40 triệu người dùng đối mặt nguy cơ rò rỉ dữ liệu từ các trình quản lý mật khẩu như 1Password, Lastpass, Bitwarden,iCloud Password...
6 trình quản lý mật khẩu phổ biến bị phát hiện lỗ hổng nghiêm trọng, ảnh hưởng khoảng 40 triệu người dùng
Theo thông tin từ trang công nghệ TechSpot đăng tải cho biết tại hội nghị hacker DEF CON 33, các chuyên gia bảo mật đã công bố sáu tiện ích mở rộng trình duyệt của những trình quản lý mật khẩu hàng đầu (gồm LastPass, 1Password, Bitwarden, Enpass, iCloud Passwords và LogMeOnce) tồn tại lỗ hổng Clickjacking chưa được khắc phục, có thể ảnh hưởng tới khoảng 40 triệu người dùng.
Clickjacking là kỹ thuật tấn công trong đó kẻ xấu chèn lớp giao diện trong suốt hoặc giả mạo (ví dụ hộp đồng ý hoặc CAPTCHA) để dụ người dùng bấm vào. Khi đó, các hành động ẩn sẽ được thực thi, có thể kích hoạt tính năng tự động điền của trình quản lý mật khẩu, dẫn đến việc rò rỉ thông tin nhạy cảm như tài khoản, mật khẩu, mã xác thực, thậm chí cả dữ liệu thẻ ngân hàng.
Trong nghiên cứu, Tóth còn chỉ ra cách sử dụng mã độc để nhận diện loại trình quản lý mật khẩu đang hoạt động trong trình duyệt và tùy chỉnh kịch bản tấn công phù hợp. Thử nghiệm được tiến hành trên 11 trình quản lý mật khẩu phổ biến, trong đó 6 sản phẩm được xác nhận có lỗ hổng rõ ràng, ảnh hưởng trực tiếp đến khoảng 40 triệu người dùng.
Hiện Bitwarden đã phát hành bản vá trong phiên bản 2025.8.0 và đẩy tới người dùng, Enpass trước đó cũng đã triển khai một số biện pháp giảm thiểu. Các đối thủ khác như Dashlane, NordPass, Proton Pass, RoboForm và Keeper đã chủ động phát hành bản cập nhật từ sớm.
Trong khi đó, 1Password và LastPass ban đầu chỉ xếp loại vấn đề này ở mức “thông tin” chứ chưa đưa ra bản vá khẩn cấp, còn LogMeOnce hiện vẫn chưa có phản hồi.
Theo thông tin từ trang công nghệ TechSpot đăng tải cho biết tại hội nghị hacker DEF CON 33, các chuyên gia bảo mật đã công bố sáu tiện ích mở rộng trình duyệt của những trình quản lý mật khẩu hàng đầu (gồm LastPass, 1Password, Bitwarden, Enpass, iCloud Passwords và LogMeOnce) tồn tại lỗ hổng Clickjacking chưa được khắc phục, có thể ảnh hưởng tới khoảng 40 triệu người dùng.
Clickjacking là kỹ thuật tấn công trong đó kẻ xấu chèn lớp giao diện trong suốt hoặc giả mạo (ví dụ hộp đồng ý hoặc CAPTCHA) để dụ người dùng bấm vào. Khi đó, các hành động ẩn sẽ được thực thi, có thể kích hoạt tính năng tự động điền của trình quản lý mật khẩu, dẫn đến việc rò rỉ thông tin nhạy cảm như tài khoản, mật khẩu, mã xác thực, thậm chí cả dữ liệu thẻ ngân hàng.