当前位置:
AIGC文章详情

别乱下载 KeePass:三年三轮攻击,坑不在软件而在下载渠道

源自125位全网作者

14:36

用 KeePass 的理由,懂的人都清楚:开源、免费,密码数据库存在自己的设备上,不依赖任何云服务。但下载之前,得先回答一个问题:你装的到底是不是 KeePass?

这不是杞人忧天。过去三年,KeePass 经历过至少三轮有针对性的攻击,而且问题都不在软件本身的代码,而在软件到达你电脑的那条路上。

先看看正版 KeePass 长什么样

官方 KeePass 是一个极其本地的客户端:一个 .kdbx 数据库文件、一个主密码解锁,界面相当朴素——左边分组树、右边密码条目,没有账号体系,也不需要联网。这种“老派工具”的气质,恰好是后面判断真假的参照:凡是带花哨广告、要你注册账号才能用的,多半不是正版。

别乱下载 KeePass:三年三轮攻击,坑不在软件而在下载渠道

第一波:软件自身的漏洞(2023 年上半年,均已修复)

CVE-2023-24055 的路数是:攻击者拿到你电脑的写入权限后,通过更改 KeePass XML 配置文件并注入恶意触发器,让整个密码数据库以明文方式被静默导出,全程没有任何提示。微博这一波的教训是:本地文件不能任由别人动手脚,漏洞本身在后续版本已得到处理。

CVE-2023-32784 的知名度更高:输入主密码的过程会在内存中留下痕迹,用专门工具可以从内存中检索出主密码。微博该漏洞后来在 2.54 版本修复,这也是为什么老版本必须尽快升级。

第二波:假官网与同形域名(2023 年 10 月)

2023 年 10 月,安全机构 Malwarebytes 发现 KeePass 出现在谷歌搜索的推广结果里,点进去是一个足以乱真的“山寨官网”,用户下载到的是恶意木马。微博这个假官网的门道在域名:把 keepass 里的字母 k 换成拉脱维亚语字母表中的第 17 个字母 ķ,肉眼几乎无法分辨,很多用户因为把“ķ”错看成“k”错信了钓鱼网站。魔金石科技再叠加 KeePass 家族成员分散——原版 KeePass、KeePassXC、KeePassDX 各有各的官网——留给仿冒者的空间就更大了。

第三波:被篡改的安装包(至少肆虐 8 个月)

这一轮最隐蔽。网络安全公司 WithSecure 披露,网络黑客至少在过去八个月内,通过篡改 KeePass 传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。IT之家被篡改的安装包暗藏木马,软件本身却看不出异常。安全社区看雪学苑随后发布复盘文章,详细拆解了攻击者如何利用被篡改的 KeePass 一步步攻陷服务器看雪学苑

别乱下载 KeePass:三年三轮攻击,坑不在软件而在下载渠道

KeePass 生态为什么总被盯上

首先是收益足够大:密码数据库等于你所有账号的全量资产地图,拿到 .kdbx 和主密码,相当于一次搬走全部家门钥匙。

别乱下载 KeePass:三年三轮攻击,坑不在软件而在下载渠道

其次是官网“不像官网”:keepass.info 常年是一个朴素页面,家族成员又各有各的站点,用户辨识度低,假官网才有可乘之机。最后是一个流传很广的误区——开源不等于随便从哪儿下载都安全。开源保证的是代码透明,不保证你经过的下载渠道没被动过手脚;安装包一旦脱离官方渠道,就存在被替换的可能。连社区教程都在反复提醒:不要在国内应用市场或第三方网站下载,非官方安装包有被植入恶意代码的风险,下载后建议核对 SHA-256 值是否一致。知乎

已经在用?今天做这 5 步自查

如果你或家人已经在用 KeePass 家族产品,按这个顺序检查一遍:

  1. 回忆安装包来源:是从官方域名下载,还是来自别人分享的链接、下载站或搜索广告。

  2. 核对域名拼写:尤其是搜索引擎点进来的入口,逐字符检查,警惕 ķ 这类同形字符。

  3. 检查版本:还在用 2.54 之前的 KeePass 2.x 就尽快升级,主密码可被内存恢复的漏洞正是在 2.54 修复的。微博

  4. 检查设备环境:这台机器装过不明软件、或在公共环境使用过,先做一次全面查杀,再评估是否更换关键账号密码。

  5. 检查数据库文件:.kdbx 的大小或修改时间出现说不清的跳变,就要提高警惕。

第一次安装?认准这份渠道清单

别乱下载 KeePass:三年三轮攻击,坑不在软件而在下载渠道

  • Windows 原版 KeePass:只从 keepass.info 下载,这是唯一官方域名。

  • 跨平台桌面端 KeePassXC:只从 keepassxc.org 下载。

  • Android:KeePassDX 或 KeePass2Android,从 F-Droid、官方 GitHub 仓库的 Releases 或官方应用商店获取。

  • iOS:KeePassium,从 App Store 获取。

  • 一句话:只认项目官网域名和官方仓库,任何形式的“二次分发安装包”都不要碰。

最后说一句

一直从官方渠道下载、保持更新的用户,这三波攻击基本碰不到你;真正要防的,就是“随便下一个”的那一下。开源工具的正确用法,从来都是六个字:渠道对、更新勤。自查做完,KeePass 依然是当下最值得信任的密码管理方案之一。

精选参考来源

1
开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库。新漏洞现在被跟踪为 CVE-2023-24055。攻击者在获取目标系统的写入权限之后,通过更改 KeePass XML 配置文件并注入恶意触发器,之后该触发器将以明文方式导出包含所有用户名和密码的数据库。整个导出过程完全在后台完成,不会向受害者发出通知,不需要进行前期的交互,也不需要受害者输入主密码,从而允许威胁者悄悄地访问所有存储的密码。在报告并分配了一个 CVE-ID 之后,用户要求 KeePass 背后的开发团队在静默数据库导出之前添加一个确认提示,在通过恶意修改的配置文件触发导出后需要发出提示,或者提供一个没有导出功能的应用程序版本。
2
网络专家近日在密码管理工具 KeePass 中发现漏洞,追踪编号为 CVE-2023-32784,可以内存中检索出该软件的主密码。坏消息是 KeePass 官方目前并未修复这个漏洞,好消息是黑客无法通过利用此漏洞远程提取密码。安全专家还公开发布了 KeePass 2.X Master Password Dumper 概念验证工具。(https ://github.com/vdohney/keepass-password-dumper )如果您的计算机已经感染了以用户权限在后台运行的恶意软件,那么对你的影响可能并不大。如果有人可以访问你的电脑并进行取证分析,那么在最糟糕的情况下,攻击者可以知道你的主密码。该漏洞会影响适用于 Windows 的 KeePass 2.X 分支,也可能影响 Linux 和 macOS。该漏洞已在 KeePass v2.54 的测试版本中修复,正式发布预计将于 2023 年 7 月发布。
全部
来源
内容由AI生成

精选参考来源

1. 开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库。新漏洞现在被跟踪为 CVE-2023-24055。攻击者在获取目标系统的写入权限之后,通过更改 KeePass XML 配置文件并注入恶意触发器,之后该触发器将以明文方式导出包含所有用户名和密码的数据库。整个导出过程完全在后台完成,不会向受害者发出通知,不需要进行前期的交互,也不需要受害者输入主密码,从而允许威胁者悄悄地访问所有存储的密码。在报告并分配了一个 CVE-ID 之后,用户要求 KeePass 背后的开发团队在静默数据库导出之前添加一个确认提示,在通过恶意修改的配置文件触发导出后需要发出提示,或者提供一个没有导出功能的应用程序版本。

2. 网络专家近日在密码管理工具 KeePass 中发现漏洞,追踪编号为 CVE-2023-32784,可以内存中检索出该软件的主密码。坏消息是 KeePass 官方目前并未修复这个漏洞,好消息是黑客无法通过利用此漏洞远程提取密码。安全专家还公开发布了 KeePass 2.X Master Password Dumper 概念验证工具。(https ://github.com/vdohney/keepass-password-dumper )如果您的计算机已经感染了以用户权限在后台运行的恶意软件,那么对你的影响可能并不大。如果有人可以访问你的电脑并进行取证分析,那么在最糟糕的情况下,攻击者可以知道你的主密码。该漏洞会影响适用于 Windows 的 KeePass 2.X 分支,也可能影响 Linux 和 macOS。该漏洞已在 KeePass v2.54 的测试版本中修复,正式发布预计将于 2023 年 7 月发布。

3. 【开源密码管理器变恶意软件,黑客建立 Keepass 山寨“李鬼”官网】安全人员 Malwarebytes 日前发现,一款知名开源密码管理器 KeePass 在谷歌搜索中惊现“网址相同”的“山寨官网”,用户进入这一“山寨官网”后,下载到的是恶意木马。详情点击:开源密码管理器变恶意软件,黑客建立 Keepass 山寨“李鬼”官网

4. 外国那帮网络油子整钓鱼网站比国内不法者溜多了。谷歌日前下架了一个钓鱼网站的推广收录,原网站域名里含有“keepass”,钓鱼网站直接整出来一个“ķeepass”,很多用户因为把“ķ”错看成“k”错信钓鱼网站。“ķ”并不是钓鱼者生造的字符,而是拉脱维亚语字母表中的第17个字母。魔金石科技

5. 【已肆虐至少 8 个月:KeePass 密码管理工具被篡改暗藏木马,窃取密码、部署勒索软件】网络安全公司 WithSecure 最新披露,网络黑客至少在过去八个月内,通过篡改 KeePass 密码管理器,传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。 #2025520#

6. 发布了头条文章:《KeePass被篡改,黑客如何一步步“攻陷”你的服务器?》 KeePass被篡改,黑客如何一步步“攻陷”你的服务器?

7. 告别密码焦虑:KeePassXC + KeePass2Android 完全指南

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章