40 triệu người dùng đối mặt nguy cơ rò rỉ dữ liệu từ các trình quản lý mật khẩu như 1Password, Lastpass, Bitwarden,iCloud Password...

VNZ-NEWS
6 trình quản lý mật khẩu phổ biến bị phát hiện lỗ hổng nghiêm trọng, ảnh hưởng khoảng 40 triệu người dùng

Theo thông tin từ trang công nghệ TechSpot đăng tải cho biết tại hội nghị hacker DEF CON 33, các chuyên gia bảo mật đã công bố sáu tiện ích mở rộng trình duyệt của những trình quản lý mật khẩu hàng đầu (gồm LastPass, 1Password, Bitwarden, Enpass, iCloud PasswordsLogMeOnce) tồn tại lỗ hổng Clickjacking chưa được khắc phục, có thể ảnh hưởng tới khoảng 40 triệu người dùng.

login-password.webp


Clickjacking là kỹ thuật tấn công trong đó kẻ xấu chèn lớp giao diện trong suốt hoặc giả mạo (ví dụ hộp đồng ý hoặc CAPTCHA) để dụ người dùng bấm vào. Khi đó, các hành động ẩn sẽ được thực thi, có thể kích hoạt tính năng tự động điền của trình quản lý mật khẩu, dẫn đến việc rò rỉ thông tin nhạy cảm như tài khoản, mật khẩu, mã xác thực, thậm chí cả dữ liệu thẻ ngân hàng.

Password-manager-bug.webp

Trong nghiên cứu, Tóth còn chỉ ra cách sử dụng mã độc để nhận diện loại trình quản lý mật khẩu đang hoạt động trong trình duyệt và tùy chỉnh kịch bản tấn công phù hợp. Thử nghiệm được tiến hành trên 11 trình quản lý mật khẩu phổ biến, trong đó 6 sản phẩm được xác nhận có lỗ hổng rõ ràng, ảnh hưởng trực tiếp đến khoảng 40 triệu người dùng.

Password-manager-bug-1.webp

Hiện Bitwarden đã phát hành bản vá trong phiên bản 2025.8.0 và đẩy tới người dùng, Enpass trước đó cũng đã triển khai một số biện pháp giảm thiểu. Các đối thủ khác như Dashlane, NordPass, Proton Pass, RoboFormKeeper đã chủ động phát hành bản cập nhật từ sớm.

password-manager-b.webp

Trong khi đó, 1PasswordLastPass ban đầu chỉ xếp loại vấn đề này ở mức “thông tin” chứ chưa đưa ra bản vá khẩn cấp, còn LogMeOnce hiện vẫn chưa có phản hồi.
 
Trả lời

Hamano Kaito

Moderator
Mình hay đi đăng nhập lang nên phải có cái để xem mật khẩu chứ nhớ pass không nổi. Để tìm mấy app quản lý local. Có thử keepass 1 lần khó dùng quá nên bỏ.
Mấy app local thì rất an toàn nhưng ngặc cái hơi cùi vì phải copy bằng tay. Vì add-on tự điền cho có chả tác dụng mấy
LastPass thực chất cũng an toàn mà. Vì bạn có dùng đến tính nặng gợi ý ở thanh điền mật khẩu ko? Nếu ko thì ko sợ!
 

bbkim

Mỗi người một câu chuyện
Mấy app local thì rất an toàn nhưng ngặc cái hơi cùi vì phải copy bằng tay. Vì add-on tự điền cho có chả tác dụng mấy
LastPass thực chất cũng an toàn mà. Vì bạn có dùng đến tính nặng gợi ý ở thanh điền mật khẩu ko? Nếu ko thì ko sợ!
Mình vẫn dùng tự điền trên mobile. Mình hết premium rồi và chọn dùng trên mobile nên không có tiện tích trên browser PC nữa :p
 

Hamano Kaito

Moderator
Mình vẫn dùng tự điền trên mobile. Mình hết premium rồi và chọn dùng trên mobile nên không có tiện tích trên browser PC nữa :p
Tự điền nó khác với gợi ý trên thanh tk. Bạn đọc lại bài ở trang đầu sẽ hiểu cách tấn công
 

bbkim

Mỗi người một câu chuyện
Tự điền nó khác với gợi ý trên thanh tk. Bạn đọc lại bài ở trang đầu sẽ hiểu cách tấn công
Mình không bị ảnh hưởng dù lastpass bị tấn công nên mình cười tự tin ấy mà. Đỡ phải lo chứ nhiều pass quá nhớ không nổi thật.
 

Hamano Kaito

Moderator
Mình không bị ảnh hưởng dù lastpass bị tấn công nên mình cười tự tin ấy mà. Đỡ phải lo chứ nhiều pass quá nhớ không nổi thật.
Mấy cái app có két an toàn tk đa số bảo mật rất nhiều lớp. Cho nên hacker chỉ lợi dụng vào các cách hacking thôi. Chứ cr0acking cái két an toàn thì vô vọng. Vì dò két hơi bị lâu