Tóm lại, ứng dụng trình duyệt Proton Pass không còn dễ bị tấn công bởi các cuộc tấn công clickjacking được báo cáo. Chúng tôi đã được cảnh báo về lỗ hổng này thông qua báo cáo của nhà nghiên cứu bảo mật mạng Marek Tóth tại hội thảo DEF CON 33.
Tóth đã có một buổi thuyết trình về một loại tấn công clickjacking mới mà anh ấy đã phát hiện ra. Anh ấy giải thích cách thức hoạt động của cuộc tấn công, và cách dữ liệu trong ứng dụng trình duyệt trình quản lý mật khẩu có thể dễ bị tổn thương bởi nó. Proton Pass là một trong những ví dụ được sử dụng trong bài thuyết trình của anh ấy và Tóth đã thực hiện thành công một cuộc tấn công clickjacking trên chính ứng dụng trình duyệt của mình. Chúng tôi đã giải quyết lỗ hổng này bằng việc triển khai phiên bản 1.31.6 của Proton Pass, và thực sự khuyên nên cập nhật ứng dụng web Proton Pass nếu chưa thực hiện.
Tấn công clickjacking là gì?
Theo định nghĩa của Dự án bảo mật ứng dụng web mở rộng (OWASP), một cuộc tấn công clickjacking(cửa sổ mới) có thể được định nghĩa như sau:
“Clickjacking, còn được gọi là “tấn công sửa giao diện người dùng” (UI redress attack), là khi kẻ tấn công sử dụng nhiều lớp trong suốt hoặc mờ đục để lừa người dùng nhấp vào nút hoặc liên kết trên một trang khác khi họ đang có ý định nhấp vào trang ở lớp trên cùng. Do đó, kẻ tấn công đang “chiếm đoạt” các lượt nhấp chuột dành cho trang của họ và định tuyến chúng đến một trang khác, rất có thể thuộc sở hữu của một ứng dụng, miền khác hoặc cả hai.”
Trong báo cáo của mình, Tóth đã chỉ ra rằng “mỹ chương trình tiền thưởng tìm lỗi liệt kê lỗ hổng này vào phần “ngoài phạm vi”, và trong những trường hợp tốt hơn, họ chấp nhận nó nhưng không trao thưởng.” Các mối đe dọa clickjacking ngày nay không được coi là mối đe dọa đối với hầu hết các doanh nghiệp vì các biện pháp bảo vệ chống lại nó đã trở nên phổ biến.
Tuy nhiên, Tóth đã có thể phát triển một kỹ thuật tấn công clickjacking mới với nhiều biến thể tấn công khác nhau. Anh mô tả quá trình này là tạo ra “một tập lệnh độc hại thao túng các thành phần giao diện người dùng (UI) mà phần mở rộng trình duyệt đưa vào DOM bằng cách khiến chúng trở nên vô hình bằng cách sử dụng JavaScript.” Sau đó, anh đã thử nghiệm loại tấn công mới này trên 11 trình quản lý mật khẩu có thể được sử dụng dưới dạng phần mở rộng trình duyệt, bao gồm cả Proton Pass. Tất cả 11 trình quản lý mật khẩu đều được phát hiện là dễ bị tổn thương trước cuộc tấn công clickjacking phần mở rộng dựa trên DOM của Tóth.
Có thể tìm hiểu chi tiết về cách Tóth thực hiện thử nghiệm của mình trong báo cáo đầy đủ(cửa sổ mới).
Sử dụng Proton Pass có an toàn không?
Trong phiên bản 1.31.6 của ứng dụng Proton Pass, một bản vá đã được phát hành để ngăn chặn cuộc tấn công này có hiệu quả. Các thành phần phần mở rộng và lớp phủ liên quan đã được xử lý, và chúng tôi cũng đã thêm Tóth vào danh sách các Bên đóng góp bảo mật vì những đóng góp của anh cho hoạt động nghiên cứu bảo mật của chúng tôi.
Các chuyên gia bảo mật được mời thử nghiệm tất cả các ứng dụng Proton thông qua chương trình tiền thưởng tìm lỗi, và các công ty bảo mật mạng bên thứ ba thực hiện kiểm tra mã thường xuyên để đảm bảo rằng tất cả các tuyên bố về sản phẩm đều là sự thật.
Cần làm gì để tự bảo vệ mình?
Trong báo cáo của mình, Tóth đưa ra các khuyến nghị về các hành động có thể thực hiện để tự bảo vệ mình chống lại các cuộc tấn công clickjacking cũng như các loại tấn công mạng khác. Các hành động sau đây cũng được khuyên dùng:
- Kiểm tra xem đã kích hoạt tính năng tự động cập nhật chưa. Việc chạy phiên bản Proton Pass mới nhất giúp đảm bảo an toàn trước các lỗ hổng ngày 0
- Cân nhắc vô hiệu hóa tính năng tự động điền thủ công và chỉ sử dụng sao chép và dán. Proton Pass cho phép tự động điền mật khẩu bằng hai cú nhấp chuột để người dùng có thời gian tự đánh giá xem một trang web có an toàn hay không, nhưng người dùng cũng có thể chọn không sử dụng tính năng tự động điền nếu muốn giảm thiểu rủi ro.
Proton đã nhận được chứng nhận ISO 27001 để chứng minh rằng đây là một tổ chức minh bạch và bảo mật. Mọi thứ được lưu trữ trong các kho đều được bảo vệ bằng mã hóa đầu cuối để đảm bảo quyền riêng tư được duy trì và không ai ngoài người dùng có thể truy cập dữ liệu. Tuy nhiên, người dùng luôn được khuyên nên thận trọng và đảm bảo đang tạo mật khẩu mạnh, đa dạng và tự bảo vệ mình trước lừa đảo và phần mềm độc hại bằng biệt danh hide-my-email.






