[新聞] 小心! 瀏覽器自動填入功能可能讓個資被偷

作者: abram (科科)   2017-01-14 08:16:22
1.媒體來源:
iThome
小心! 瀏覽器自動填入功能可能讓你儲存的個資被偷光光
研究人員發現Chrome與Safari等瀏覽器的自動填入功能可能潛藏網釣風險,駭客可藏匿表
格資訊,看起來只要求填入姓名及電子郵件,實際上卻可獲得使用者所儲存的所有個資,
例如國別、地址、電話號碼。
按讚加入iThome粉絲團
文/陳曉莉 | 2017-01-12發表
看似只要求填寫姓名、電子郵件兩項資料,實際上,駭客藏匿了表格資料取得自動填入所
儲存的所有個資。
圖片來源:
https://goo.gl/rlxN6t
Kuosmanen
芬蘭的網頁開發人員Viljami Kuosmanen近日發現,包括Chrome與Safari等瀏覽器的自動
填入(autofill)功能暗藏網釣風險,可能會曝露未經使用者同意的個人資訊。
瀏覽器的自動填入功能可協助使用者填寫各種基於固定資訊的內容,諸如使用者的名字、
電子郵件帳號、地址、電話號碼及信用卡等,而Kuosmanen卻發現,駭客得以藏匿表格資
訊,外表看起來只要求使用者填入少量資訊,但其實可獲得使用者所儲存的所有個人資訊

Kuosmanen設計了一個概念式驗證網頁(主圖)來示範該風險,網頁上只要求使用者輸入姓
名與電子郵件帳號,當使用者採用自動填入功能之後,會發現除了這兩項資訊外,國別、
地址或電話號碼等資訊皆已外洩。
Kuosmanen表示,他原本只是想調查Chrome的自動填入功能在某個電子商務網站上總會填
錯格的原因,才於不經意中發現該風險。
目前Kuosmanen只確定Google Chrome與蘋果Safari瀏覽器含有該風險,並未測試同樣具備
自動填入功能的Opera,有安全專家認為不論是Opera或LastPass等用來儲存密碼的瀏覽器
擴充程式可能都無法倖免。
由於現階段Firefox的自動填入功能尚未支援多框填入,因而逃過一劫。
加映: 新釣魚攻擊利用瀏覽器自動填表偷走你的隱私,如何關閉他教學:
https://goo.gl/IlEKDM
4.完整新聞連結 (或短網址):
http://www.ithome.com.tw/news/111135
5.備註:
請關閉自動填入或登入功能
作者: PPTer (PowerPoint Boy)   2017-01-14 08:17:00
還有一堆帳密管理app的還不是被吹捧得很慘
作者: nba887215 (方塊馬)   2017-01-14 08:17:00
我以為是常識的東西,現在變成知識了?
作者: wangyc (╳乂ㄨメX乄χ×x)   2017-01-14 08:19:00
IE被無視ㄎㄎ
作者: taso5566 (幾度風雨)   2017-01-14 08:20:00
現在都是整合為單一登入,只要一組帳號密碼就好了
作者: shirokase (氧化鋼刺)   2017-01-14 08:20:00
畢竟對腦殘混學歷的鬼島妓者們來講,這事的確是嚇壞牠們了
作者: macrose (再次重逢的世界)   2017-01-14 08:22:00
trolltrace?
作者: chienweichih ((゚д゚))   2017-01-14 08:22:00
會怕就不要上網
作者: yafx4200p (八仙果)   2017-01-14 08:23:00
淘寶全都幫我登記了真方便
作者: Gold740716 (項為之強)   2017-01-14 08:27:00
form 元素要被 w3c 規定變成 js 不可訪問了嗎?
作者: agong (agong)   2017-01-14 08:35:00
chrome - ctrl + shift + n
作者: chinesex88 (Haruka)   2017-01-14 08:36:00
還好我都用IE11
作者: ccufcc (皮卡波)   2017-01-14 08:39:00
哈哈Firefox萬歲
作者: purplvampire (阿修雷)   2017-01-14 08:41:00
OP
作者: CCNK   2017-01-14 08:52:00
無痕瀏覽
作者: sdtgfsrt (很會)   2017-01-14 08:56:00
沒在怕 早就外流了
作者: fan5566 (56迷)   2017-01-14 09:52:00
說的好像自己身價很高很怕資料外流

Links booklink

Contact Us: admin [ a t ] ucptt.com