Менеджеры паролей не взламывают — взламывают их пользователей
🛡 Менеджеры паролей не взламывают — взламывают их пользователей
Парадокс рынка менеджеров паролей образца 2026 года: сами хранилища атакующим не интересны — ни одной подтверждённой компрометации зашифрованных хранилищ у LastPass, Bitwarden, 1Password или Dashlane за два года. Но количество угнанных учётных данных из этих сервисов только растёт. Потому что цель не хранилище, а сессия и мастер-пароль. Массовая фишинговая рассылка января 2026 от имени LastPass с темой «Maintenance in progress — backup your vault in 24 hours» собирала мастер-пароли через поддельные страницы входа, и подобные кампании под 1Password и Bitwarden шли весь 2025 год без перерыва.
Атакующий не ломает шифрование — он ждёт, пока пользователь сам введёт пароль на нужной странице. Скрытое перехватывание кликов в расширениях 1Password, Bitwarden и LastPass, раскрытое в августе 2025, позволял скрытно автозаполнить данные на вредоносном сайте, если расширение разблокировано. Bitwarden закрыл дыру в версии 2025.8.2, но окно между раскрытием и патчем составило месяц — стандартная проблема экосистемы браузерных расширений.
→ 16 млрд паролей в агрегированных утечках июня 2025 — не взлом менеджеров, а урожай программ-воров данных
→ £1,2 млн штрафа LastPass UK Ltd от ICO за недостаточные меры в инциденте 2022 года
→ $35 млн в криптовалюте украдено в 2025 году из хранилищ образца 2022 года — виноваты слабые мастер-пароли и отсутствие MFA
Статья на Habr, по данным habr_infosec, предлагает кириллические парольные фразы на стихах как защиту от перебора: энтропия «Я из лесу вышел; был сильный мороз...» формально ~332 бита, но падает до 50–100 из-за литературных баз. Практичный это совет или вредный — вопрос открытый: 1Password нормализует Unicode через NFKD и предупреждает об омоглифах, Bitwarden поддерживает UTF-8, но любой non-ASCII пароль ломает вход на устройствах без полной поддержки раскладки. Записал пароль кириллицей на бумаге — фраза восстановления не сработает.
Реальный риск не в криптостойкости мастер-пароля, а в том, что ни один менеджер не даёт адекватного предупреждения на фишинговую страницу, которой пользователь доверяет больше, чем здравому смыслу. Проверьте, видит ли ваш SOC попытки сброса мастер-пароля через веб-панель — большинство даже не логирует этот событие как подозрительное.
#passwordmanager #phishing #LastPass #Bitwarden #OSINT