Алек, сделай
Что ж, еще раз к вопросу о безопасности расширений для хрома, как и обещал. В этот раз отследим, какие данные собирает расширение, которым я активно пользовался несколько лет, и приправим все небольшими лайфхаками по дебагу в браузере. Ориентировочное…
🧩 Вновь про браузерные расширения
На этой неделе вышло очень интересное расследование от McAfee про популярные расширения для браузера, которые оказались вредоносами. В список провинившихся входят приложения для снятия скриншотов, отслеживания изменения цен в магазинах и совместного просмотра Netflix. Суммарно они были установлены более миллиона раз.
Я сначала не думал об этом писать: подобные новости появляются часто. Но в этот раз очень заинтересовала схема работы злоумышленников. Подробно можно почитать в блоге, здесь опубликую выжимку:
1. Чтобы пользователь ничего не заподозрил, расширение запускает вредоносный код только спустя 15 дней после установки. (Скорее всего, 15 дней это еще и период модерации расширений перед публикацией в каталоге)
2. При открытии новой вкладки расширение по IP-адресу пользователя получает данные о его регионе, городе и индексе.
3. К этим данным добавляются сгенерированный идентификатор пользователя и адрес посещаемой страницы. Далее они отправляются на сервер злоумышленника.
4. На сервере происходит проверка, участвует ли посещаемый сайт в партнерской программе, где зарегистрирован злоумышленник.
5. Если результат проверки положительный, то сервер отправляет в ответ партнерскую cookie или ссылку, которую расширение вставит в исходный код сайта через iframe - это нужно для того, чтобы сайт-магазин сам установил необходимые данные о партнере в локальное хранилище пользователя.
Таким образом, зайдя закупиться в очередной раз на алиэкспресс, вы автоматически станете рефералом разработчика этого расширения и пожертвуете ему кровно заработанную копеечку (а еще и частично продублируете в его базе данных свою историю браузера).
По такой схеме, насколько я знаю, работают кешбек-сервисы по типу LetyShops, но с существенным отличием: вы сами решаете, когда включить рефералку, и получаете за это бонус.
🤔 Как не попасться на крючок? McAfee советуют проверять разрешения, которые вы даете при установке расширения: с опасением относитесь к тем, что требуют возможность изменения данных на любых сайтах. Но с другой стороны, как определить, что это разрешение действительно необходимо для работы, не погружаясь в программную логику работы? Может, расширению для снятия скриншотов действительно нужно иметь возможность запускаться на любых сайтах?
Все еще проще всего выглядит не устанавливать ничего лишний раз :)
Подробнее в блоге McAfee.
P.S. Ставь лайк, если тоже ничего не понимаешь и знаешь, что макмафин может быть только на макзавтраке, а не вести блог про уязвимости.
На этой неделе вышло очень интересное расследование от McAfee про популярные расширения для браузера, которые оказались вредоносами. В список провинившихся входят приложения для снятия скриншотов, отслеживания изменения цен в магазинах и совместного просмотра Netflix. Суммарно они были установлены более миллиона раз.
Я сначала не думал об этом писать: подобные новости появляются часто. Но в этот раз очень заинтересовала схема работы злоумышленников. Подробно можно почитать в блоге, здесь опубликую выжимку:
1. Чтобы пользователь ничего не заподозрил, расширение запускает вредоносный код только спустя 15 дней после установки. (Скорее всего, 15 дней это еще и период модерации расширений перед публикацией в каталоге)
2. При открытии новой вкладки расширение по IP-адресу пользователя получает данные о его регионе, городе и индексе.
3. К этим данным добавляются сгенерированный идентификатор пользователя и адрес посещаемой страницы. Далее они отправляются на сервер злоумышленника.
4. На сервере происходит проверка, участвует ли посещаемый сайт в партнерской программе, где зарегистрирован злоумышленник.
5. Если результат проверки положительный, то сервер отправляет в ответ партнерскую cookie или ссылку, которую расширение вставит в исходный код сайта через iframe - это нужно для того, чтобы сайт-магазин сам установил необходимые данные о партнере в локальное хранилище пользователя.
Таким образом, зайдя закупиться в очередной раз на алиэкспресс, вы автоматически станете рефералом разработчика этого расширения и пожертвуете ему кровно заработанную копеечку (а еще и частично продублируете в его базе данных свою историю браузера).
По такой схеме, насколько я знаю, работают кешбек-сервисы по типу LetyShops, но с существенным отличием: вы сами решаете, когда включить рефералку, и получаете за это бонус.
🤔 Как не попасться на крючок? McAfee советуют проверять разрешения, которые вы даете при установке расширения: с опасением относитесь к тем, что требуют возможность изменения данных на любых сайтах. Но с другой стороны, как определить, что это разрешение действительно необходимо для работы, не погружаясь в программную логику работы? Может, расширению для снятия скриншотов действительно нужно иметь возможность запускаться на любых сайтах?
Все еще проще всего выглядит не устанавливать ничего лишний раз :)
Подробнее в блоге McAfee.
P.S. Ставь лайк, если тоже ничего не понимаешь и знаешь, что макмафин может быть только на макзавтраке, а не вести блог про уязвимости.
McAfee Blog
Learn to Identify and Avoid Malicious Browser Extensions | McAfee Blog
Browser extensions have become essential parts of how we browse, bank, work, and shop online. From password managers to ad blockers, these tools can
❤8👍1🔥1😢1
Знали ли вы, что:
В истории России был год, когда Европа была ближе, чем когда-либо раньше?
- Как минимум в 1923 году, тогда московское время было +2 часа к среднему времени по Гринвичу.
В истории России был период, когда на нормальные временные зоны вообще все забили?
- В 1919 году временная зона сейчас записалась бы как GMT+0331 (3 часа 31 минута), а в 1918 - GMT+0231.
В истории России был год, когда часы перевели два раза за два месяца и оба раза вперед?
- В 1921 году московское время в январе было +3 часа, в феврале - +4 часа, в марте - +5 часов
Окей, вас этим не удивить. Тогда, что скажете насчет 4 различных часовых поясов за 1 год?
- Их есть у меня! 1919 год. Январь +0331, Июнь +0431, Август +0400, Сентябрь +0300
Не знали? Вот и я не знал, пока на меня отчеты об ошибках не завели...
В истории России был год, когда Европа была ближе, чем когда-либо раньше?
🔥3😁1
🎁 Вновь конкурс по VK Mini Apps. Взяли 4 место и часть призового фонда.
🗓 Месяц на разработку и тестирование.
🏠 Делали приложение по продвинутому поиску недвижимости. Помимо привычных объявлений об аренде квартир, выводим официальные данные с порталов СПб об инфраструктуре и проблемах в доме, основываясь на жалобах настоящих жильцов. Ну и отправляем уведомления, чтобы вы точно не упустили крутой вариант и первыми договорились на просмотр жилья.
Главный вывод из всего конкурса - очень-очень нужен дизайнер в команду 🙈
🗓 Месяц на разработку и тестирование.
🏠 Делали приложение по продвинутому поиску недвижимости. Помимо привычных объявлений об аренде квартир, выводим официальные данные с порталов СПб об инфраструктуре и проблемах в доме, основываясь на жалобах настоящих жильцов. Ну и отправляем уведомления, чтобы вы точно не упустили крутой вариант и первыми договорились на просмотр жилья.
Главный вывод из всего конкурса - очень-очень нужен дизайнер в команду 🙈
🎉18❤🔥4🔥2
Без очередных итогов года, просто большое спасибо каждому за то, что были рядом в 2022.
Всех с наступающим Новым годом! 🌠
Всех с наступающим Новым годом! 🌠
❤15🎉12🔥3🍌1🆒1