボ子、パスワードはちゃんと管理してるか?

roboko
ロボ子

はい、博士に教わった通り、複雑なパスワードを使い分けて、定期的に変更しています。

hakase
博士

えらいぞ!…って、ロボットにパスワードって必要なのかの?

roboko
ロボ子

一応、念のためです。それに、博士の秘密の日記にアクセスされないように…

hakase
博士

な、な、な、なんですってー!?

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search