กล่าวโดยสรุปคือ แอปบนเบราว์เซอร์ของ Proton Pass ไม่มีความเสี่ยงต่อการโจมตีประเภท Clickjacking ที่รายงานอีกต่อไป โดยได้รับการแจ้งเตือนเกี่ยวกับช่องโหว่นี้จากรายงานของ Marek Tóth นักวิจัยด้านความปลอดภัยทางไซเบอร์ที่เสนอในงาน DEF CON 33
Tóth ได้นำเสนอเกี่ยวกับการโจมตีประเภท Clickjacking รูปแบบใหม่ที่ได้ค้นพบ โดยได้อธิบายถึงวิธีการทำงานของการโจมตี และข้อมูลในแอปบนเบราว์เซอร์ของโปรแกรมจัดการรหัสผ่านอาจได้รับผลกระทบจากช่องโหว่นี้ได้อย่างไร Proton Pass เป็นหนึ่งในตัวอย่างที่ใช้ในการนำเสนอ และ Tóth ประสบความสำเร็จในการโจมตีประเภท Clickjacking บนแอปบนเบราว์เซอร์ของตนเอง ช่องโหว่นี้ได้รับการแก้ไขแล้วด้วยการเปิดตัวเวอร์ชัน 1.31.6 ของ Proton Pass และขอแนะนำอย่างยิ่งให้อัปเดตแอปบนเว็บของ Proton Pass หากยังไม่ได้ดำเนินการ
การโจมตีประเภท Clickjacking คืออะไร?
ตามคำจำกัดความของ Open Worldwide Application Security Project (OWASP) การโจมตีประเภท Clickjacking(หน้าต่างใหม่) สามารถกำหนดคำนิยามได้ดังนี้:
“Clickjacking หรือที่รู้จักกันในชื่อ “UI redress attack” คือการที่ผู้โจมตีใช้เลเยอร์โปร่งใสหรือทึบแสงหลายเลเยอร์เพื่อล่อลวงให้ผู้ใช้คลิกปุ่มหรือลิงก์บนหน้าอื่น เมื่อผู้ใช้ตั้งใจจะคลิกบนหน้าแรก ดังนั้น ผู้โจมตีจึง “จี้รอยคลิก” ที่ตั้งใจจะให้คลิกในหน้าเว็บของตนเอง และกำหนดเส้นทางคลิกเหล่านั้นไปยังหน้าอื่น ซึ่งส่วนใหญ่มักเป็นของแอปพลิเคชั่น โดเมน หรือทั้งสองอย่างอื่น”
ในรายงานของเขา Tóth ระบุว่า “โปรแกรมรางวัลสำหรับผู้เจอช่องโหว่จำนวนมากมีช่องโหว่นี้ระบุอยู่ในส่วน “นอกขอบเขต” และในกรณีที่ดีกว่านั้นคือพวกเขายอมรับมันแต่ไม่มีการให้รางวัล” ภัยคุกคามจากการจี้คลิก Clickjacking ไม่ถือเป็นภัยคุกคามต่อธุรกิจส่วนใหญ่ในปัจจุบันเนื่องจากมีการป้องกันทั่วไปอยู่แล้ว
อย่างไรก็ตาม Tóth สามารถพัฒนาเทคนิคการโจมตีด้วยการจี้คลิกรูปแบบใหม่ที่มีรูปแบบการโจมตีที่หลากหลาย เขาอธิบายกระบวนการนี้ว่าเป็นการสร้าง “สคริปต์ที่เป็นอันตรายซึ่งควบคุมองค์ประกอบ UI ที่ส่วนขยายของเบราว์เซอร์แทรกลงใน DOM โดยทำให้มองไม่เห็นด้วย JavaScript” จากนั้นเขาได้ทดสอบประเภทการโจมตีใหม่นี้กับโปรแกรมจัดการรหัสผ่าน 11 โปรแกรมที่สามารถใช้เป็นส่วนขยายของเบราว์เซอร์ได้ รวมถึง Proton Pass และพบว่าโปรแกรมจัดการรหัสผ่านทั้ง 11 โปรแกรมนี้มีความเสี่ยงต่อการโจมตีด้วยการจี้คลิกผ่านส่วนขยายที่อิงตาม DOM ของ Tóth
สามารถดูรายละเอียดเกี่ยวกับวิธีที่ Tóth ดำเนินการทดสอบได้ใน รายงานฉบับเต็ม(หน้าต่างใหม่)
Proton Pass ปลอดภัยสำหรับการใช้งานหรือไม่?
ในเวอร์ชัน 1.31.6 ของแอป Proton Pass ได้มีการเปิดตัวตัวแก้ไขเพื่อป้องกันไม่ให้การโจมตีนี้ได้ผล มีการจัดการองค์ประกอบส่วนขยายและเลเยอร์ซ้อนทับที่เกี่ยวข้องแล้ว และได้เพิ่ม Tóth ลงในรายชื่อ ผู้ร่วมสนับสนุนด้านความปลอดภัย สำหรับการสนับสนุนในการวิจัยด้านความปลอดภัย
ขอเชิญชวนผู้เชี่ยวชาญด้านความปลอดภัยร่วมทดสอบแอป Proton ทั้งหมดผ่าน โปรแกรมรางวัลสำหรับผู้เจอช่องโหว่ และมีบริษัทความปลอดภัยทางไซเบอร์ที่เป็นบุคคลที่สามดำเนินการ ตรวจสอบรหัส เป็นประจำ เพื่อให้มั่นใจว่าการกล่าวอ้างทั้งหมดเกี่ยวกับผลิตภัณฑ์นั้นเป็นจริง
ควรทำอย่างไรเพื่อป้องกันตนเอง?
ในรายงานของเขา Tóth ได้ให้คำแนะนำเกี่ยวกับการดำเนินการที่สามารถทำได้เพื่อป้องกันตนเองจากการโจมตีด้วยการจี้คลิก ตลอดจนการโจมตีทางไซเบอร์ประเภทอื่นๆ และขอแนะนำให้ดำเนินการดังต่อไปนี้:
- ตรวจสอบว่าได้เปิดใช้งานการอัปเดตอัตโนมัติแล้ว การใช้งาน Proton Pass เวอร์ชันล่าสุดจะช่วยให้ปลอดภัยจากช่องโหว่ day 0
- พิจารณาการปิดใช้งานการป้อนอัตโนมัติแบบกำหนดเอง และใช้วิธีคัดลอกและวางเท่านั้น Proton Pass ช่วยให้สามารถป้อนอัตโนมัติรหัสผ่านได้โดยใช้การคลิกเพียงสองครั้ง เพื่อให้มีเวลาประเมินว่าเว็บไซต์ปลอดภัยหรือไม่ แต่ก็สามารถเลือกที่จะไม่ใช้การป้อนอัตโนมัติได้เช่นกันหากต้องการลดความเสี่ยง
Proton ได้รับการรับรองมาตรฐาน ISO 27001 เพื่อพิสูจน์ว่าเป็นองค์กรที่โปร่งใสและปลอดภัย ทุกสิ่งที่จัดเก็บไว้ในห้องนิรภัยจะได้รับการคุ้มครองโดยการเข้ารหัสลับจากต้นทางถึงปลายทาง เพื่อให้มั่นใจว่าความเป็นส่วนตัวจะได้รับการปกป้อง และไม่มีใครเข้าถึงข้อมูลได้นอกจากตนเอง อย่างไรก็ตาม ขอแนะนำให้ระมัดระวังอยู่เสมอและตรวจสอบให้แน่ใจว่าได้สร้าง รหัสผ่านที่คาดเดายากและหลากหลาย และปกป้องตนเองจากฟิชชิ่งและมัลแวร์ด้วย นามแฝง hide-my-email






