Veszélyesek lehetnek a Chrome kiegészítői

A Google Chrome webböngészővel kompatibilis kiegészítők kapcsán az utóbbi időben sok biztonsági probléma merült fel. A helyzetet nehezíti, hogy a káros kiegészítők felismerése korántsem egyszerű feladat.
 

A Google bizonyos szempontból hasonló küzdelmet folytat a Chrome böngészőjéhez letölthető kiegészítők kapcsán, mint az androidos mobil alkalmazások frontján. A Chrome internetes áruházból a felhasználók igényeiknek és ízlésüknek megfelelően rengeteg bővítmény közül válogathatnak, csakúgy, mint a Play áruházban az appok közül. A Google mindkét felületen különféle módszerekkel szűri azokat a kiegészítőket, illetve alkalmazásokat, amelyek kártékonyak, vagy nemkívánatos műveleteket hajtanak végre. Azonban a vállalat védelmi mechanizmusai sem képesek 100 százalékos megbízhatósággal működni, ami ahhoz vezet, hogy esetenként ártalmas letöltésekbe "futhatnak bele" a felhasználók.

Nemrégen a Google jelezte, hogy a Chrome platform megtisztításának jegyében megközelítőleg 200 olyan bővítményt távolított el az áruházából, amelyek megtéveszthették a felhasználókat, és nem feleltek meg a vonatkozó előírásoknak. A problémát elsősorban nem a káros kiegészítők száma jelentette, hanem sokkal inkább az, hogy ezek a bővítmények 14 millió felhasználóhoz jutottak el, mielőtt a Google száműzte volna azokat. Ezzel a tisztogatással azonban még korántsem ért véget a történet, ugyanis a svéd Sentor, valamint a dán Heimdal Security cégek kutatói a napokban egy olyan bővítményre lettek figyelmesek, amely túlságosan éhezett a felhasználói adatokra.


Forrás: Heimdal Security

A két biztonsági cég vizsgálata szerint a Webpage Screenshot elnevezésű Chrome kiegészítő a letöltésekor még teljesen ártalmatlan volt, és jól ellátta a feladatát, aminek során a felhasználó kérésére weboldalakat mentett le különféle formátumokban. Aztán a telepítését követő egy hét elteltével a kiegészítő mindenféle jóváhagyás nélkül további kódokat töltött le, amik révén új funkciókkal gyarapodott.

Amikor a Webpage Screenshot minden összetevőjét megkapta, akkor olyan műveleteket hajtott végre, amiket senki nem kért. Így például lementette a Chrome-ban megtekintett weboldalak URL-jét és megnevezését. Emellett, ha a felhasználó webes felületen nézte meg a leveleit, akkor az e-mailek feladóját és tárgyát is kigyűjthette a plugin. Tovább rontott a helyzeten, hogy a kiegészítő az adatokat felhasználónként egyedi azonosítókkal látta el, és úgy továbbította azokat egy USA-ban működő szerverre. Az jelenleg nem ismert, hogy mennyi adat szivároghatott ki ilyen módon a gyanútlan felhasználók számítógépeiről, de az tudható, hogy a szóban forgó bővítményt korábban több mint 1,2 millióan töltötték le.

A biztonsági cégek bejelentése alapján a Google is vizsgálatot kezdeményezett, amelynek eredményeként eltávolította a Webpage Screenshot bővítményt a Chrome áruházból. A kiegészítő fejlesztői egyelőre csak annyit közöltek nagyon szűkszavúan, hogy véleményük szerint a szerzeményük soha nem szivárogtatott ki személyes adatokat a számítógépekről. 

Mit lehet tenni?

A káros vagy nemkívánatos funkciókat megvalósító böngészőkiegészítők felismerése korántsem egyszerű feladat. Felhasználói oldalról a legbiztosabb módja a károk megelőzésének, ha csak a legszükségesebb bővítményeket telepítjük, és azokat a letöltésük előtt gondosan ellenőrizzük, szemrevételezzük. A legtöbbet azonban a Google, illetve az alkalmazásboltok üzemeltetői tehetnek, amelyek automatizált technológiai védelemmel, és szükség esetén humán erőforrás bevetésével szűrhetik, ellenőrizhetik a szervereikre feltöltött kódokat. A Google már jelezte, hogy nemrégen egy új technológiát vetett be a káros kódok detektálásához, amit a Kaliforniai Egyetem kutatói fejlesztettek ki. Ez a megoldás folyamatosan ellenőrzi a meglévő és az új kiegészítőket is. Néhány hét múlva talán már az is kiderül, hogy milyen hatékonysággal működik ez a fajta védelmi mechanizmus.
 
  1. 3

    A LibreOffice-ban egy magas kockázatú sebezhetőségre derült fény.

  2. 3

    Az IBM Security SOAR több biztonsági hibajavítással is bővült.

  3. 4

    A Mozilla Firefox legújabb verziójában 15 biztonsági hibajavítás is helyet kapott.

  4. 3

    Biztonsági szempontból is fontos telepíteni a Thunderbird legújabb verzióját.

  5. 4

    A Google ezúttal kilenc biztonsági hibát szüntetett meg a Chrome webböngészőben.

  6. 4

    41 biztonsági hibára kapott gyógymódot az Android.

  7. 4

    A Broadcom három komoly kockázatot hordozó sebezhetőségről számolt be egyes VMware megoldások kapcsán.

  8. 4

    A Samsung biztonsági frissítéseket készített az Exynos-hoz.

  9. 4

    A Paragon Partition Manager esetében öt biztonsági hiba vált kimutathatóvá.

  10. 3

    14 biztonsági hiba miatt kapott frissítést az IBM QRadar SIEM.

Partnerhírek
​Az ESET nyerte az AV-Comparatives 2024-es Év Terméke díját

Az ESET elnyerte az AV-Comparatives 2024-es Év Terméke díját az ESET HOME Security Essential megoldásával.

​Veszélyes hirdetések rejtőzhetnek a keresési eredményekben

Annak ellenére, hogy egyre többen használnak hirdetésblokkolókat és kifinomult biztonsági szoftvereket, a hirdetéseken keresztül terjedő rosszindulatú szoftverek még mindig nagy problémát jelentenek.

hirdetés
Közösség