ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

Unit 42 เผย 3 เทคนิคเจาะ Google Password Manager — มัลแวร์สวมสิทธิ์บัญชีที่ป้องกันด้วย Passkey ได้โดยเหยื่อไม่รู้ตัว

palo alto networks password manager malware vulnerability golden pass google password manager
ทีม Unit 42 ของ Palo Alto Networks เปิดเผยเทคนิคโจมตี 3 รูปแบบต่อ Google Password Manager บน Chrome ที่ทำให้มัลแวร์สิทธิ์ผู้ใช้ทั่วไปเข้าสู่บัญชีที่ป้องกันด้วย passkey ได้โดยไม่ต้องสแกนนิ้วหรือใส่ PIN เทคนิคที่รุนแรงที่สุดคือการดึงกุญแจหลัก Security Domain Secret ขนาด 32 ไบต์ออกจากหน่วยความจำของ Chrome ทั้งสามเส้นทางไม่ได้เจาะตัวการเข้ารหัส แต่เจาะโค้ดรอบ ๆ passkey รายงานไม่มีหมายเลข CVE และยังไม่ยืนยันว่าปิดช่องครบแล้ว ทุกเส้นทางต้องมีมัลแวร์รันอยู่บนเครื่องเหยื่อก่อน

Dashlane ถูก Brute-Force โจมตี — แฮ็กเกอร์เจาะ 2FA ดาวน์โหลด Vault เข้ารหัสของผู้ใช้ไม่เกิน 20 ราย

Dashlane brute-force attack disclosure
Dashlane เปิดเผยว่าถูกโจมตีแบบ brute-force เมื่อ 31 พฤษภาคม 2569 ผู้โจมตีส่งคำขอจำนวนมหาศาลไปยัง API ลงทะเบียนอุปกรณ์ สามารถเจาะ 2FA และดาวน์โหลด vault เข้ารหัสของผู้ใช้แผน Personal ไม่เกิน 20 ราย ข้อมูลยังเข้ารหัสอยู่และไม่สามารถเข้าถึงได้หากไม่มี Master Password