网易首页 > 网易号 > 正文 申请入驻

一个6位PIN码,如何搬空你的谷歌密码库?

0
分享至

6位数字。就六个。

你手机解锁密码的长度,你常设的银行卡支付密码,也是谷歌密码管理器(Google Password Manager,GPM)保护你所有账号的最后一道防线。现在,一种叫VaultJacking的新型钓鱼攻击让这道防线形同虚设。只要在精心伪造的页面上输入那6位个人识别码(PIN),你存在谷歌密码管理器里的所有第三方登录凭据、通行密钥——瞬间全归攻击者。


这不是理论上的漏洞,而是已经有人完整演示过的、端到端的攻击链条。它不需要预先控制你的设备,也不需要植入任何恶意软件。需要的,仅仅是你上当一次。

网络安全公司Phishu的研究人员完整记录并发布了VaultJacking的攻击技术,并将其纳入PhishU攻击模拟框架。他们的报告明确指出,同步凭据保险库带来的风险被严重低估——当保险库的解锁密码被钓鱼得手,整个安全体系即刻崩盘。

攻击瞄准的,是谷歌跨设备同步通行密钥和密码的功能。这套机制原本是谷歌提供给用户的便利:一台设备登录了谷歌账号,所有保存的密码和通行密钥就能自动同步到其他设备。然而,正是这种无缝的同步体验,成了被攻击者精准利用的设计。受害者在钓鱼页面上输入谷歌密码管理器PIN的那一刻,等于主动把保险库的钥匙递了出去。

VaultJacking为什么能绕过谷歌现有的安全机制?关键在于它对谷歌安全令牌服务(Security Token Service)以及“安全层级密钥”机制的利用。用户的密码和通行密钥虽被加密存储,但解密密钥由安全层级密钥保护,而安全层级密钥本身受这6位PIN控制。一旦钓鱼页面拿到正确的PIN,攻击者就能在自己的基础设施上解锁这个安全层级密钥,解密被同步的整个保险库。

更值得警惕的是,攻击直接绕过了谷歌的“存活设备发现会话凭据”防御。这种防御设计的本意是,只有最近活跃过的可信设备才能发起敏感操作。但VaultJacking采用的策略更为狡猾:攻击者并不依赖劫持用户的会话Cookie来伪装成受害者,而是用骗取的PIN和攻击者自己持有的通行密钥,从攻击者自己的设备发起全新的认证,光明正大地注册一台新设备到受害者的安全域内。

也就是说,哪怕你的原始登录会话早就过期,哪怕谷歌的防御机制正在监控是否有异常设备接入——在这些安全检查发挥作用之前,攻击者已经用偷来的PIN完成了一整套注册和同步流程。

具体到技术实现,PhishU框架的“sync-dup”组件会启动一个全新的Chrome浏览器实例,输入骗来的PIN和攻击者控制的通行密钥,从攻击者基础设施上登录受害者的谷歌账号,然后直接将所有已同步的密码和通行密钥下载下来。谷歌Chrome浏览器359及以上版本会将通行密钥的私钥字节写入本地的通行密钥SQLite数据库,这些原始字节随同步数据一起传输,攻击者拿到的不仅仅是账号列表,而是能够直接用于认证的完整私钥材料。

这就是VaultJacking最令人不安之处。一次钓鱼,一个6位PIN。没有预先埋伏,没有长时间潜伏,没有复杂的漏洞利用链。攻击成本极低,回报却是受害者整个数字身份的全盘沦陷。你在各个网站保存的每一个登录凭据、每一个用来替代传统密码的通行密钥,在PIN泄露的那一刻,对你和对攻击者来说,都变得同样方便。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
历史不会重演,但会惊人相似:中国楼市极大可能重走2015年老路?

历史不会重演,但会惊人相似:中国楼市极大可能重走2015年老路?

专业聊房君
2026-05-29 08:37:43
巨石强森体型暴缩水:好莱坞不让大块头成顶流

巨石强森体型暴缩水:好莱坞不让大块头成顶流

手工制作阿歼
2026-05-30 20:02:43
出事了,特朗普终于发现最大敌人不是伊朗,不是俄罗斯,而是他们

出事了,特朗普终于发现最大敌人不是伊朗,不是俄罗斯,而是他们

近史谈
2026-05-29 23:33:16
真要退出?曝怀特塞德缺席剩余总决赛,名记给出原因,G3或见分晓

真要退出?曝怀特塞德缺席剩余总决赛,名记给出原因,G3或见分晓

萌兰聊个球
2026-05-30 11:27:36
杨鹤通遭贬职后首现身,一脸哭丧精神萎靡,网友:踩了郭德纲逆鳞

杨鹤通遭贬职后首现身,一脸哭丧精神萎靡,网友:踩了郭德纲逆鳞

天天热点见闻
2026-05-30 06:48:50
“你敢套用我的车牌,我就套你的!”武汉两车主上演“互相套牌”闹剧,双双被拘!

“你敢套用我的车牌,我就套你的!”武汉两车主上演“互相套牌”闹剧,双双被拘!

齐鲁壹点
2026-05-30 06:21:30
4-2横扫张本智和!19岁国乒天才连斩5大世界名将,一战封神

4-2横扫张本智和!19岁国乒天才连斩5大世界名将,一战封神

阿讯说天下
2026-05-30 14:20:24
女婿把我从上海赶回老家,刚下车收到女儿300万转账:妈别再忍了

女婿把我从上海赶回老家,刚下车收到女儿300万转账:妈别再忍了

千秋历史
2026-05-29 20:02:26
“碳水脸”引争议,网友:令人不适的网络词!

“碳水脸”引争议,网友:令人不适的网络词!

中国日报
2026-05-21 15:28:00
炼出来一堆废铁:1958年全民大炼钢铁,究竟炼掉了什么?

炼出来一堆废铁:1958年全民大炼钢铁,究竟炼掉了什么?

浪子说
2026-05-28 00:05:03
英伟达黄仁勋评价韬定律是否在有意误解?A股下周将何去何从?

英伟达黄仁勋评价韬定律是否在有意误解?A股下周将何去何从?

春江财富
2026-05-30 10:21:55
37岁还坐“小孩那桌”?奥媒调侃阿瑙:这么大年纪还得带世界杯新秀章

37岁还坐“小孩那桌”?奥媒调侃阿瑙:这么大年纪还得带世界杯新秀章

懂球帝
2026-05-30 03:06:43
突发!世界乒联发文道歉,WTT赛取消原因曝光,亏损没有钱举办,索林很无奈

突发!世界乒联发文道歉,WTT赛取消原因曝光,亏损没有钱举办,索林很无奈

最爱乒乓球
2026-05-30 05:04:56
因遭“死亡恐吓” 190元榴莲被“仅退款”商家报警并获刑事立案

因遭“死亡恐吓” 190元榴莲被“仅退款”商家报警并获刑事立案

封面新闻
2026-05-30 17:42:05
马刺门徒!魔术下手了!关键补强!要崛起了?

马刺门徒!魔术下手了!关键补强!要崛起了?

篮球盛世
2026-05-30 23:04:09
美记:文班亚马将会影响字母哥争夺战,球队都需要能对位文班的人

美记:文班亚马将会影响字母哥争夺战,球队都需要能对位文班的人

爱体育
2026-05-30 23:04:23
孙中山曾称:中国要想在亚洲当大哥,必须把首都搬到这三个地方

孙中山曾称:中国要想在亚洲当大哥,必须把首都搬到这三个地方

浩渺青史
2026-05-27 00:21:06
麻省理工出品,AI时代人人必修的最佳公开课!零基础用AI创造几乎所有的一切

麻省理工出品,AI时代人人必修的最佳公开课!零基础用AI创造几乎所有的一切

麻省理工AI公开课
2026-05-30 11:40:07
A股10年23倍大牛股退市,再被监管处罚

A股10年23倍大牛股退市,再被监管处罚

21世纪经济报道
2026-05-30 21:24:43
高市早苗刚走,朴槿惠高调出山,亲美派希望全无,李在明成大赢家

高市早苗刚走,朴槿惠高调出山,亲美派希望全无,李在明成大赢家

兵说
2026-05-29 22:07:34
2026-05-30 23:44:49
赛博兰博
赛博兰博
专注捣鼓AI效率工具,试图在这个时代留下数字分身的探索者。
4153文章数 48关注度
往期回顾 全部

科技要闻

车圈大佬发声:价格战远去,但竞争仍残酷

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

体育要闻

岁月不饶人!39岁德约鏖战近5小时拼到呕吐

娱乐要闻

张碧晨《歌手》 “活人微死” 自嘲

财经要闻

双汇管不住一头猪

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

手机
艺术
教育
本地
公开课

手机要闻

REDMI K90至尊版入网?K90单品激活破200万

艺术要闻

339米!珠海第一高楼,形似“蛟龙出海”

教育要闻

别再丢分了!中考物理焦耳定律实验,一道题搞定4 个高频易错点

本地新闻

用剪纸的方式,打开江苏扬州

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版