Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Google Chrome можно превратить в шпионский софт: включить камеру и микрофон

Оказывается, киберпреступникам не нужны продвинутые шпионские программы, чтобы следить за пользователями — вполне хватит обычного браузера. Да-да, речь о Google Chrome и других браузерах на базе Chromium: Edge, Brave, Opera и пр.

Исследователь в области кибербезопасности, известный под ником mr.d0x, рассказал, как можно превратить Chromium-браузер в инструмент слежки с помощью всего пары команд.

Если злоумышленник уже получил доступ к системе, ему достаточно запустить браузер через PowerShell в скрытом режиме — в маленьком окне за пределами экрана или вообще в headless-режиме. А дальше — дело техники.

Браузер открывает специальную веб-страницу с вредоносным JavaScript-кодом, который начинает регулярно делать скриншоты, записывать звук с микрофона и видео с камеры. Всё это — без ведома пользователя и без каких-либо всплывающих окон с запросами на разрешение.

Как это работает? Используются легитимные функции Chromium. Например, флаг --auto-select-desktop-capture-source=Entire позволяет автоматически начать «шаринг» всего экрана, без диалоговых окон. Если у пользователя несколько мониторов — скрипт просто укажет, какой именно захватывать.

Ещё один флаг — --auto-accept-camera-and-microphone-capture — включает камеру и микрофон без спроса. Единственное, что может выдать слежку — индикатор камеры, который загорается при записи. Но и это можно попытаться обойти.

Как отмечает mr.d0x, особенно интересен тот факт, что сам шпионский код не нужно внедрять на компьютер жертвы — он выполняется на стороннем сайте. Такой подход особенно удобен для атак на этапе постэксплуатации, когда система уже скомпрометирована.

 

Причём это может быть не только атака через уже захваченный компьютер. Пользователя могут обманом заставить запустить скрипт — например, через поддельную проверку CAPTCHA.

Исследователь призывает специалистов по безопасности отслеживать использование подобных командных флагов. Для обычного пользователя они не нужны — а значит, любое их появление в системе должно вызывать подозрение.

В общем, будьте внимательны: иногда шпион — это просто ваш браузер.

Подпишитесь на новости

Наличные пойдут через СБП: с 1 октября банкоматы перестанут быть чужими

С 1 октября 2026 года россияне смогут положить наличные на банковский счёт через банкомат совершенно другого банка. Деньги отправятся по Системе быстрых платежей и должны зачислиться практически моментально. Указание Банка России уже зарегистрировано в Минюсте.

О новом механизме сообщает ТАСС. Теперь поиски родного банкомата или терминала банка-партнёра могут стать необязательными: достаточно будет найти устройство кредитной организации, поддерживающей новую функцию.

Регулятор установил лимиты для пополнения через сторонние банкоматы. За одну операцию разрешат внести не более 25 тыс. рублей, за сутки — до 50 тыс., а суммарно за календарный месяц — до 200 тыс. рублей.

Впрочем, есть важный нюанс: банки будут самостоятельно решать, внедрять ли такой способ пополнения. Поэтому 1 октября все банкоматы страны по волшебству не превратятся в универсальные приёмники наличных. Доступность услуги придётся проверять у конкретной кредитной организации.

Сейчас без комиссии внести наличные обычно можно через собственные банкоматы обслуживающего банка или устройства его официальных партнёров. Будут ли банки брать плату за новую операцию через СБП, в опубликованной информации не уточняется.

Если финансовые организации активно подключатся к механизму, банкомат наконец перестанет быть территориальной собственностью одного банка.

RSS: Новости на портале Anti-Malware.ru