25% протестированных расширений Google Chrome допускают кражу данных

25% протестированных расширений Google Chrome допускают кражу данных

Обнаружено, что 27 из 100 протестированных расширений Google Chrome уязвимы к атакам по извлечению данных (паролей, истории и т.д.) специально разработанными вредоносными сайтами и взломщиками открытых Wi-Fi сетей.



Трое исследователей безопасности вручную проанализировали 50 наиболее популярных расширений Chrome и прибавили к этому списку ещё 50 выбранных наугад, сообщает xakep.ru

"Мы искали уязвимости JavaScript-инъекций в ядре расширений (странице опций, бэкграундк и поп-апах); инъекция скриптов в ядре позволяет получить полный контроль над расширением", - объяснил Адриан Портер Фелт, один из исследователей. Чтобы доказать своё заявление, они разработали PoC–атаки для того, чтобы использовать уязвимости в своих целях.

Плохая новость состоит в том, что более 25% протестированных расширений были признаны уязвимыми, и семь из них используют более 300 000 пользователей.

Но есть и хорошая новость: 49 из 51 уязвимостей можно пропатчить просто используя одно из двух предложенных правил безопасности (Content Security Policies).

Эти правила различными способами предотвращают внедрение вредоносных кодов: запрещая использование eval функций, так что непроверенные данные не могут быть использованы в качестве кода; перемещая легальный JavaScript в файл .js , так что когда внедряются вредоносные скрипты, они отличаются от законных и их можно сразу распознать; и полностью или частично отвергая все внешние скрипты.

"В дополнение к основным ошибкам, расширения могут добавлять уязвимости на сайты", - отмечает Портер Войлок. "CSP не смогут предотвратить это, но разработчики должны помнить, что нельзя использовать innerHTML для модификации веб-сайтов. Вместо этого используйте innerText или DOM-методы, такие как AppendChild. Расширения также не должны добавлять HTTP-скрипты или CSS для сайтов HTTPS".

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники собирают фото и голос россиян для дипфейков и взломов

Телефонные мошенники всё активнее собирают фотографии и образцы голоса россиян, чтобы использовать их в дальнейших атаках. Эти данные применяются для генерации дипфейков, взлома аккаунтов и других преступных сценариев. Наибольшую ценность для злоумышленников представляют именно голос и изображения.

О росте интереса к биометрическим данным россиян сообщили в пресс-центре МВД в ответ на запрос ТАСС.

«Угроза кражи биометрических данных — это угроза вашей идентичности, репутации и приватности в долгосрочной перспективе. В настоящее время мошенники в основном собирают фотографии и голоса россиян», — пояснили в ведомстве.

По данным МВД, полученные материалы используются для создания дипфейков, которые задействуются в различных схемах обмана, в том числе для воздействия на людей из окружения жертвы.

Обычно мошенники применяют такие дипфейки, чтобы просить о срочной помощи от имени взломанных учетных записей. Ряд компаний, специализирующихся на борьбе с мошенничеством, фиксировал подобную активность еще летом.

В МВД также отметили, что дипфейки используются и для взлома аккаунтов, прежде всего в сервисах, где задействована биометрическая аутентификация, включая видеоидентификацию.

Кроме того, поддельные изображения применяются для создания учетных записей несуществующих людей, в схемах от имени руководителей компаний, при заполнении анкет для трудоустройства. В некоторых случаях такие материалы просто продаются.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru