Mobil parol menejerlaridan fishing uchun foydalanish mumkin

Mobil parol menejerlaridan fishing uchun foydalanish mumkin

Mobil parol menejerlaridan fishing uchun foydalanish mumkin

Parol menejerlarining mobil versiyalari ish stoli hamkasblariga qaraganda kamroq xavfsiz ekanligi isbotlangan.

Mashhur parol menejerlarining Android versiyalari soxta va rasmiy ilovalarni ajrata olmaydi, shu bilan fishing hujumlari uchun yangi imkoniyat yaratadi. Bu Genuya universiteti (Italiya) va Fransiyaning EURECOM tadqiqot instituti tadqiqotchilari tomonidan chiqarilgan umidsizlik xulosasi. Mutaxassislar parol menejerlari Androidning zamonaviy versiyalarida ishlaydigan qurilmalarda qanday ishlashini va hujumchilar rasmiy ilovalarni taqlid qiluvchi ilovalardan foydalangan holda fishing hujumlari orqali hisob ma’lumotlarini to’plash uchun qaysi operatsion tizim xususiyatlaridan foydalanishi mumkinligini o’rganishdi. Ma’lum bo’lishicha, parol menejerlarining mobil versiyalari ish stoli hamkasblariga qaraganda kamroq xavfsiz.

Muammolardan biri Android’ning Instant Apps funksiyasi bilan bog‘liq bo‘lib, u foydalanuvchilarga ilovalarni yuklab olmasdan yoki o‘rnatmasdan foydalanish imkonini beradi (foydalanuvchi tomonidan talab qilinadigan alohida ilova modullari shunchaki Google Play’dan yuklab olinadi). Tadqiqotchilarning fikriga ko‘ra, parol menejerlari ilovaning oldindan ko‘rish qismi va to‘liq yuklab olingan dastur o‘rtasidagi farqni ajrata olmaydi. Bundan tashqari, menejerlar soxta paket nomlari va metama’lumotlar yozuvlarini taniy olmaydilar, bu esa soxta ilovani haqiqiy ilova bilan adashtiradi.

«Instant App paketi nomini soxtalashtirish orqali tajovuzkor parol menejerini aldab, jabrlanuvchidan qo’shimcha ilovani yuklab olishni talab qilmasdan, tajovuzkor tanlagan veb-sayt uchun avtomatik ravishda hisob ma’lumotlarini kiritishi mumkin», deb tushuntirishdi mutaxassislar. Shu tarzda, jinoyatchi jabrlanuvchini zararli sahifaga jalb qilishi mumkin.

Instant App sifatida yuklab olingan har qanday ilova parol menejeringiz tomonidan qora ro’yxatga kiritilishi kerak, chunki bu texnologiya oldindan ko’rish uchun ishlatiladi va qurilmada uzoq vaqt saqlanmaydi. Shuning uchun, mutaxassislarning fikriga ko’ra, menejerlar paket nomidan qat’i nazar, bunday ilovalarga ishonmasliklari kerak.

Tadqiqotchilar mashhur parol menejerlarining beshta Android versiyasini sinovdan o’tkazdilar: Keeper, Dashlane, LastPass, 1Password va Google Smart Lock. Sinov jarayonida dastlabki to’rtta zararli ilovalar uchun avtomatik ravishda kirish shakllarini to’ldirdi. Smart Lock yanada xavfsizroq bo’lib chiqdi, chunki u autentifikatsiya qilish va ilovalarni xizmatlarga ulash uchun Digital Asset Links tizimidan foydalanadi.

Bundan tashqari, sinovdan o’tgan menejerlar 0,01 shaffoflik qiymatiga ega (deyarli ko’rinmas) kirish shakllarini to’ldirishdi va dastur foniga aralashgan yoki kichik o’lchamlarga (1 dp x 1 dp) ega bo’lgan kirish oynalarini shubhali deb hisoblamadilar.

Jamoa o’z topilmalarini yuqorida aytib o’tilgan parol menejerlarini ishlab chiquvchilarga xabar qildi. Keeper va LastPass yaratuvchilari фишинг hujumlari xavfini minimallashtirish uchun o’z mahsulotlariga kerakli o’zgarishlarni allaqachon kiritganlar.

Tadqiqot natijalari haqida batafsil ma’lumotni bu yerda topishingiz mumkin.

O‘xshash maqolalar