1Password для Mac исправляет уязвимость, которая могла создать вектор атаки

cryptonews.ruXuất bản vào 2023-12-12Cập nhật gần nhất vào 2024-08-12

Менеджер паролей 1Password исправил уязвимость в версии своего программного обеспечения для Mac, которая могла позволить злоумышленнику украсть данные хранилища, согласно раскрытию, сделанному 6 августа.

Уязвимость могла быть использована только в том случае, если злоумышленник обманом заставил пользователя установить вредоносное ПО. Некоторые пользователи криптовалюты используют 1Password для хранения резервных копий начальных слов кошелька, закрытых ключей или обмена паролями.

Согласно раскрытию, уязвимость могла позволить злоумышленнику «злоупотребить отсутствием специфических для macOS межпроцессных проверок, чтобы захватить или выдать себя за доверенную интеграцию 1Password, такую ​​как расширение браузера 1Password или CLI [интерфейс командной строки]», что позволило бы злоумышленнику «извлечь элементы хранилища».

Уязвимость была обнаружена командой Robinhood Red. Уязвимость была исправлена в версии 8.10.36, в связи с чем 1Password призывает пользователей обновиться до последней версии, чтобы защитить себя от этого вектора атак.

Джеймсон Лопп, соучредитель поставщика биткойн-кошельков Casa, раскрыл проблему своим подписчикам 8 августа в попытке повысить осведомленность.

«Если вы используете 1Password для Mac, обновитесь как можно скорее», – посоветовал он на X.


Источник: Джеймсон Лопп.

Согласно документам разработчиков Apple, версии MacOS 10.0 и выше содержат функцию «усиленной среды выполнения», которую разработчики могут опционально использовать для предотвращения определенных видов атак, включая «внедрение кода, захват динамически подключаемой библиотеки (DLL) и подделку пространства памяти процесса». В своем раскрытии 1Password заявил, что пытается использовать эту функцию для предотвращения «возможных определенных локальных атак» против своих пользователей.

Однако, поскольку в более ранних версиях 1Password отсутствовали некоторые межпроцессные проверки, необходимые для работы этой функции, злоумышленник мог обойти усиленную защиту среды выполнения и провести локальные атаки. Это потенциально может позволить злоумышленнику выкрасть «ключ разблокировки учетной записи и «SRP-x».

Согласно документам 1Password, «SRP-x» — это переменная, используемая как часть защищенной удаленной системы паролей программного обеспечения, которая является одним из фрагментов данных, необходимых для доступа к данным хранилища пользователя. Ключ разблокировки учетной записи или пароль учетной записи — это еще один фрагмент данных, необходимый для этой цели.

Ни исследователи Robinhood Red, ни команда 1Password не нашли никаких доказательств того, что уязвимость действительно использовалась злоумышленником. Для выполнения атаки разработчику вредоносного ПО потребовалось бы написать программу, специально нацеленную на 1Password для MacOS, и ему потребовалось бы обманом заставить пользователя загрузить и запустить программу.

В последней версии 1Password уязвимость устранена. Однако пользователи должны проверить свою версию 1Password, чтобы убедиться, что она не ниже 8.10.36.

Хранение начальных слов или закрытых ключей в менеджере паролей может быть рискованным. В декабре 2022 года менеджер паролей LastPass сообщил, что его серверы были взломаны, а зашифрованные хранилища некоторых клиентов были украдены.

В следующем месяце пользователь Bitcoin подал иск против LastPass, заявив, что в результате взлома у него украли более 53 000 долларов США в биткоине. Согласно иску, истец хранил свою начальную фразу в хранилище LastPass, которое было украдено и расшифровано злоумышленником, что позволило злоумышленнику слить его учетную запись Bitcoin.

Nội dung Liên quan

Upbit Niêm Yết Gensyn Khi Phong Trào Tiền Mã Hóa AI Nhận Được Sự Thúc Đẩy Từ Thị Trường Hàn Quốc

Upbit, sàn giao dịch tiền điện tử lớn của Hàn Quốc, đã thông báo hỗ trợ giao dịch cho token GEN của Gensyn, một dự án cung cấp tài nguyên GPU điện toán phi tập trung cho AI. Việc niêm yết này mang lại các cặp giao dịch GEN với Won Hàn Quốc, Bitcoin và USDT, mở ra cánh cửa tiếp cận thị trường bán lẻ crypto sôi động nhất thế giới. Bài viết nhấn mạnh rằng niêm yết trên Upbit có thể tạo ra sự chú ý và thanh khoản tức thời mạnh mẽ cho GEN, nhờ sự kết hợp giữa tính thanh khoản mới, sự quan tâm của nhà đầu tư bán lẻ và câu chuyện đầu cơ liên tục xoay quanh lĩnh vực AI trong crypto. Gensyn được định vị rõ ràng trong xu hướng này với đề xuất về một thị trường mở cho sức mạnh tính toán phục vụ AI. Tuy nhiên, tác giả cũng đưa ra lời cảnh báo: "hiệu ứng niêm yết" có thể cắt cả hai chiều, dẫn đến biến động giá mạnh và sự điều chỉnh sau đợt mua ban đầu. Giá trị lâu dài của GEN sẽ không phụ thuộc vào tin tức niêm yết mà vào hoạt động thực tế của mạng lưới, mức độ sử dụng, tính bền vững của cơ chế token và sức hấp dẫn liên tục của xu hướng AI. Dù vậy, việc được niêm yết trên một sàn lớn như Upbit chắc chắn là một chất xúc tác quan trọng, giúp dự án tiếp cận đối tượng rộng lớn hơn và khó bị các nhà giao dịch altcoin bỏ qua.

bitcoinist31 phút trước

Upbit Niêm Yết Gensyn Khi Phong Trào Tiền Mã Hóa AI Nhận Được Sự Thúc Đẩy Từ Thị Trường Hàn Quốc

bitcoinist31 phút trước

CEO Goliath Ventures nhận tội trong vụ lừa đảo tiền mã hóa 250 triệu USD, đồng ý tịch thu tài sản xa xỉ

Giám đốc điều hành của công ty đầu tư tiền điện tử Goliath Ventures, Christopher Alexander Delgado, đã nhận tội với các cáo buộc liên bang về gian lận và rửa tiền. Anh ta thừa nhận vai trò trong một kế hoạch lừa đảo kiểu Ponzi gây thiệt hại ít nhất 250 triệu USD cho các nhà đầu tư. Vụ án do Văn phòng Luật sư Hoa Kỳ, Quận Trung Florida điều tra. Delgado nhận tội vào ngày 30/6 với tội danh âm mưu gian lận chuyển tiền, gian lận chuyển tiền và rửa tiền, có thể đối mặt tổng cộng đến 50 năm tù. Theo cáo trạng, từ tháng 1/2023 đến tháng 1/2026, Delgado và đồng phạm đã vận hành Goliath Ventures như một mô hình Ponzi, hứa hẹn lợi nhuận hàng tháng từ các nhóm thanh khoản tiền điện tử để thu hút ít nhất 400 triệu USD. Thay vào đó, tiền của nhà đầu tư mới được dùng để trả cho người tham gia trước, rút vốn và tài trợ cho lối sống xa xỉ của các lãnh đạo công ty. Theo thỏa thuận nhận tội, Delgado đồng ý tịch thu nhiều tài sản xa xỉ mua bằng tiền gian lận, bao gồm 8 bất động sản, 11 xe hơi hạng sang (Lamborghini, Rolls-Royce...), hàng chục đồng hồ, túi xách thiết kế, trang sức đắt tiền, tài khoản ngân hàng và các tài sản tiền điện tử như Ethereum, USDC. Bản án chính thức dự kiến vào tháng 10.

ambcrypto56 phút trước

CEO Goliath Ventures nhận tội trong vụ lừa đảo tiền mã hóa 250 triệu USD, đồng ý tịch thu tài sản xa xỉ

ambcrypto56 phút trước

Ripple Đẩy Mạnh Mở Rộng Tuân Thủ Toàn Cầu Trước Khi Thảo Luận Đạo Luật Rõ Ràng Ở Mỹ

Ripple đang tích cực mở rộng hoạt động tuân thủ quy định toàn cầu bằng cách xin cấp phép bổ sung tại Singapore và châu Âu, nhằm phát triển các sản phẩm thể chế dựa trên tiện ích. Động thái này diễn ra trong bối cảnh sắp tranh luận về Đạo luật Rõ ràng tại Mỹ, nhưng trọng tâm cần tách biệt với các diễn biến từ vụ kiện SEC. Đối với trader, câu chuyện này quan trọng vì nó phản ánh xu hướng phát triển hạ tầng và tiện ích, có khả năng ảnh hưởng đến dòng vốn, thanh khoản và tâm lý thị trường tiền điện tử rộng hơn, đặc biệt trong bối cảnh thị trường còn chịu tác động mạnh từ dòng ETF và sự luân chuyển vốn. Điều cần lưu ý là tránh diễn giải quá mức một tín hiệu đơn lẻ. Thông tin về giấy phép là một chỉ báo về định vị và sự tự tin của Ripple trong các thị trường được quản lý, chứ không phải một bảo đảm cho biến động giá. Cần theo dõi các dữ liệu tiếp theo như số liệu on-chain, lệnh mở (open interest) và dòng vốn để xác nhận liệu đây có phải một chủ đề bền vững hay chỉ là biến động ngắn hạn.

bitcoinist1 giờ trước

Ripple Đẩy Mạnh Mở Rộng Tuân Thủ Toàn Cầu Trước Khi Thảo Luận Đạo Luật Rõ Ràng Ở Mỹ

bitcoinist1 giờ trước

Giao dịch

Giao ngay
活动图片