针对现代密码管理器的自动化密码提取攻击
密码学与安全
2013-09-06 v1
摘要
为鼓励用户使用更强、更安全的密码,现代 Web 浏览器提供密码管理服务,允许用户将先前输入的密码本地保存至硬盘。我们提出了 Lupin,一种能在用户不知情的情况下自动提取这些已保存密码的工具。只要登录表单出现在非 HTTPS 页面上,Lupin 就能使网络 adversaries 获取密码。与现有的密码嗅探工具不同,Lupin 能够获取用户未访问网站的密码。此外,Lupin 还能提取嵌入在目标地址为 HTTPS 服务的登录表单中的密码。为确定易受我们攻击的网站数量,我们爬取了 Alexa 顶级网站列表中排名前 45,000 的网站,发现其中至少 28% 存在漏洞。为进一步证明我们攻击的可行性,我们在受控条件下使用作者之一的计算机测试了 Lupin。Lupin 能够在不到 35 秒的时间内从 1,000 个网站提取密码。我们建议 Web 开发人员采用相关技术保护其 Web 应用免受攻击,并提出了一种安全密码管理器的替代设计方案。
引用
@article{arxiv.1309.1416,
title = {Automated Password Extraction Attack on Modern Password Managers},
author = {Raul Gonzalez and Eric Y. Chen and Collin Jackson},
journal= {arXiv preprint arXiv:1309.1416},
year = {2013}
}
备注
7 pages