Аддоны Google Chrome могут красть с сайтов пароли в виде простого текста

Аддоны Google Chrome могут красть с сайтов пароли в виде простого текста

Аддоны Google Chrome могут красть с сайтов пароли в виде простого текста

Специалисты Висконсинского университета в Мэдисоне подготовили специальное расширение для браузера Chrome и загрузили его в официальный магазин Chrome Web Store, чтобы доказать возможность кражи паролей в виде простого текста из кода веб-сайтов.

Анализ текстовых полей для ввода в Chrome показал, что модель разрешений допускает нарушение принципа минимальных привилегий со стороны расширений.

Ситуацию усугубляют также практики хранения паролей, которые демонстрируют отдельные веб-ресурсы. Например, на ряде сайтов Google и Cloudflare пароли могут храниться в виде простого текста непосредственно в HTML-коде страниц.

В результате условный установленный аддон Chrome может извлечь аутентификационную информацию.

Как объяснили исследователи, проблема кроется в пагубной практике — давать расширениям неограниченный доступ к дереву DOM сайтов, где они загружаются. Такой подход позволяет авторам аддонов добраться до конфиденциальных данных, которые пользователь вводит в поля.

Фактически условное расширение может воспользоваться API DOM для прямого извлечения значений введённых в поля данных, обходя при этом обфускацию. Протокол Manifest V3, который добавили в Google Chrome, ограничивает использование API, но всё равно не проводит чётких границ между расширениями и веб-страницами.

 

В качестве демонстрационного эксплойта (PoC) эксперты загрузили специальное расширение для Chrome, способное воровать пароли пользователей. В отчёте (PDF) утверждается, что в общей сложности 17 300 аддонов в Chrome Web Store (12,5%) запрашивают разрешение на работу с конфиденциальной информацией.

Помимо этого, специалисты опубликовали список сайтов, на которых отметились проблемы:

  • gmail.com – пароли в виде открытого текста в коде HTML;
  • cloudflare.com – пароли в виде открытого текста в коде HTML;
  • facebook.com (ресурс принадлежит Meta, признанной экстремистской и запрещённой на территории России) – пользовательский ввод можно извлечь с помощью DOM API;
  • citibank.com – пользовательский ввод можно извлечь с помощью DOM API;
  • irs.gov – SSN хранятся в виде открытого текста в коде HTML;
  • capitalone.com – SSN хранятся в виде открытого текста в коде HTML;
  • usenix.org – SSN хранятся в виде открытого текста в коде HTML;
  • amazon.com – данные банковских карт (включая код безопасности) и индекс хранятся в виде открытого текста в коде HTML.

Иностранная карта с подвохом: россиян ловят на фейковых банковских сайтах

Россияне, которые мечтают обзавестись иностранной банковской картой для оплаты зарубежных сервисов, снова оказались в центре внимания мошенников. По данным аналитиков сервиса Smart Business Alert (SBA), злоумышленники резко нарастили активность и ежедневно запускают десятки новых фишинговых ресурсов.

Как выяснили специалисты, только за последний месяц появляется до 50 новых сайтов в сутки, предлагающих быстро и без лишних хлопот оформить карту иностранного банка.

Обещания звучат заманчиво: оплата зарубежных подписок, бронирование отелей, покупка авиабилетов и доступ к иностранным сервисам. Но за красивыми словами нередко скрывается старая добрая схема по выманиванию денег и персональных данных.

Мошенники активно маскируются под легальные финансовые сервисы. На сайтах можно встретить формулировки вроде «официальное оформление», «удалённое открытие счёта» и «гарантированная работа за рубежом». Визуально такие ресурсы часто копируют дизайн банков и платёжных платформ, чтобы вызвать доверие у потенциальной жертвы.

В одних случаях злоумышленники просто собирают паспортные данные и информацию о банковских картах. В других — требуют предоплату за услугу, которая никогда не будет оказана.

Но есть и более продвинутые сценарии. Некоторые группы создают видимость полноценного бизнеса: арендуют офисы, проводят встречи с клиентами и собирают полный пакет документов для открытия счёта. Дополнительно человека могут попросить оформить доверенность на управление будущим банковским счётом.

После этого контроль над деньгами может неожиданно перейти совсем не тому человеку, который рассчитывал получить карту.

Руководитель сервиса SBA Сергей Трухачев предупреждает, что любые предложения оформить иностранную карту через неизвестных посредников или малоизвестные сайты стоит воспринимать как потенциальную угрозу.

RSS: Новости на портале Anti-Malware.ru