Разширения за Google Chrome са способни да крадат пароли от уебсайтове като Gmail, Amazon и Facebook

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Google Chrome дължи голяма част от популярността си на стотиците разширения, които разширяват функционалността му и дори правят сърфирането по-безопасно както за деца, така и за възрастни. Много от разширенията обаче могат да извличат и частно съдържание, като например имейли или банкови данни, което ги превръща в потенциален кошмар за поверителността на милиони потребители. Наскоро екип от изследователи в областта на киберсигурността доказа, че хората трябва да бъдат внимателни когато инсталират разширения, тъй като не всички от тях са безопасни за използване.

Екипът от изследователи от Университета на Уисконсин-Медисън е качил в уеб магазина на Chrome като доказателство концептуално разширение, което може да краде пароли в обикновен текст от изходния код на уебсайт.

Изследването на полетата за въвеждане на текст в уеб браузърите разкри, че грубият модел на разрешенията, залегнал в основата на разширенията за Chrome нарушава основни принципи на киберсигурността.

Освен това изследователите установиха, че уебсайтове с милиони посетители, включително някои портали на Google и Cloudflare съхраняват пароли в обикновен текст в изходния HTML код на своите уебстраници, което позволява на разширенията да ги извличат.

Източник на проблема

Изследователите обясняват, че проблемът е свързан със системната практика разширенията на браузъра да получават неограничен достъп до „DOM дървото“ на сайтовете, които зареждат, което позволява достъп до потенциално чувствителни елементи, като например полетата за въвеждане на данни от потребителя.

Предвид липсата на каквато и да е граница на сигурност между разширението и елементите на сайта, първото има неограничен достъп до данните, видими в изходния код и може да извлече всяко тяхно съдържание.

Освен това разширението може да злоупотребява с DOM API, за да извлича директно стойността на входните данни, докато потребителят ги въвежда, заобикаляйки всякакво замаскиране, приложено от сайта за защита на чувствителните входни данни.

В техническия документ, който изследователите от Университета на Уисконсин-Медисън публикуваха по-рано тази седмица се твърди, че около 17 300 разширения в уеб магазина на Chrome (12,5%) разполагат с необходимите разрешения за извличане на чувствителна информация като пароли от уебсайтове.

Няколко от тях, включително широко използваните ад блокери и приложения за пазаруване могат да се похвалят с милиони инсталации.

Забележителни примери за липса на защита на уебсайтове, посочени в доклада, включват:

  • gmail.com – съхранява пароли в обикновен текст в изходния код на HTML
  • cloudflare.com – съхранява пароли в обикновен текст в изходния код на HTML
  • facebook.com – потребителски данни могат да бъдат извлечени чрез DOM API
  • citibank.com – потребителски данни могат да бъдат извлечени чрез DOM API
  • irs.gov – SSN са видими в обикновен текст в изходния код на уебстраницата
  • capitalone.com – SSN са видими в обикновен текст в изходния код на уебстраницата
  • usenix.org – SSN са видими в обикновен текст в изходния код на уебстраницата
  • amazon.com – данните за кредитната карта (включително кода за сигурност) и ZIP кодът са видими в обикновен текст в изходния код на страницата

Анализът показа, че 190 разширения (някои от които с над 100 хиляди изтегляния) имат пряк достъп до полетата за въвеждане на парола. Говорител на Google потвърди, че компанията разглежда въпроса.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

2 Коментара
стари
нови оценка

Нови ревюта

Подобни новини