Nếu lưu mật khẩu trong Microsoft Edge, có một rủi ro bảo mật cần biết. Theo một tiết lộ mới, mỗi khi mở Edge, trình duyệt ngay lập tức tải tất cả mật khẩu đã lưu vào bộ nhớ dưới dạng có thể đọc được — chứ không chỉ mật khẩu của trang web đang đăng nhập. Điều đó có nghĩa là thông tin đăng nhập cho mọi tài khoản được lưu trong Edge có thể bị lộ nếu phần mềm độc hại, tài khoản quản trị viên bị xâm phạm hoặc một kẻ tấn công khác giành được quyền truy cập vào thiết bị hoặc phiên người dùng.
Phát hiện này đã được tiết lộ bởi nhà nghiên cứu bảo mật Tom Jøran Sønstebyseter Rønning(cửa sổ mới), người cho biết phản hồi của Microsoft là hành vi này là “theo thiết kế”.
Tài liệu riêng của Microsoft cho biết Edge mã hóa các mật khẩu đã lưu trên ổ đĩa bằng AES (Tiêu chuẩn mã hóa nâng cao) và thừa nhận rằng mật khẩu có thể bị lộ nếu phiên người dùng hoặc thiết bị bị xâm phạm. Tiết lộ mới không bác bỏ điều đó nhưng làm dấy lên một lo ngại khác: Edge tải tất cả mật khẩu đã lưu vào bộ nhớ có thể đọc được ngay khi trình duyệt khởi chạy, khiến việc trích xuất bộ nhớ trở nên có giá trị hơn nhiều nếu kẻ tấn công có đủ quyền truy cập.
Điều này xảy ra một năm sau khi Microsoft thu hẹp việc quản lý mật khẩu xung quanh Edge bằng cách loại bỏ dần tính năng lưu trữ và tự động điền mật khẩu trong Microsoft Authenticator, thúc đẩy người dùng muốn tiếp tục sử dụng các tính năng mật khẩu của Microsoft chuyển sang trình duyệt của chính họ.
Cách Microsoft Edge xử lý mật khẩu đã lưu
Mật khẩu được cho là phải được bảo vệ bằng mã hóa khi được lưu trữ: Mã hóa chuyển đổi mật khẩu có thể đọc được (văn bản thuần túy) thành dữ liệu không thể đọc được (bản mã). Để sử dụng mật khẩu đó cho tính năng tự động điền, một trình duyệt cuối cùng phải giải mã nó trở lại dạng có thể đọc được. Câu hỏi quan trọng là: Có bao nhiêu dữ liệu mật khẩu có thể đọc được cùng một lúc?
Nhà nghiên cứu bảo mật Tom Jøran Sønstebyseter Rønning cho biết Microsoft Edge tải tất cả mật khẩu đã lưu vào bộ nhớ của trình duyệt dưới dạng văn bản thuần túy ngay khi khởi chạy, thay vì chỉ giải mã một mật khẩu cụ thể khi cần thiết. Điều này bao gồm tất cả các mật khẩu được lưu trong trình quản lý mật khẩu Edge, ngay cả những mật khẩu của các trang web không truy cập hoặc tự động điền trong phiên duyệt web hiện tại.

Điều đó làm cho yêu cầu xác thực lại của Edge có vẻ gây hiểu lầm: Giao diện yêu cầu chứng minh danh tính trước khi tiết lộ mật khẩu, mặc dù tiến trình trình duyệt đã có sẵn mọi mật khẩu đã lưu dưới dạng có thể đọc được.
Nhà nghiên cứu đã thử nghiệm hành vi này trên nhiều trình duyệt dựa trên Chromium, bao gồm Google Chrome, Brave, Vivaldi, Opera và Microsoft Edge. Chỉ có Edge biểu hiện hành vi này.
Chỉ cần để Microsoft Edge mở là đủ
Nhà nghiên cứu bảo mật Rob VandenBrink, viết cho SANS Internet Storm Center(cửa sổ mới), đã tái hiện sự cố bằng cách để Microsoft Edge mở và phân tích một tệp xuất bộ nhớ của phiên trình duyệt đang chạy. Ông đã chứng minh cách một người dùng Windows đã đăng nhập có thể xuất thông tin đăng nhập Edge được lưu trữ của họ mà không cần thêm quyền, điều đó cũng có nghĩa là phần mềm độc hại chạy dưới tư cách người dùng đó cũng có khả năng truy cập các thông tin đăng nhập đó.

Một phiên bị xâm phạm có thể làm lộ tất cả mật khẩu
Nếu kẻ tấn công giành được đủ quyền truy cập vào thiết bị hoặc phiên người dùng, họ có thể kiểm tra bộ nhớ của trình duyệt. Nếu chỉ một mật khẩu được giải mã khi cần thiết, kẻ tấn công sẽ có ít thời gian hơn và ít dữ liệu hơn để thu thập. Nhưng nếu mọi mật khẩu đã lưu đều nằm sẵn trong bộ nhớ mà không được bảo vệ bằng mã hóa, việc trích xuất bộ nhớ trở nên có giá trị hơn nhiều.
Rủi ro đặc biệt nghiêm trọng trong các môi trường chia sẻ, chẳng hạn như máy chủ đầu cuối, máy tính từ xa, cơ sở hạ tầng máy tính ảo hoặc các hệ thống có nhiều người dùng đăng nhập cùng một lúc. Một tài khoản quản trị viên bị xâm phạm có thể trích xuất thông tin đăng nhập đã lưu từ những người dùng đã đăng nhập khác, bao gồm cả các phiên đã ngắt kết nối mà Edge vẫn đang chạy.
Cần làm gì nếu đã lưu mật khẩu trong Microsoft Edge
Điều này không có nghĩa là mọi người dùng Microsoft Edge đều đã bị tấn công, nhưng các cá nhân và tổ chức nên cân nhắc lại liệu Edge có phải là nơi thích hợp để lưu trữ thông tin đăng nhập hay không. Dưới đây là những gì có thể làm để giữ an toàn:
- Ngừng lưu mật khẩu mới trong trình duyệt của Microsoft và tắt trình quản lý mật khẩu Edge.
- Chuyển thông tin đăng nhập đã lưu sang một trình quản lý mật khẩu an toàn. Có thể dễ dàng nhập mật khẩu từ Edge vào Proton Pass.
- Xóa mật khẩu đã lưu trong Edge sau khi di chuyển.
- Thay đổi các mật khẩu có rủi ro cao và đặt chúng ở chế độ duy nhất, bắt đầu với email, tài khoản tài chính, công cụ quản trị viên, hộp thư đến đặt lại mật khẩu và tài khoản công việc. Trình quản lý mật khẩu có một công cụ tích hợp cho mục đích này, nhưng cũng có thể sử dụng trình tạo mật khẩu của chúng tôi.
- Kích hoạt xác thực hai yếu tố (2FA) hoặc mã khóa nếu có thể, giúp giảm thiểu thiệt hại nếu mật khẩu bị lộ. Proton Pass hỗ trợ mã khóa và 2FA cho tất cả các tài khoản đã lưu. Ngoài ra, có thể sử dụng ứng dụng xác thực để quản lý quyền truy cập vào Tài khoản Proton một cách an toàn.
- Dành cho các đội ngũ CNTT: Xem xét các chính sách mật khẩu của Edge và vô hiệu hóa tính năng lưu trữ mật khẩu trên trình duyệt để giảm thiểu rủi ro cho tổ chức. Một trình quản lý mật khẩu doanh nghiệp được kiểm soát tập trung sẽ ưu việt hơn việc nhân viên lưu trữ mật khẩu trên các trình duyệt riêng lẻ.
Mật khẩu xứng đáng được bảo vệ tốt hơn những gì Microsoft Edge mang lại
Tiết lộ của Microsoft Edge là một lời nhắc nhở rằng các thông tin đăng nhập nhạy cảm nhất không nên được lưu trữ trong một trình quản lý mật khẩu thuộc sở hữu của một công ty coi loại rò rỉ này là hành vi bình thường, mặc dù nó dấy lên những lo ngại rõ ràng về bảo mật cho các cá nhân và tổ chức.
Với Proton Pass, mật khẩu, biệt danh, mã khóa và mã 2FA được bảo vệ bằng mã hóa đầu cuối, và có thể duy trì quyền kiểm soát về nơi và cách sử dụng chúng.






