Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Проверка правописания в Chrome и Microsoft Edge может сливать ваши пароли

Функция расширенной проверки правописания в браузерах Google Chrome и Microsoft Edge в отдельных случаях может слить корпорациям Google и Microsoft персональные данные, включая пароли пользователей.

Несмотря на то что функция проверки орфографии в современных браузерах давно стала привычной для рядовых веб-сёрферов, многие задумывались на тему дальнейшей судьбы отправляемых разработчикам данных.

Особенно остро стоит вопрос: а что происходит с полями для ввода паролей. Известно, что браузеры Chrome и Edge устанавливаются по умолчанию с включёнными возможностями проверки правописания, а вот расширенные функции Chrome Enhanced Spellcheck или Microsoft Editor нужно активировать вручную.

Тем не менее именно расширенные версии проверки корректного написания слов представляют риск для конфиденциальности пользователей, считают эксперты. Если мы включим Chrome Enhanced Spellcheck или Microsoft Editor, вводимая информация будет отправляться в корпорации Google и Microsoft.

В зависимости от того, на каком веб-сайте вы находитесь, в руки разработчиков могут попасть конфиденциальные данные: номера социального страхования, имена, адреса, электронная почта, даты рождения, другая контактная информация, а также финансовые сведения (данные банковских карт).

Джош Саммитт, сооснователь компании otto-js, обнаружил эту проблему в процессе тестирования механизма детектирования поведения скриптов. По словам специалиста, при активации Chrome Enhanced Spellcheck или Microsoft Editor «фактически все вводимые данные» отправляются в Google и Microsoft.

«Более того, если вы воспользуетесь функцией “показать пароль“ при вводе учётных данных, проверка правописания отправит разработчикам даже ваш пароль. Ряд самых крупных веб-сайтов в Сети имеет тенденцию передавать персональные данные при вводе в соответствующие поля», — пишет Саммитт в блоге.

В качестве примера исследователь приводит платформу Alibaba Cloud.

 

Саммитт даже записал небольшой видеоролик, в котором демонстрируется передача вводимых в поля учётных данных:

 

Издание BleepingComputer провело собственные тесты, в ходе которых выяснилось, что Google Chrome передаёт разработчикам сведения, введённые на следующих крупных сайтах:

  • CNN — сливает и имена пользователей, и пароли;
  • Facebook.com (признан экстремистским, деятельность на территории России запрещена) — сливает и имена пользователей, и пароли;
  • SSA.gov (Social Security Login) — сливает только имена;
  • Bank of America — сливает только имена пользователей;
  • Verizon — сливает только имена пользователей.

Выход из ситуации прост: отключить функцию расширенной проверки правописания.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Поправки об обязательном импортозамещении для КИИ не заработали

С 1 сентября объекты критической информационной инфраструктуры (КИИ) формально обязаны использовать только программное обеспечение из реестра отечественного. Однако для госорганов, а также компаний энергетического, финансового, транспортного и медицинского секторов пока мало что изменилось: сроки и порядок перехода до сих пор не закреплены на уровне правительства.

В этот день вступили в силу поправки к закону «О безопасности критической информационной инфраструктуры». Согласно новым требованиям, на объектах КИИ разрешено использование исключительно ПО из реестра Минцифры.

Кроме того, теперь порядок категорирования объектов КИИ определяет государство, а не сами организации.

Как сообщил РБК представитель Минцифры, сроки перехода будут зафиксированы в отдельном документе, который пока готовится: «По актуальному плану-графику соответствующий подзаконный акт должен быть принят не позднее 1 апреля 2026 года. В настоящий момент этот и другие документы готовятся министерством и будут опубликованы для общественного обсуждения в установленные сроки».

В ведомстве уточнили, что совместно с ФСТЭК продолжают работу над порядком категорирования объектов в отрасли связи. Кроме того, ещё не сформирован список типовых отраслевых объектов КИИ.

Схожая ситуация складывается и в финансовом секторе. Банк России только разрабатывает перечень типовых объектов КИИ для финансовой отрасли, критерии их отнесения к определённым категориям значимости, а также порядок и сроки перехода на отечественное ПО и программно-аппаратные комплексы. Дополнительно будет определён порядок мониторинга исполнения этих требований.

В Минэнерго работа продвинулась дальше. Там начали поэтапно заниматься импортозамещением ПО и программно-аппаратных комплексов ещё до принятия поправок. Проект постановления правительства с перечнем типовых объектов КИИ для энергетики и топливно-энергетического комплекса уже проходит согласование. В министерстве уверены, что к 1 января 2030 года удастся полностью перейти на использование доверенных программно-аппаратных комплексов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru