🧩 Вновь про браузерные расширения
На этой неделе вышло очень интересное расследование от McAfee про популярные расширения для браузера, которые оказались вредоносами. В список провинившихся входят приложения для снятия скриншотов, отслеживания изменения цен в магазинах и совместного просмотра Netflix. Суммарно они были установлены более миллиона раз.
Я сначала не думал об этом писать: подобные новости появляются часто. Но в этот раз очень заинтересовала схема работы злоумышленников. Подробно можно почитать в блоге, здесь опубликую выжимку:
1. Чтобы пользователь ничего не заподозрил, расширение запускает вредоносный код только спустя 15 дней после установки. (Скорее всего, 15 дней это еще и период модерации расширений перед публикацией в каталоге)
2. При открытии новой вкладки расширение по IP-адресу пользователя получает данные о его регионе, городе и индексе.
3. К этим данным добавляются сгенерированный идентификатор пользователя и адрес посещаемой страницы. Далее они отправляются на сервер злоумышленника.
4. На сервере происходит проверка, участвует ли посещаемый сайт в партнерской программе, где зарегистрирован злоумышленник.
5. Если результат проверки положительный, то сервер отправляет в ответ партнерскую cookie или ссылку, которую расширение вставит в исходный код сайта через iframe - это нужно для того, чтобы сайт-магазин сам установил необходимые данные о партнере в локальное хранилище пользователя.
Таким образом, зайдя закупиться в очередной раз на алиэкспресс, вы автоматически станете рефералом разработчика этого расширения и пожертвуете ему кровно заработанную копеечку (а еще и частично продублируете в его базе данных свою историю браузера).
По такой схеме, насколько я знаю, работают кешбек-сервисы по типу LetyShops, но с существенным отличием: вы сами решаете, когда включить рефералку, и получаете за это бонус.
🤔 Как не попасться на крючок? McAfee советуют проверять разрешения, которые вы даете при установке расширения: с опасением относитесь к тем, что требуют возможность изменения данных на любых сайтах. Но с другой стороны, как определить, что это разрешение действительно необходимо для работы, не погружаясь в программную логику работы? Может, расширению для снятия скриншотов действительно нужно иметь возможность запускаться на любых сайтах?
Все еще проще всего выглядит не устанавливать ничего лишний раз :)
Подробнее в блоге McAfee.
P.S. Ставь лайк, если тоже ничего не понимаешь и знаешь, что макмафин может быть только на макзавтраке, а не вести блог про уязвимости.
Post #90
521
Алек, сделай Что ж, еще раз к вопросу о безопасности расширений для хрома, как и обещал. В этот раз отследим, какие данные собирает расширение, которым я активно пользовался несколько лет, и приправим все небольшими лайфхаками по дебагу в браузере. Ориентировочное…McAfee Blog Learn to Identify and Avoid Malicious Browser Extensions | McAfee Blog Browser extensions have become essential parts of how we browse, bank, work, and shop online. From password managers to ad blockers, these tools can
- ❤ 8
- 👍 1
- 🔥 1
- 😢 1