Tecnologias

O gerenciador de senhas do seu navegador pode não ser tão seguro quanto você pensa

O gerenciador de senhas do seu navegador pode não ser tão seguro quanto você pensa

Navegadores - todos nós os usamos, e muitas pessoas (como a sua) os usam quase exclusivamente.

É claro que uma das melhores coisas sobre os navegadores modernos são seus gerenciadores de senhas embutidos. Com cada site tendo suas próprias regras para criação de senha, os usuários que criam logins em vários sites regularmente podem achar o gerenciamento dessas senhas diferentes um pesadelo. É por isso que os gerenciadores de senhas baseados em navegador se tornaram a forma mais amplamente usada de salvar senhas. Afinal, quem consegue se lembrar de todos os seus logins? E mesmo se você puder, por que você quer perder tempo digitando tudo quando seu navegador da web pode preencher automaticamente para você.

E assim, chegamos ao problema. Há algum tempo sabemos da existência de cookies e rastreadores não destrutivos que seguem os usuários enquanto eles navegam. Tem muito a ver com agências de publicidade e empresas de marketing que tentam construir um banco de dados gigante de usuários, capturando dados sobre seus interesses, dados demográficos e muito mais, para que possam revendê-los para outras empresas ou usá-los para anúncios direcionados.

Mas os atacantes com intenções mais maliciosas podem usar os mesmos rastreadores para hackear suas senhas nos gerenciadores de senhas.

De acordo com os pesquisadores da Universidade de Princeton Gunes Acar, Steven Englehardt e Arvind Narayanan, vários sites incorporam scripts de rastreamento que abusam dos gerenciadores de login do navegador para extrair o e-mail e as senhas de um usuário.

Embora o fato de que os gerenciadores de login do navegador da web possam ser explorados por código malicioso usando XSS para roubar credenciais do usuário seja conhecido há muito tempo, os pesquisadores afirmam que esta é a primeira vez que alguém descobriu que os gerenciadores de login estão sendo usados ​​para rastreando usuários também.

Veja como funciona o ataque, em termos tão simples quanto podemos torná-los:

Agora surge a pergunta: por que hashes? A resposta é simples. Para a maior parte, pode-se presumir que o e-mail de um usuário não muda ao longo de sua vida. Um hash, então, é uma forma permanente de rastrear o usuário em vários sites, plataformas e até mesmo em aplicativos móveis em que eles usam seus e-mails. Essas informações são usadas pelos rastreadores para criar um elaborado banco de dados de usuários com base em vários fatores, permitindo-lhes direcionar facilmente os usuários para veicular anúncios e mais intenções maliciosas, se quiserem. Por exemplo, os usuários costumam usar a mesma combinação de e-mail e senha para diferentes sites. Portanto, se um invasor quebrar uma senha associada a um e-mail, ele também poderá acessar outras contas simplesmente usando as mesmas senhas ou variantes com pequenas alterações.

Os pesquisadores encontraram dois scripts que roubavam dados usando essa técnica, e assustadoramente, os scripts foram incorporados em 1.110 dos 1 milhão de sites principais do Alexa.

A Adthink, uma das empresas que usa os scripts, de acordo com os pesquisadores, contém categorias muito detalhadas para os dados do usuário que coleta, incluindo coisas como educação, ocupação, cor do cabelo, cor dos olhos, receita líquida e muito mais. Ele ainda contém categorias como álcool e tabaco.

Vulnerabilidades como esta não são novidade; na verdade, eles são conhecidos e discutidos há pelo menos 11 anos. No entanto, os fornecedores de navegadores não trabalham nisso, porque, no que diz respeito à experiência do usuário, tudo funciona bem - o navegador preenche automaticamente as senhas nos campos de login, os usuários economizam tempo e são livres para usar senhas complexas que essencialmente aumentam a segurança na web.

Então, o que nós podemos fazer sobre isso? Os pesquisadores mencionam três maneiras diferentes de resolver um problema como este.

O ataque é bastante fácil de executar e tem sérias ramificações de privacidade para o usuário. Se estiver interessado em saber como funciona, você pode conferir em ação nesta demonstração.

Além disso, é aconselhável criar o hábito de boas práticas de senha. Não repita a mesma senha entre os principais logins. Continue trocando-os periodicamente e certifique-se de que não sejam compostos por palavras ou números facilmente identificáveis, como sua data de nascimento ou 12345678, ou Deus nos livre, a palavra, senha!

Então, o que vocês acham? Você acha que o preenchimento automático é uma séria ameaça à privacidade nos dias de hoje e você usa o preenchimento automático mesmo assim? Deixe-nos saber nos comentários abaixo.

Agora o Google está tornando a pesquisa muito pessoal
O Google está levando a pesquisa para o próximo nível, introduzindo 'Search plus Your World', que mostra resultados pessoais compartilhados conosco ap...
O que você deseja ver no stream do Google+ [ESTUDO]
Peter McDermott, um dos primeiros a adotar o Google plus com 16345 pessoas em seu círculo de todo o mundo, criou uma pesquisa interessante sobre o que...
Como obter bem-estar digital em qualquer dispositivo Android Pie (sem root)
Entre os muitos novos recursos do Android Pie, um dos maiores (e possivelmente um dos mais úteis) foi o Bem-estar digital - a tentativa do Google de a...