tft每日頭條

 > 生活

 > chrome記住密碼功能

chrome記住密碼功能

生活 更新时间:2024-09-16 15:42:41

chrome記住密碼功能(一秒就被盜走密碼)1

周末的早上,托尼我正在溫暖的小窩裡沉眠,享受假期。

突然被一個朋友的電話給炸醒。

醒醒,你号沒了 ▼

chrome記住密碼功能(一秒就被盜走密碼)2

???啥子情況,讓多年沒有聯系的朋友突然聯系我。

點開這張圖仔細一看,好家夥,居然是一封給我的勒索信件。

還發到我朋友賬号上了?

chrome記住密碼功能(一秒就被盜走密碼)3

這黑客是 “ 來勢洶洶 ” 啊,不但自稱駭入了我的電腦設備,而且我的麥克風啊,鍵盤,顯示器這些硬件有一個算一個,都在他的控制之下。

chrome記住密碼功能(一秒就被盜走密碼)4

非但如此,還有能力把我的各種信息給 “ 加點料 ”,做成視頻,然後發給我的朋友們鑒賞

chrome記住密碼功能(一秒就被盜走密碼)5

嗯???我難道就要這樣輕而易舉的社死了嗎?

此刻,我腦海中已經過了一遍 “ 夢想小鎮天使村有人被勒索郵件詐騙 ” 的橫幅了。

chrome記住密碼功能(一秒就被盜走密碼)6

可我托尼絕不對輕易的狗帶,這黑客大哥也很溫柔,也給了我一個機會從他手中逃離。

隻要花費價值 1250 美刀的比特币,就可以讓我洗心革面,重新獲得在天使村呼吸的權力。

chrome記住密碼功能(一秒就被盜走密碼)7

不然啊,就會讓我吃不了後悔藥的走。

順便呢,這位大哥為了證明他确實了解我,控制了我的電腦,在郵件裡還附帶了一張我當時電腦上的截圖。

chrome記住密碼功能(一秒就被盜走密碼)8

臨走之前還很霸道的留下了一句:

chrome記住密碼功能(一秒就被盜走密碼)9

勒索 1250 刀。。。把我賣了都沒這麼多錢啊。

粉身碎骨渾不怕,要留清白在人間!,我這珍藏多年的聊天記錄可不能被别人看到。

這麼貴的勒索,要不。。。要不還是重裝系統吧。

所以話說回來,我到底是怎麼中招的呢?死也要死個明白。

略加思索,決定還是從郵件裡提到的那個日子開始回憶。。。

chrome記住密碼功能(一秒就被盜走密碼)10

那段時間為了幫差評君找資料,好像确實下載了一個不該下的軟件,并且運行了這個陌生的程序

chrome記住密碼功能(一秒就被盜走密碼)11

都怪差評君!!!

不過我電腦裡頭的殺毒軟件也很靈光,當場進行一個報錯。( 沒有截圖,建議腦補 )

看着電腦爆出來的風險提示,再傻我也是第一時間反應過來,當場終止了進程 斬草除根删除軟件 搖了一個外援來幫忙一起解決電腦問題。

有一說一, 360 極速版用起來還行

chrome記住密碼功能(一秒就被盜走密碼)12

當時是覺得自己清理得已經足夠到位,也就讓事情告一段落了。

沒想到這幾天我的索尼賬戶一直被人嘗試登錄。

不過 PS5 玩的不太多 工作太忙了,

就沒放在心上▼

chrome記住密碼功能(一秒就被盜走密碼)13

再結合這次被朋友提醒我是郵箱的問題,于是也順藤摸瓜的找了一下自己的郵箱。

果然其實我也收到了類似的郵件—— 隻不過被垃圾郵件屏蔽了。

chrome記住密碼功能(一秒就被盜走密碼)14

而且仔細一看這份郵件抄送的名單。。。基本都是我之前在這台電腦上登陸過的賬号

這也是為啥我朋友也會收到勒索郵件的原因 ▼

chrome記住密碼功能(一秒就被盜走密碼)15

所以。。。結果也是非常清晰 —— 我電腦上 Chrome 登錄的賬号都被黑客獲取了。

除了賬号,還有密碼。

那既然問題出現在 Chrome 這兒,我就開始對他的密碼管理策略開始好奇了。

已知 1 :我們所有存儲的賬号都被盜了。

已知 2 :其中部分被盜的賬号在被瘋狂登錄,也就是代表着密碼已經洩露。

所以兩者拿來一看, Chrome 保存在本地的密碼不安全,入侵者可以在很短的時間裡就盜取到大家的密碼?

略微研究了一下,發現這事還真沒我想象的這麼複雜。。。

Chrome 的密碼保護機制,的确做的要多簡單就有多簡單。

或者說,根本不安全。

大家可以回憶一下咱們用 Chrome 的樣子,每次自動填充密碼的時候,是不是都非常 “ 無感 ” 的直接把咱們的賬号和密碼都填進去了。

随便打開某個登錄界面的樣子 ▼

chrome記住密碼功能(一秒就被盜走密碼)16

便利是便利了,但是你說這是不是 “ 便利 ” 過頭了呢?

不但不需要任何驗證就能知道我們能否登錄這些網站,并且直接幫你把密碼填充好了。

而且面子上防範輕松也就算了,就連存放我們密碼的庫裡面也沒有做多少安全措施。

任何一個知道你電腦解鎖密碼的人,都可以很輕松的獲取你浏覽器裡存儲的任何一個密碼

chrome記住密碼功能(一秒就被盜走密碼)17

不過我遭遇的顯然不是這種情況,入侵者是用一種更暴力的方法直接獲取了我的全部密碼。

雖然表面上,Chrome 雖然會對我們的密碼進行一個加密。

但是這個加密文件存放的地方吧。。。是一個固定的位置。

這個保險箱的位置就在:

C : \Users\<PCName>\AppData\Local\Google\Chrome\User Data\Default\Login Data 這個地址中。

chrome記住密碼功能(一秒就被盜走密碼)18

找到它之後通過 SQLite3 數據庫進行連接,就可以找到我們存儲的 “ 網址 ” —— “ 賬号 ” —— “ 加密後的密碼 ” 這三者的對應關系了。

至少到這一步還是有些安全的,因為它畢竟是個保險箱,想打開高低還是需要一把鑰匙

chrome記住密碼功能(一秒就被盜走密碼)19

但很可惜,這把鑰匙放的地方也非常的 “ 專一 ”,就藏在我們本地系統的:

C : \Users\<PC Name>\AppData\Local\Google\Chrome\User Data\Local State

當中,一模一樣,不帶變化的。

chrome記住密碼功能(一秒就被盜走密碼)20

用記事本打開這個文件搜索 “ encrypt ”,就能獲得這把解開保險庫的鑰匙了。

chrome記住密碼功能(一秒就被盜走密碼)21

是不是非常簡單。

谷歌用的加密算法雖然是安全性比較高的 AES,但也架不住它把密文和密鑰都放在原地啊。。。

在兩者都暴露後,通過 Windows 自己提供的解密函數 CryptUnprotectData ( dpapi.h ),我們的密碼就會瞬間被人看個精光。

chrome記住密碼功能(一秒就被盜走密碼)22

托尼也讓世超幫忙找了一個腳本體驗了一下,我那可憐的密碼當場被進行了一個二次破譯。。。

( 這裡解密調用的是微軟自己的 win 32 的 dpapi 函數,需要在本機上進行破譯( 意思是别人拷貝走了你這兩個文件也沒有用 ) )

chrome記住密碼功能(一秒就被盜走密碼)23

沒錯,在 Windows 上破解 Chrome 密碼就是這麼簡單,甚至不需要管理員權限,或許連風險提示都不會有。

而且,谷歌完全清楚這件事。

早在 2013 年左右就有過回應:“ 如果有人入侵了你的系統用戶賬号,即使再多的安全措施也是無用的。就是如果賊人進入了你的家中,那麼你家中所有的物品都是有危險的。”

chrome記住密碼功能(一秒就被盜走密碼)24

乍一聽是有一點道理,是不是如果托尼我自己注意安全,不去點開那些來曆不明的軟件,那不是就萬事大吉了嘛?

但仔細一想就會發現谷歌在這兒 “ 不作為 ” 的甩鍋言論有多離譜,我作為用戶,确實一不小心把賊人放進了家中。

但這不代表你能把我家裡的保險箱和鑰匙都擺在大門口吧。

海賊王羅傑在死前都知道把自己的寶藏給藏在 “ 偉大航線 ” 的盡頭

chrome記住密碼功能(一秒就被盜走密碼)25

那谷歌作為全球使用人數最多的浏覽器,作為全球頂級的搜索引擎開發商,遇到這種用戶隐私的問題,不去想着如何保護大家,反而先去責怪用戶粗心大意?

這怎麼也說不過去吧。

chrome記住密碼功能(一秒就被盜走密碼)26

雖然我也清楚,當自己家門被攻破後,任何防護方法或許都不能做到 100% 的安全,但同樣是做不到絕對的安全,别的廠商也在嘗試各種不同的辦法來保護大家。

MacOS 選擇用鑰匙鍊保護大家的隐私,通過額外的加密來保護用戶的密碼。

chrome記住密碼功能(一秒就被盜走密碼)27

都快死掉的 FireFox 也可以讓用戶選擇用主密碼來進行二次防護。

chrome記住密碼功能(一秒就被盜走密碼)28

或者你對大廠們的服務不放心的話,也可以選擇一些本地的第三方密碼本軟件,比如付費的 1Password 可以選擇本地密碼保存,或者自己搭建免費開源的 Bitwarden 服務。

大家各有各自的過法,但都沒有和谷歌一樣,選擇把密碼放在最顯眼的地方。。。

chrome記住密碼功能(一秒就被盜走密碼)29

,

更多精彩资讯请关注tft每日頭條,我们将持续为您更新最新资讯!

查看全部

相关生活资讯推荐

热门生活资讯推荐

网友关注

Copyright 2023-2024 - www.tftnews.com All Rights Reserved