Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Оказывается, киберпреступникам не нужны продвинутые шпионские программы, чтобы следить за пользователями — вполне хватит обычного браузера. Да-да, речь о Google Chrome и других браузерах на базе Chromium: Edge, Brave, Opera и пр.

Исследователь в области кибербезопасности, известный под ником mr.d0x, рассказал, как можно превратить Chromium-браузер в инструмент слежки с помощью всего пары команд.

Если злоумышленник уже получил доступ к системе, ему достаточно запустить браузер через PowerShell в скрытом режиме — в маленьком окне за пределами экрана или вообще в headless-режиме. А дальше — дело техники.

Браузер открывает специальную веб-страницу с вредоносным JavaScript-кодом, который начинает регулярно делать скриншоты, записывать звук с микрофона и видео с камеры. Всё это — без ведома пользователя и без каких-либо всплывающих окон с запросами на разрешение.

Как это работает? Используются легитимные функции Chromium. Например, флаг --auto-select-desktop-capture-source=Entire позволяет автоматически начать «шаринг» всего экрана, без диалоговых окон. Если у пользователя несколько мониторов — скрипт просто укажет, какой именно захватывать.

Ещё один флаг — --auto-accept-camera-and-microphone-capture — включает камеру и микрофон без спроса. Единственное, что может выдать слежку — индикатор камеры, который загорается при записи. Но и это можно попытаться обойти.

Как отмечает mr.d0x, особенно интересен тот факт, что сам шпионский код не нужно внедрять на компьютер жертвы — он выполняется на стороннем сайте. Такой подход особенно удобен для атак на этапе постэксплуатации, когда система уже скомпрометирована.

 

Причём это может быть не только атака через уже захваченный компьютер. Пользователя могут обманом заставить запустить скрипт — например, через поддельную проверку CAPTCHA.

Исследователь призывает специалистов по безопасности отслеживать использование подобных командных флагов. Для обычного пользователя они не нужны — а значит, любое их появление в системе должно вызывать подозрение.

В общем, будьте внимательны: иногда шпион — это просто ваш браузер.

Самозанятый или штатник? Ошибка может стоить бизнесу до 5 млн рублей

Российскому бизнесу всё жёстче напоминают: самозанятый — это не сотрудник на минималках, а отдельный налоговый режим. И если компания решила сэкономить на НДФЛ и страховых взносах, маскируя штатника под фрилансера, ФНС может прийти с очень неприятным калькулятором.

По данным платформы «Консоль» (приводят «Известия»), спор с налоговой из-за неправильно оформленного самозанятого может обойтись среднему бизнесу в 3-5 млн рублей.

Причём речь может идти всего об одном человеке. Если ФНС решит, что компания подменила трудовые отношения самозанятостью, ей доначислят НДФЛ, страховые взносы, штрафы и пени за весь период работы.

Расклад бодрит. Например, если компания два года платила самозанятому по 250 тыс. рублей в месяц, общий объём выплат составит 6 млн рублей. При переквалификации отношений бизнесу могут доначислить около 780 тыс. рублей НДФЛ и примерно 1,8 млн рублей страховых взносов. А вместе со штрафами и пенями итог легко перевалит за 3 млн рублей.

Юристы подтверждают: такие суммы уже встречаются на практике. Основные красные флажки для ФНС — фиксированные ежемесячные выплаты, отсутствие у самозанятого других клиентов, работа по графику, корпоративная почта, оборудование или рабочее место. То есть если человек выглядит как сотрудник, работает как сотрудник и получает деньги как сотрудник, налоговая может решить, что это и есть сотрудник.

Для небольших компаний такие претензии могут стать не просто неприятностью, а ударом по кассе: от остановки проектов до проблем с выплатами другим работникам и кредиторам. Несколько подобных эпизодов способны довести бизнес до банкротства.

Эксперты советуют оформлять отношения по-взрослому: заключать договор на конкретный результат, подписывать акты, не ставить исполнителя в график, не встраивать его в корпоративную структуру и не платить зарплатой под другим названием. А ещё не нанимать бывших сотрудников как самозанятых в течение двух лет после увольнения.

RSS: Новости на портале Anti-Malware.ru