推荐 9.5
Conf: 50%
密码管理器被广泛用于生成和存储高强度密码,其内置的“受损凭证检查”功能允许用户在不泄露明文密码的前提下,检查自己的密码是否出现在已知的数据泄露中。然而,这类服务本身可能成为攻击面。本文提出了一类新型攻击——凭证提取攻击,攻击者通过控制受损凭证检查服务(例如作为中间人或恶意服务提供商),利用该服务返回的匹配结果或响应时间侧信道,逐步推断并最终提取用户的明文密码或哈希值。作者首先系统化地分析了主流密码管理器实现中检查协议的弱点,发现部分服务仅对匹配条目返回不同长度的响应,或采用易区分的错误码,这使得攻击者能够通过少量查询(例如几十次)精确还原密码。进一步,作者设计了一种基于二分搜索和频率分析的优化算法,在真实密码泄露数据集上评估了攻击效率:对于Google Password Manager、Bitwarden等流行产品,攻击成功率超过90%,平均提取一个密码仅需约50次查询。本文还讨论了潜在的防御措施,包括恒定时间响应、盲化查询、差分隐私噪声等,并实验验证了某些修补方案的有效性。该研究揭示了密码管理器生态中一个被忽视的安全风险,对安全社区设计更健壮的凭证检查协议具有重要警示意义。
💡 推荐理由: 密码管理器的受损凭证检查功能本意是提升用户安全性,但本文揭示其实现漏洞可被利用来窃取用户密码,直接影响数百万用户,且攻击成本低、危害大,安全从业者需重视此类侧信道与服务逻辑缺陷。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)