Les technologies

Le gestionnaire de mots de passe de votre navigateur n'est peut-être pas aussi sûr que vous le pensez

Le gestionnaire de mots de passe de votre navigateur n'est peut-être pas aussi sûr que vous le pensez

Navigateurs - nous les utilisons tous, et de nombreuses personnes (comme la vôtre vraiment) les utilisent presque exclusivement.

Bien sûr, l'une des meilleures choses à propos des navigateurs modernes est leurs gestionnaires de mots de passe intégrés. Chaque site ayant ses propres règles de création de mot de passe, les utilisateurs qui créent régulièrement des connexions sur plusieurs sites Web peuvent trouver la gestion de ces différents mots de passe un cauchemar. C'est pourquoi les gestionnaires de mots de passe basés sur un navigateur sont devenus la forme la plus utilisée pour enregistrer les mots de passe. Après tout, qui peut même se souvenir de toutes ses connexions? Et même si vous le pouvez, pourquoi voudriez-vous perdre du temps à tout taper alors que votre navigateur Web peut le remplir automatiquement pour vous.

Et ainsi, nous arrivons au problème. Nous connaissons depuis un certain temps les cookies non destructifs et les trackers qui suivent les utilisateurs lorsqu'ils naviguent. C'est en grande partie à voir avec les agences de publicité et les sociétés de marketing qui tentent de créer une base de données géante d'utilisateurs, capturant des données sur leurs intérêts, leurs données démographiques et plus encore, afin qu'ils puissent ensuite revendre cela à d'autres entreprises ou l'utiliser pour des publicités ciblées..

Mais les attaquants aux intentions plus malveillantes peuvent utiliser les mêmes trackers pour pirater vos mots de passe dans les gestionnaires de mots de passe.

Selon les chercheurs de l'Université de Princeton, Gunes Acar, Steven Englehardt et Arvind Narayanan, un certain nombre de sites Web intègrent des scripts de suivi qui abusent des gestionnaires de connexion du navigateur Web pour extraire le courrier électronique et les mots de passe d'un utilisateur..

Bien que le fait que les gestionnaires de connexion de navigateur Web puissent être exploités par un code malveillant utilisant XSS pour voler les informations d'identification des utilisateurs est connu depuis longtemps, les chercheurs affirment que c'est la première fois que quiconque découvre que les gestionnaires de connexion sont utilisés pour suivi des utilisateurs également.

Voici comment l'attaque fonctionne, en termes aussi simples que possible:

Maintenant, la question se pose, pourquoi les hachages? La réponse est simple. Pour la plupart, on peut supposer que l'e-mail d'un utilisateur ne change pas au cours de sa vie. Un hachage est donc un moyen permanent de suivre l'utilisateur sur plusieurs sites Web, plates-formes et même sur des applications mobiles. sur lesquels ils utilisent leurs e-mails. Ces informations sont utilisées par les trackers pour créer une base de données élaborée d'utilisateurs basée sur plusieurs facteurs, ce qui leur permet de cibler facilement les utilisateurs pour la diffusion de publicités et d'autres intentions malveillantes, s'ils le souhaitent. Par exemple, les utilisateurs utilisent souvent la même combinaison d'e-mail et de mot de passe pour différents sites Web. Ainsi, si un attaquant déchiffre un mot de passe associé à un e-mail, il peut également accéder à d'autres comptes en utilisant simplement les mêmes mots de passe ou des variantes avec des modifications mineures..

Les chercheurs ont trouvé deux scripts qui volaient des données à l'aide de cette technique, et c'est assez effrayant, les scripts ont été intégrés dans 1110 des 1 million de sites Web d'Alexa.

Selon les chercheurs, Adthink, l'une des entreprises utilisant les scripts, contient des catégories très détaillées pour les données utilisateur qu'elle collecte, y compris des éléments tels que l'éducation, la profession, la couleur des cheveux, la couleur des yeux, le revenu net et plus encore. Il contient même des catégories comme l'alcool et le tabac.

Des vulnérabilités comme celle-ci ne sont pas nouvelles; en fait, ils sont connus et discutés depuis au moins 11 ans. Cependant, les fournisseurs de navigateurs ne fonctionnent pas dessus, car en ce qui concerne l'expérience utilisateur, tout fonctionne bien - le navigateur remplit automatiquement les mots de passe dans les champs de connexion, les utilisateurs gagnent du temps et sont libres d'utiliser des mots de passe complexes qui améliorent essentiellement la sécurité sur le Web..

Alors, que pouvons-nous faire à ce sujet? Les chercheurs mentionnent trois façons différentes de s'attaquer à un problème tel que celui-ci.

L'attaque est assez facile à réaliser et qui a de sérieuses ramifications sur la vie privée de l'utilisateur. Si vous souhaitez savoir comment cela fonctionne, vous pouvez le découvrir en action dans cette démo.

De plus, il est sage de prendre l'habitude de bonnes pratiques en matière de mots de passe. Ne répétez pas le même mot de passe entre les connexions par clé. Continuez à les changer périodiquement et assurez-vous qu'ils ne sont pas composés de mots ou de chiffres facilement identifiables tels que votre date de naissance ou 12345678, ou à Dieu ne plaise, le mot, le mot de passe!

Alors qu'en pensez-vous les gars? Pensez-vous que le remplissage automatique est une menace sérieuse pour la vie privée à notre époque, et utilisez-vous quand même le remplissage automatique? Faites-nous savoir dans les commentaires ci-dessous.

14 choses à garder à l'esprit lors de l'achat du premier ordinateur portable
Avec autant de produits provenant de tant d'entreprises, les gens semblent être confus et perdus dans le monde des ordinateurs portables lorsqu'ils ...
Comment configurer des gestes personnalisés sur Mac à l'aide de Better Touch Tool
Le trackpad Mac est l'un des meilleurs de l'industrie, et il y a une raison simple à cela: les gestes. Les gestes pris en charge par macOS sont vraime...
Comment renommer des fichiers par lots dans Windows
Renommer un fichier sur votre PC Windows peut sembler une tâche simple et c'est en effet simple à moins que vous ne souhaitiez renommer plusieurs fich...