Nhiều ứng dụng bổ trợ cho Chrome làm chuyện mờ ám

Thứ tư, 20/08/2014 15:10

Một nghiên cứu về 48.000 chương trình bổ trợ cho Chrome mà ta thường gọi là Chrome extention đã phát hiện ra quảng cáo nguy hại, lấy cắp dữ liệu và nhiều hành vi sai trái khác.

Một phân tích bảo mật của các nhà nghiên cứu về khoảng 48.000 extention cho trình duyệt Google Chrome phát hiện ra nhiều extention có mục đích không tốt và trộm dữ liệu mà người dùng bình thường không thể phát hiện được.

Nghiên cứu này được công bố hồi thứ 5 (14-8) tại diễn đàn bảo mật Usenix Security Symposium diễn ra ở San Diego, Mỹ nhằm dự đoán các vấn đề bảo mật xoay quanh các ứng dụng extention ngày một nhiều hơn. Với mục đích xấu khi tội phạm mạng đang tận dụng chúng để lấy cắp nhiều dữ liệu người dùng chứa trong trình duyệt web này, với mục đích lợi nhuận.

Nghiên cứu phát hiện đến 130 extention nguy hiểm và 4.712 extention có hành vi khả nghi, từ trộm cắp dữ liệu, cho đến quảng cáo bất hợp pháp và lạm dụng mạng xã hội. Các nhà nghiên cứu phát triển một hệ thống tên là Hulk, xem xét cách mà extention hoạt động khi tương tác với các trang web, trong đó có một kỹ thuật tạo ra “HoneyPages”, là trang web phác thảo được thiết kế để loại bỏ các hành vi nghi ngờ.

Bởi vì mục đích của extention là thêm chức năng cho trang web nên chúng cần nhiều quyền hạn. Các extention này thường yêu cầu nhiều quyền để có thể truy cập đến API (Application Programing Interfaces) của Chrome. Ví dụ extention có thể can thiệp vào các yêu cầu (request) của web từ trình duyệt, chỉnh sửa luồng dữ liệu và tiêm JavaScript vào trang web.

Trong suốt quá trình dò tìm, các nhà nghiên cứu đã kết hợp chặt chẽ với Google. Công ty này cũng đánh giá extention trước khi cho phép nhà phát triển đẩy nó lên Web Store của Google, nhưng quy trình đó vẫn còn để lọt những extention độc hại.

Qua báo cáo này, Google đã thắt chặt quyền quản lý extention hơn. Bây giờ người dùng rất khó để cài extention nếu ứng dụng đó không có trên Web Store.

Theo một chuyên gia bảo mật, có rất ít extention can thiệp được vào các trang web ngân hàng trực tuyến hoặc ghi bàn phím (keylogger). Nhưng có thể nghiên cứu này chưa phát hiện được hết extention độc hại. Có vài extention ở tình trạng khả nghi, có được cả triệu lượt tải về.

Một extention nhắm đến người dùng Trung Quốc có đến 5,5 triệu lượt tải về, sử dụng một beacon theo dõi để báo cáo mọi trang web mà người dùng ghé thăm, sau đó gửi đến một máy chủ từ xa mà không hề có mã hoá dữ liệu. Một ví dụ khác là có vài extention thay đổi hoặc thêm tham số vào trong URL để thực hiện các hành vi lừa đảo.

Vài công ty như Amazon sẽ trả ít chi phí cho các webmaster khi có ai đó nhấn vào đường link trên trang web của họ. Và đường link đó bị theo dõi bằng cách thêm vào một đoạn mã bên trong URL.

Nghiên cứu này cũng phát hiện vài extention chuyển đổi quảng cáo trên một website thành quảng cáo của extention đó để thu phí. Đôi khi, extention chuyển đổi cả quảng cáo banner, thay đổi đường link của quảng cáo đó đến các trang quảng cáo miễn phí như Wikipedia hoặc đặt quảng cáo đè lên trên cả nội dung trang web.

Theo (PCWorld VN)

Khởi tố giám đốc và 4 cán bộ của Trung tâm Pháp y tâm thần Tây Nguyên

Khởi tố giám đốc và 4 cán bộ của Trung tâm Pháp y tâm thần Tây Nguyên

Pháp luật 18:03

(NLĐO) - Cơ quan điều tra VKSND Tối cao đã khởi tố giám đốc và 4 giám định viên của Trung tâm Pháp y tâm thần khu vực Tây Nguyên.

Thủ tướng phê chuẩn ông Phạm Đức Ấn giữ chức Chủ tịch TP Đà Nẵng

Thủ tướng phê chuẩn ông Phạm Đức Ấn giữ chức Chủ tịch TP Đà Nẵng

Thời sự 17:39

(NLĐO)- Ông Phạm Đức Ấn được bầu giữ chức Chủ tịch UBND TP Đà Nẵng nhiệm kỳ 2021 - 2026.

Đoàn đại biểu TP HCM trao tặng nhiều công trình, phần quà ý nghĩa tại Phú Quốc

Đoàn đại biểu TP HCM trao tặng nhiều công trình, phần quà ý nghĩa tại Phú Quốc

Chính trị 17:12

(NLĐO) - Những công trình, phần quà ý nghĩa thể hiện tình cảm mà Đảng bộ, chính quyền, nhân dân TP HCM gửi đến cán bộ, chiến sĩ Vùng 5 Hải quân

Giả danh nhân viên bưu điện gọi điện, nhắn tin lừa đảo

Giả danh nhân viên bưu điện gọi điện, nhắn tin lừa đảo

Thời sự 17:00

(NLĐO)- Công an tỉnh Thanh Hóa vừa phát đi cảnh báo hình thức lừa đảo khi một số đối tượng giả danh nhân viện bưu điện gọi điện, nhắn tin lừa đảo

Kết quả xổ số miền Bắc, xổ số miền Trung, ngày 13-9:  Đà Nẵng, Quảng Ngãi, Đắk Nông, Nam Định

Kết quả xổ số miền Bắc, xổ số miền Trung, ngày 13-9: Đà Nẵng, Quảng Ngãi, Đắk Nông, Nam Định

Kết quả xổ số 17:00

(NLĐO) - Kết quả xổ số ngày 13-9 được các Công ty Xổ số kiến thiết Đà Nẵng, Quảng Ngãi, Đắk Nông, Nam Định công bố.

Quy mô 100 tỉ USD, Việt Nam có thể trở thành trung tâm tài sản mã hóa ở khu vực

Quy mô 100 tỉ USD, Việt Nam có thể trở thành trung tâm tài sản mã hóa ở khu vực

Kinh tế 16:32

(NLĐO) – Việt Nam hiện xếp thứ 5 thế giới về mức độ phổ cập tiền mã hóa với quy mô nắm giữ ước tính khoảng 100 tỉ USD.

BVĐK Tâm Anh hợp tác với Trung tâm ung thư của Nga về công nghệ mới điều trị ung thư

BVĐK Tâm Anh hợp tác với Trung tâm ung thư của Nga về công nghệ mới điều trị ung thư

Sức khỏe 16:24

BVĐK Tâm Anh ký kết hợp tác với Trung tâm ung thư Nga, ứng dụng phương pháp mới trong nghiên cứu, chẩn đoán và điều trị ung thư.

Tổng Bí thư dự hội nghị chuyên đề Bình dân học vụ số - Quốc hội số

Tổng Bí thư dự hội nghị chuyên đề Bình dân học vụ số - Quốc hội số

Chính trị 16:20

(NLĐO) - Tổng Bí thư Tô Lâm, Thủ tướng Phạm Minh Chính, Chủ tịch Quốc hội Trần Thanh Mẫn dự hội nghị Bình dân học vụ số - Quốc hội số

Khởi tố đối tượng gây ra vụ thảm án khiến 3 người chết tại Đắk Lắk

Khởi tố đối tượng gây ra vụ thảm án khiến 3 người chết tại Đắk Lắk

Pháp luật 16:14

(NLĐO) - Cơ quan điều tra đã khởi tố đối tượng gây ra vụ thảm án khiến 3 người chết, 1 người bị thương để điều tra về hành vi giết người và cướp tài sản.

Một nữ khách hàng trúng ô tô Kia Sonet khi dùng sản phẩm Yến sào Khánh Hòa Sanest

Một nữ khách hàng trúng ô tô Kia Sonet khi dùng sản phẩm Yến sào Khánh Hòa Sanest

Kinh tế 16:10

(NLĐO) – Hai khách hàng tại TP HCM đã trúng giải nhì và giải tư trong chương trình khuyến mãi lớn của Công ty Yến sào Khánh Hòa

XEM THÊM