Сайты могут похищать информацию с помощью API расширений для браузеров

Сайты могут похищать информацию с помощью API расширений для браузеров

Сайты могут похищать информацию с помощью API расширений для браузеров

Вредоносные сайты могут использовать API расширений для браузеров для запуска кода внутри интернет-обозревателей. Это прямой путь к краже такой информации, как закладки, история просмотра страниц, файлы cookies.

Как утверждает (PDF) французский исследователь в области безопасности Долье Фрэнсис Сомэ, атакующий даже может получить контроль над аккаунтами, перехватив логины почтовых сервисов, аккаунтов в соцсетях и рабочих учетных записей.

Более того, те же самые API могут быть использованы для загрузки вредоносных файлов и сохранения их на атакуемом устройстве пользователя. Такие файлы затем могут передавать злоумышленнику всю информацию о деятельности жертвы в Сети.

Специалист утверждает, что протестировал 78 000 расширений для браузеров Chrome, Firefox и Opera. В процессе своих исследований Сомэ выделил 197 расширений, которые раскрывают внутренние интерфейсы API веб-приложениям.

Именно такой подход позволяет злонамеренным ресурсам получить доступ к данным пользователя, которые должны быть от них скрыты. Эксперт предоставил таблицу, в которой отражена картина:

Исследователь уведомил всех разработчиков о проблеме безопасности. Он даже разработал специальный инструмент, который поможет протестировать, используются ли уязвимые API. Воспользоваться этим инструментом можно по этой ссылке.

В рунете по суду забанили два сервиса по подделке документов для налоговой

Московский суд удовлетворил ходатайство прокуратуры о признании запрещенной информации о возможности получения налоговых вычетов по НДС путем подделки документов и счел это основанием для блокировки сайтов.

Иск был подан по результатам прокурорской проверки, которая показала, что предлагаемые владельцами двух сайтов услуги по «налоговой оптимизации» на самом деле сводятся к созданию фальшивок, удостоверяющих право плательщика НДС на вычет.

Согласно материалам дела, с которыми ознакомилось РИА Новости, создаваемые по заказу документы содержат сведения об «искусственных, не совершенных реально хозяйственных операциях, что влечет неуплату налогов и причинение ущерба бюджету РФ в значительном размере».

Как оказалось, доменные имена обоих сайтов, попавших в поле зрения регулятора, были зарегистрированы за рубежом — на Виргинских островах и в Ирландии.

Суд признал, что распространение в Сети данных о средствах и способах совершения налоговых правонарушений / преступлений недопустимо. Выявленные нарушители будут внесены в единый реестр ресурсов с запрещенной информацией, который ведет Роскомнадзор.

В 2025 году с подачи РКН соцсети и мессенджеры удалили 1289 тыс. единиц запрещенного контента — против 810,5 тыс. в 2024-м. По числу блокировок лидировала категория наркотиков, по темпам прироста — средства обхода регуляторных ограничений.

RSS: Новости на портале Anti-Malware.ru