سوءاستفاده از پسوردهای ذخیره‌شده

ردیاب‌های وبی که به‌تازگی کشف شده‌اند برای ردیابی کاربران از مدیران گذرواژه سوءاستفاده می‌کنند. جهت حفاظت در برابر وب فرم ورود، کاربران می‌توانند مسدودکننده‌های محتوا را نصب یا پر کردن خودکار داده‌های ورود به سایت را غیرفعال کنند.
کد خبر: ۶۷۴۹۷
تاریخ انتشار:۲۹ دی ۱۳۹۶ - ۱۰:۵۵ - 19 January 2018
به گزارش روزپلاس؛اکثر مرورگرها دارای یک مدیر گذرواژه‌ی داخلی هستند. مدیر گذرواژه ابزاری جهت ذخیره‌سازی اطلاعات ورود در یک پایگاه داده و پرکردن فرم‌ها یا ورود خودکار به سایت‌ها با استفاده از اطلاعات موجود در همان پایگاه داده است. کاربرانی که قابلیت بیشتری می‌خواهند بر مدیران گذرواژه مانند LastPass،KeePass  و DashLane تکیه می‌کنند. این مدیران گذرواژه قابلیت‌هایی را اضافه می‌کنند یا ممکن است به عنوان افزونه‌های مرورگر یا برنامه‌های میزکار نصب شوند.

تحقیقات شرکت Priceton در گزارش مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانه‌ای) نشان می‌دهد ردیاب‌های وبی که به‌تازگی کشف شده‌اند برای ردیابی کاربران از مدیران گذرواژه سوءاستفاده می‌کنند. اسکریپت‌های ردیابی از ضعف مدیران گذرواژه سوءاستفاده می‌کنند.

در این روش، ابتدا کاربر از یک وب‌سایت بازدید و یک حساب کاربری ثبت می‌کند و اطلاعات را در مدیر گذرواژه ذخیره می‌کند. اسکریپت ردیابی در پایگاه‌های وب شخص ثالث قرار داده‌ شده و از طریق وب‌سایت اصلی اجرا می‌شود. وقتی کاربری از آن سایت بازدید می‌کند، فرم‌های ورود به سایت به صورت مخفیانه توسط اسکریپت ردیابی، در سایت تزریق می‌شوند.

اگر سایت مطابقی در مدیر گذرواژه یافت شد، مدیر گذرواژه‌ی مرورگر اطلاعات را در آن پر خواهد کرد. اسکریپت ردیابی نام کاربری را شناسایی، آن را درهم‌سازی (hash) می‌کند و برای ردیابی کاربر به کارگزار شخص ثالث ارسال می‌کند.

شکل زیر روش کار را نشان می‌دهد:



محققان دو اسکریپت متفاوت را که برای سواستفاده از مدیران گذرواژه طراحی شده‌اند تا اطلاعات قابل شناسایی کاربران را دریافت کنند، مورد تجزیه و تحلیل قرار داده‌اند. این دو اسکریپت AdThink و OnAudience نام دارند و فرم‌های ورود مخفی را در صفحات وب تزریق می‌کنند تا داده‌های نام کاربری را از مدیر گذرواژه مرورگر بازیابی کنند.

این اسکریپت‌ها هش‌ها را محاسبه و آنها را به کارگزار شخص ثالث ارسال می‌کنند. این هش برای ردیابی کاربران در سایت‌ها بدون استفاده از کوکی‌ها و دیگر فرم‌های ردیابی کاربر استفاده می‌شود. ردیابی کاربر برای تبلیغات آنلاین کارایی فراوانی دارد. شرکت‌ها از این اطلاعات برای ایجاد نمایه‌های کاربر که علایق کاربر را بر اساس تعدادی از عوامل، برای مثال بر اساس سایت‌های بازدیدشده (ورزش، سرگرمی، سیاسی، علمی) شناسایی می‌کند، استفاده می‌کنند.

محققان بیش از ۵۰ هزار پایگاه وب را مورد تجزیه و تحلیل قرار داده‌اند و در هیچ یک از ‌آنها روبرداری از گذرواژه را مشاهده‌ نکردند. آنها اسکریپت‌های ردیابی را در ۱۱۰۰ پایگاه وب از یک میلیون پایگاه وب اول الکسا یافتند.

جهت حفاظت در برابر وب فرم ورود، کاربران می‌توانند مسدودکننده‌های محتوا را نصب کنند تا درخواست‌ها به دامنه‌هایی که به آنها اشاره شده است را مسدود کنند. روش دیگر غیر فعال‌سازی پر کردن خودکار داده‌های ورود به سایت است.



ایسنا
سایر اخبار
بازگشت به ابتدای صفحه
ارسال به دوستان
ارسال نظر
روایت تصویری
نگاه دوم
پیشنهاد سردبیر
پربازدیدها

برگزاری مراسم «قهرمان ملی»/ رونمایی از تقریظ رهبر انقلاب

آینده هویت اسلامی عربستان در سایه اصلاحات سکولار

عراقچی: حرکت سه کشور اروپایی در شورای حکام به پیچیده‌تر شدن موضوع خواهد انجامید/بررسی آخرین تحولات مربوط به مذاکرات هسته‌ای

۲۲ شهید و مفقود در بمباران یک خانه مسکونی/ تله مرگ‌بار حزب‌الله در مسیر نظامیان اسرائیلی

ایفون‌های فعال رجیستر نمی‌شوند!/ تصمیم وزارت صمت به ضرر دولت و مردم!

میدان حرف آخر را می‌زند/ پاسخ ما هدف قرار دادن قلب تل‌آویو خواهد بود

سازمان لیگ قیمت بلیت‌ها را اعلام کرد؛ نرخ براساس ورزشگاه+نامه

بانک ملت هک نشده است/ تنها همراه بانک ملت در حال به روزرسانی است

پزشکیان: ایران بر روابط گسترده‌تر و عمیق‌تر با کشور دوست و همسایه قطر تأکید دارد/ نخست وزیر قطر: همواره برای ایران یک همپیمان قوی و مورد اعتماد خواهیم بود

قهرمان دهه هفتادی/ جوان‌ترین شهید مدافع حرم که بود؟

تلویزیون از رختکن تیم ملی خبر ندارد

درباره دوگانه تیم ملی فوتبال-صداوسیما/ کدام طرف درست می‌گوید؟

ایران در قبال آژانس حسن‌ نیت نشان داد/ اگر طرف‌های مقابل به دنبال تقابل باشند، ایران نیز واکنش مناسب از خود بروز خواهد داد

"مثل نهنگ " و بحران‌ شناختی خاموش بعد از مادری

آن روی سکه ترامپ در فناوری/ از متضرر شدن اپل تا شانس هوش مصنوعی

وقتی موسیقی آقای آهنگساز وزن «طلا و مس» را بیشتر کرد

کُمیت لنگ «بازار کتاب» دو سال پس از رونمایی

چگونگی رجیستر گوشی‌های آیفون‌ هنوز تعیین تکلیف نشده!/ آیفون کماکان قطعه!

دل غریب من از گردش زمانه گرفت/ به یاد غربت زهرا شبی بهانه گرفت

صهیونیست‌های یهودی با این وحشی‌گری منجی را از خود می‌دانند

واکنش‌ها به ویدئوی جنجالی «صبحانه ایرانی» درباره قیصر

جریان سینمای زیرزمینی از ابتدا تاکنون/ چالش‌ها و راهکارها

ایران و سفر گروسی به تهران؛ مثبت در تعامل، قاطع در تقابل

نهاد کتابخانه‌‌های عمومی و سهمی قلیل از بودجه

شاعری که نگهبان بانک است/بی‌پولی بود که شاعر شدم!

ایران خودرو پاسخ داد/ قیمت جدید خودرو از چه زمانی اعمال می شود؟

همکاری‌ ایران با آژانس منوط به انجام تعهدات طرف مقابل است/ مسیر همکاری‌ ایران و آژانس در یکسال آینده را روشن کردیم

عملیات حنظله/ بزرگترین هک تاریخ موجودیت رژیم صهیونیستی

دانشگاه‌ها زیر ذره بین آخرین رتبه بندی تایمز/ تعداد حضور افزایشی؛ رتبه برخی کاهشی

ماجرای برهنگی یک زن در‌ محیط دانشگاه چیست؟ فشار روانی پس از متارکه

«اخلاق» باید یکی از ملاک‌های اصلی دختران و پسران برای ازدواج باشد/اهمیت خلقیات در ازدواج

داروهای لاغری اعتیادآور/ فروش در آرایشگاه‌های زنانه

بیماری‌های خطرناک در کمین افراد چاق/ از افسردگی تا سرطان‌ها

علائم افسردگی در نوجوانان/ ارتباط کاهش اعتقادات مذهبی و نا امیدی

عزل مدیران ارشد مبارزه با پولشویی سه بانک کشور

چرا انتخابات آمریکا بر اقتصاد ایران تاثیر عمده ندارد؟/ نگرانی جایز نیست

سوءاستفاده از بیماری یا بی شرمی رسانه ای

سفیر ایران: قدرت پدافند هوایی ایران در چین ترند شد

آغاز ضرب سکه با تاریخ سال بعد از ۱۵ اسفند ماه / کاهش حباب سکه

قیمت جهانی طلا امروز ۱۹ آبان/ هر اونس طلا ۲۶۸۴ دلار و ۷۷ سنت

الهامی: من مقصر اصلی شکست مقابل مس رفسنجان هستم

رئیس شورای هماهنگی بانک‌ها:اجرایی‌شدن مصوبات بانکی سفر وزیر اقتصاد به استان سیستان و بلوچستان

نقد و سیاست