40 triệu người dùng đối mặt nguy cơ rò rỉ dữ liệu từ các trình quản lý mật khẩu như 1Password, Lastpass, Bitwarden,iCloud Password...

VNZ-NEWS
6 trình quản lý mật khẩu phổ biến bị phát hiện lỗ hổng nghiêm trọng, ảnh hưởng khoảng 40 triệu người dùng

Theo thông tin từ trang công nghệ TechSpot đăng tải cho biết tại hội nghị hacker DEF CON 33, các chuyên gia bảo mật đã công bố sáu tiện ích mở rộng trình duyệt của những trình quản lý mật khẩu hàng đầu (gồm LastPass, 1Password, Bitwarden, Enpass, iCloud PasswordsLogMeOnce) tồn tại lỗ hổng Clickjacking chưa được khắc phục, có thể ảnh hưởng tới khoảng 40 triệu người dùng.

login-password.webp


Clickjacking là kỹ thuật tấn công trong đó kẻ xấu chèn lớp giao diện trong suốt hoặc giả mạo (ví dụ hộp đồng ý hoặc CAPTCHA) để dụ người dùng bấm vào. Khi đó, các hành động ẩn sẽ được thực thi, có thể kích hoạt tính năng tự động điền của trình quản lý mật khẩu, dẫn đến việc rò rỉ thông tin nhạy cảm như tài khoản, mật khẩu, mã xác thực, thậm chí cả dữ liệu thẻ ngân hàng.

Password-manager-bug.webp

Trong nghiên cứu, Tóth còn chỉ ra cách sử dụng mã độc để nhận diện loại trình quản lý mật khẩu đang hoạt động trong trình duyệt và tùy chỉnh kịch bản tấn công phù hợp. Thử nghiệm được tiến hành trên 11 trình quản lý mật khẩu phổ biến, trong đó 6 sản phẩm được xác nhận có lỗ hổng rõ ràng, ảnh hưởng trực tiếp đến khoảng 40 triệu người dùng.

Password-manager-bug-1.webp

Hiện Bitwarden đã phát hành bản vá trong phiên bản 2025.8.0 và đẩy tới người dùng, Enpass trước đó cũng đã triển khai một số biện pháp giảm thiểu. Các đối thủ khác như Dashlane, NordPass, Proton Pass, RoboFormKeeper đã chủ động phát hành bản cập nhật từ sớm.

password-manager-b.webp

Trong khi đó, 1PasswordLastPass ban đầu chỉ xếp loại vấn đề này ở mức “thông tin” chứ chưa đưa ra bản vá khẩn cấp, còn LogMeOnce hiện vẫn chưa có phản hồi.
 
Trả lời

thinguyen248

Búa Gỗ
May quá tài khoản bitwarden tôi đã bật 2FA từ lâu rồi. Tôi cũng không dùng tính năng autofill mà toàn copy paste mật khẩu từ app Bitwarden cài trên PC. Mới update lên bản 2025.8.0 luôn cho an tâm :D
 

Hoang Duch2

Rồng Đỏ
Password chúng ta xài hằng ngày bác, làm vậy có tiện lợi không 😅
Đối với những pass dùng hàng ngày thì tôi đã thuộc lòng rồi bạn, còn các pass quan trọng khác, ít dùng tới thì khi cần mới dùng usb.
 

hoangnamitc

Gà con
Đối với những pass dùng hàng ngày thì tôi đã thuộc lòng rồi bạn, còn các pass quan trọng khác, ít dùng tới thì khi cần mới dùng usb.
Em thì khác, bắt buộc phải dùng, vì hơn 1k tài khoản, pass riêng biệt hoàn toàn, mk thì toàn 18 ký tự trở lên, hỗn độn nên không thể nào nhớ hết được, chưa kể vài ba tháng nta lại bắt đổi. :D
 

thietkewebchuyen

Rìu Sắt Đôi
Cuối cùng ngày này cũng tới, trước tôi đã từng nghĩ 1 ngày không xa các app quản mk này cũng sẽ bị rò rỉ giờ thì y xì =]].
 

ohmygodness

Rìu Sắt Đôi
Cuối cùng ngày này cũng tới, trước tôi đã từng nghĩ 1 ngày không xa các app quản mk này cũng sẽ bị rò rỉ giờ thì y xì =]].
rò rỉ kiểu này sợ gì bác
quá là điều bình thường, kiểu dùng cho mấy trang phishing lấy mật khẩu 1 web đơn lẻ thôi chứ nó hack thế quái nào được vào cơ sở dữ liệu để lấy hết mật khẩu đâu
 

bbkim

Mỗi người một câu chuyện
Mình toang các bác ạ. Dùng lastpass từ ngày nó ra mắt đến giờ. Trên đó có hơn 1k pass. Giờ biết phải làm sao đây. :-((
 

Hamano Kaito

Moderator
Mình toang các bác ạ. Dùng lastpass từ ngày nó ra mắt đến giờ. Trên đó có hơn 1k pass. Giờ biết phải làm sao đây. :-((
Lastpass này cùi lắm. Làm màu cho cố xong rò dữ liệu liên tục, mình chuyển toàn bộ tk qua bên bitwarden xài thấy ổn
Với lại báo cáo từ bài này là từ hacker mũ trắng. Chứ ko phải mũ đen đâu cho nên khỏi lo, họ hacking để tìm lổ hổng rồi báo cáo lại bên hãng. Để hãng xử lý (chắc cũng có tiền)
--
Phần hack này ko đánh trực tiếp vào két an toàn. Vì đánh tới công gô cũng ko được, họ chơi lớp phủ để có được tk. Chỉ cần ko nhấn bậy tự động điền thông qua thanh gợi ý là được
--
Khi cài bitwarden là mình tắt cái gợi ý đi ngay và luôn cho nên ko quan tâm cái này lắm
 

bbkim

Mỗi người một câu chuyện
Lastpass này cùi lắm. Làm màu cho cố xong rò dữ liệu liên tục, mình chuyển toàn bộ tk qua bên bitwarden xài thấy ổn
Với lại báo cáo từ bài này là từ hacker mũ trắng. Chứ ko phải mũ đen đâu cho nên khỏi lo, họ hacking để tìm lổ hổng rồi báo cáo lại bên hãng. Để hãng xử lý (chắc cũng có tiền)
--
Phần hack này ko đánh trực tiếp vào két an toàn. Vì đánh tới công gô cũng ko được, họ chơi lớp phủ để có được tk. Chỉ cần ko nhấn bậy tự động điền thông qua thanh gợi ý là được
--
Khi cài bitwarden là mình tắt cái gợi ý đi ngay và luôn cho nên ko quan tâm cái này lắm
Cảm ơn bác. Mật khẩu trên đó nhiều quá chưa biết xử lý thế nào chứ 3 năm nay tài khoản của mình về free chỉ dùng app mobile thôi chứ không dùng song song được nữa. Cũng backup dự phòng rồi.
Bitwarden có voucher nào rẻ rẻ không bác? Mình nhớ ngày xưa mua lastpass tính ra cũng chỉ có 200-400 đồng/ngày. Bên bitwarden mình tính thì cũng phải 3,5k/ngày rồi.
 

Hamano Kaito

Moderator
Cảm ơn bác. Mật khẩu trên đó nhiều quá chưa biết xử lý thế nào chứ 3 năm nay tài khoản của mình về free chỉ dùng app mobile thôi chứ không dùng song song được nữa. Cũng backup dự phòng rồi.
Bitwarden có voucher nào rẻ rẻ không bác? Mình nhớ ngày xưa mua lastpass tính ra cũng chỉ có 200-400 đồng/ngày. Bên bitwarden mình tính thì cũng phải 3,5k/ngày rồi.
Mình ko rành lắm. Mình xài add-on thôi, chủ yếu là xài free thấy ổn
 

naroto

Chỉ cần nhấn like khi muốn cảm ơn tác giả!
Thành viên BQT
Đấy mình nói rồi..của mình mình tự quản lý, ghi sổ tay chắc cú. Giao cho mấy ông còn nguy hiểm hơn.
 

bbkim

Mỗi người một câu chuyện
Mình ko rành lắm. Mình xài add-on thôi, chủ yếu là xài free thấy ổn
Mình hay đi đăng nhập lang nên phải có cái để xem mật khẩu chứ nhớ pass không nổi. Để tìm mấy app quản lý local. Có thử keepass 1 lần khó dùng quá nên bỏ.