テクノロジー

ほとんどのパスワード管理アプリから機密情報を盗み出せる ~拡張機能を狙う攻撃手法が明らかに/未対策のパスワードマネージャーも多数

1: JULY 2025/08/22 13:25

この記事だと、パスワード管理ソフトに保存されたどんな情報でも、と読めるけど、実際は、サブドメインが乗っ取られるか、サイト側に XSS の脆弱性がある場合に可能。

2: circled 2025/08/22 13:32

サイト自体の作りが脆弱なのを考えると、パスワードマネージャーが対応して実害が減っても、ある日サイトが脆弱性からデータ漏洩して結局漏れそうと思わんでもない

3: b-wind 2025/08/22 14:05

“パスワード管理アプリと連携するタイプは機密データ――パスキーまでも――を抜き取られてしまう” 本当かなぁ?

4: foobar20000 2025/08/22 14:19

ブラウザ内蔵の奴は?

5: hatebu_admin 2025/08/22 14:25

RoboFormは対策済みだったので解散というか高い金取ってるんだから当然やろというか。未だに対応してないとこは論外やろ

6: iwanofsky 2025/08/22 14:25

ま、便利故か。 脅威を認識し使い方を考えないとな

7: remonoil 2025/08/22 14:57

パスワード管理拡張機能「鍵ですか?家のようなものの前を通ったので刺しておきましたよ」

8: Caligari 2025/08/22 15:55

″ブラウザー拡張機能がDOMに挿入するUI要素もJavaScriptで透明化できるため、ユーザーは機密情報が盗み取られたことに気づかない。比較的最近の手法で、さまざまな派生がある″ギエー

9: mjy 2025/08/22 16:00

パスワードを手作業ペーストすると、ドメイン名の異常に気づかずにフィッシングサイトにやられるリスクも有る。推奨するようなものではないと思う。

10: daruyanagi 2025/08/22 16:50

よくわかんないんだけど、ブラウザーはオートフィルのネイティブ UI を拡張機能に公開すべきなのかもしれんね ( ˘ω˘ )

11: mysql8 2025/08/22 18:10

パスワード管理アプリ使わないで

12: sekiryo 2025/08/22 18:36

パスワードを面倒くさがって管理させる時代になったからこうなった訳で、手入力に回帰するしかないのか。

13: sgo2 2025/08/22 19:04

KeePassXCだとユーザーにURLが一致したエントリを示して選択させる/ユーザーの操作によりフィルするオプションがあるけどコレがベターかも。

14: Rambutan 2025/08/22 19:32

サイトにXSSがあってクリックジャッキングが仕掛けられていた時の話でしょ?それはサイト側の問題でしょう

15: umaemong 2025/08/22 21:24

パスワードを盗むにはサイト側に何らかの脆弱性が必要だけど、クレカ情報はドメイン無関係にオートフィルされるからなぁ。僕は使ってないので条件はよく知らないけど、気付かずに盗まれる可能性ありそう。

16: eru01 2025/08/22 22:48

内容はちゃんとしてるのにタイトル詐欺

17: fashi 2025/08/22 23:17

8月時点でFIXEDのパスワードマネージャーはまだ信頼できそうだ

18: noonworks 2025/08/23 01:20

元のレポート読んでないんだけど、サイトにXSSがあるという前提なら、自動入力を使わずに手動で入力したパスワードも普通に盗めると思うのですが……

19: dynamicsoar 2025/08/23 02:52

元ページも見に行ったが Dashlane てやつが良さそうか…?移行も考えようかねぇ… 1Passは8月21日にこれ出してるが https://support.1password.com/kb/202508/ "Updated: 22.8.2025"でまだvulnerableか…

20: taguch1 2025/08/23 04:06

雑すぎるサイトをミュートしてたら速攻上限に来てしまった。はてブ用に拡張でも書くしかないか。

21: lex010 2025/08/23 04:25

一方MSはAuthenticatorからしれっとパスワードマネージャ機能を削除したのだった

22: sockscat 2025/08/23 05:01

やめれ

23: kkobayashi 2025/08/23 05:33

サイト側が脆弱ならどうしようもないな。極端な話バックエンド側で抜かれてたらユーザー側はなんもできん。ちゃんとしようとすると生体認証とか2段階認証になるのかなあ

24: ya--mada 2025/08/23 06:46

サブドメインテイクオーバー、XSS、ウェブキャッシュポイズニングなど、悪性JSをロードさせるためのサイト改ざんが必要。ウェブリソースの真正性を確認できる技術の普及が必要。それでもDNSテイクオーバーはきびしそう

25: megumin1 2025/08/23 07:55

問題を理解していないブコメだらけ。これは「1.どこかのリンクを踏む」「2.ページ内のどこかをクリックする」の2アクションだけで、クレカ情報を抜き取られるよという話。サイト側が脆弱うんぬんは話の本質ではないよ

26: jintrick 2025/08/23 08:38

"パスワード管理ソフトの多くは、Webブラウザー拡張機能でパスワードやクレジットカード情報などを自動入力(オートフィル)する機能を備えている" そんな機能の管理アプリは使いません。自作の一択。

27: honma200 2025/08/23 09:00

クレカの方がサイトを乗っ取られてなくても盗まれるのでこちらの方が問題だが、この書き方だとそうは読めないっていう

28: sak_65536 2025/08/23 10:42

記事内容が不十分で原文を見ないと本質がわからない。任意のサイトで個人情報やクレカ情報を窃取できる脆弱性の方が、いくつか条件があるパスワード窃取より深刻。

29: cinemaphile 2025/08/23 12:59

あーID/パスワードのほうじゃなくて、クレカ情報のほうか。あるね、確かに。あれはドメインに紐づいてないのか…?