В Google Chrome закрыли 23-летнюю уязвимость, сливающую историю браузера

В Google Chrome закрыли 23-летнюю уязвимость, сливающую историю браузера

В Google Chrome закрыли 23-летнюю уязвимость, сливающую историю браузера

В Google Chrome недавно устранили уязвимость, позволяющую по изменению цвета ссылок отслеживать посещения сайтов и персонализировать рекламу. Проблему, свойственную браузерам более 20 лет, решили секционированием хранимой истории визитов.

Патч включен в состав сборки Chrome 136 бета. Выпуск новой версии браузера запланирован на 23 апреля.

Проблема приватности, о которой идет речь, возникла во времена, когда сайты стали полагаться на CSS-селектор :visited, чтобы улучшить взаимодействие с пользователем и помочь ему перемещаться в интернете.

Активные ссылки обычно подсвечиваются синим на страницах, а при клике цвет изменяется в соответствии с настройками — к примеру, становится фиолетовым.

 

Таким же образом совершенный переход будет отображаться на всех сайтах, содержащих эту ссылку (браузер проверяет ее наличие в истории посещений).

 

Этот механизм зачастую используют для отслеживания перемещений рекламодатели и исполняемые скрипты на сайтах. Разработчики браузеров многократно пытались смягчить угрозу приватности пользователей с помощью различных ухищрений, но искоренить проблему они не могли.

В баг-трекере Chromium она долгое время числилась как Won’t Fix — «неразрешимая», а теперь в Google нашли, наконец, выход. Посещенные ссылки теперь будут храниться в Chrome вместе с контекстом (URL, TLD сайта, источник содержимого iframe).

В результате такой привязки ссылка будет отображаться как посещенная только на том сайте, с которого был совершен переход.

 

Исключения сделаны для вложенных страниц на сайтах: они будут отображаться как :visited даже в том случае, когда на них пришли с другого сайта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Узбекистане распространяется Android-троян, ворующий СМС-коды

В Узбекистане обнаружили новую волну атак на смартфоны — зловред под названием Qwizzserial ворует финансовые данные у пользователей Android, подменяя приложения и перехватывая коды из СМС-сообщений.

Исследователи из Group-IB раскопали эту кампанию и предупреждают: Qwizzserial — это уже не просто вредонос, а целая продвинутая схема с автоматизацией через телеграм-ботов и точечной атакой на узбекских пользователей.

В чём суть атаки?

Узбекистан до сих пор сильно зависит от СМС как основного способа двухфакторной аутентификации: банки, переводы, мобильные платежи — всё завязано на СМС-коды. Этим и пользуются киберпреступники.

Они создают фейковые APK-файлы — под названиями вроде «Это ваши фото?» или «Президентская помощь» — и рассылают их через телеграм-каналы, которые маскируются под официальные страницы госорганов.

Как только пользователь устанавливает такое приложение и даёт ему доступ к СМС и звонкам, Qwizzserial начинает собирать:

  • историю всех СМС,
  • список контактов,
  • данные сим-карты,
  • названия установленных финансовых приложений,
  • метаданные устройства и сети.

Малварь также выуживает одноразовые коды и сообщения о банковских операциях, используя регулярные выражения, а потом отправляет всё это в телеграм-чаты мошенников.

Поздние версии маскируются под видеоплееры, используют методы обфускации (NP Manager, Allatori) и остаются активными в фоне даже при выключенном энергосбережении.

Сколько уже потеряно?

По данным из внутренних телеграм-чатов самих злоумышленников, одна группировка за три месяца (март–июнь 2025 года) заработала на этой схеме больше $62 000. А заразили они около 100 000 устройств с помощью более 1 200 вариантов зловреда.

Group-IB отмечает, что 25% всех семплов дают 80% заражений — классическое правило Парето.

Что делать?

  • Не скачивайте APK-файлы из Telegram, даже если они выглядят «официально».
  • Не давайте доступ к СМС и звонкам, если это не очевидно нужно приложению.
  • Установите антивирус и включите защиту от установки сторонних приложений.
  • И главное: финансовая помощь от государства не приходит через «APK».

Qwizzserial — пример того, как классическая схема типа Classiscam адаптируется под мобильные устройства: минимум затрат, максимум ущерба.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru