Ponedjeljak, 03.02.2025 | 13:39
IZVOR: b92.net/Informacija.rs

Koristite Chrome? U velikoj ste opasnosti od ovoga

Tim istraživača bezbjednosti iz kompanije SquareX otkrio je novu tehniku hakovanja pomoću koje hakeri mogu u potpunosti preuzeti korisnikov veb pretraživač i, na kraju, i cijeli uređaj.




Foto: Ilustracija/Pixabay

Iako je riječ o višestepenom procesu, napad je prikriven, zahtijeva minimalne dozvole i gotovo nikakvu interakciju sa žrtvom osim da instalira ono što izgleda kao legitimna ekstenzija za Chrome.

Ekstenzije pretraživača se već dugo smatraju kritičnom prijetnjom bezbjednosti preduzeća. Ali većina dosadašnjih napada prvenstveno se odnosila na eksfiltraciju podataka ili neovlašćeni pristup određenim veb aplikacijama. Smatralo se da je preko ekstenzija nemoguće dobiti potpunu kontrolu nad pretraživačem, a još manje nad uređajem, zbog načina na koji su podsistemi ekstenzija dizajnirani.

Međutim, istraživači iz SquareX-a pokušali su da ospore ovu tezu i uspjeli su. Novi napad pod nazivom Browser Syncjacking demonstrira mogućnost korišćenja naizgled benigne Chrome ekstenzije za preuzimanje uređaja žrtve.

SqaureX kaže da je ovo najmoćniji napad preko ekstenzija koji je do sada otkriven i da predstavlja seizmičku promjenu u načinu na koji će preduzeća posmatrati ekstenzije kao vektor pretnje. Osim toga, milioni korisnika su u opasnosti, kažu istraživači.

Napad počinje kreiranjem Google Workspace domena gdje napadač postavlja više korisničkih profila sa isključenim bezbjednosnim funkcijama kao što je višefaktorska autentifikacija (MFA) za ove profile. Socijalni inženjering zatim usmjerava korisnika na zlonamernu ekstenziju, koja ima samo osnovne mogućnosti čitanja/pisanja kao i neke od najpopularnijih ekstenzija. Žrtva, čini se, nema razloga za sumnju i instalira ekstenziju, koja je zatim krišom prijavljuje na jedan od napadačevih Google Workspace profila u skrivenom prozoru pregledača koji radi u pozadini.

Ekstenzija zatim otvara legitimnu stranicu za Google podršku. Pošto ima privilegije za čitanje i pisanje za veb stranice, ona ubacuje sadržaj na stranicu, govoreći korisniku da omogući Chrome sinhronizaciju. Kada se sinhronizuju, svi sačuvani podaci, uključujući lozinke i istoriju pretraživanja, su dostupni napadaču, koji sada može da koristi kompromitovani profil na svom uređaju.

Sa žrtvinim profilom pod kontrolom, napadač može da preuzme pretraživač, što se, u slučaju istraživača iz SquareX-a, desilo putem lažnog ažuriranja Zooma. U scenariju istraživača, žrtva može dobiti pozivnicu za Zoom, a kada klikne na nju i ode na Zoom veb stranicu, ekstenzija će ubaciti zlonamerni sadržaj navodeći da Zoom treba da se ažurira. Umesto ažuriranja, preuzima se izvršni fajl koji sadrži token koji daje napadačima potpunu kontrolu nad pretraživačem žrtve.

"Kada se registruje, napadač dobija potpunu kontrolu nad pretraživačem žrtve, što mu omogućava da tiho pristupa svim veb aplikacijama, instalira dodatne zlonamjerne ekstenzije, preusmjerava korisnike na sajtove za phishing, nadgleda/modifikuje preuzimanja fajlova i još mnogo toga", rekli su istraživači SquareX-a.

Korišćenjem Chromeovog Native Messaging API-ja, napadač može da uspostavi direktan komunikacioni kanal između ekstenzije i operativnog sistema žrtve. To mu omogućava da pretražuje direktorijume, mijenja fajlove, instalira malvere, izvršava proizvoljne komande, snima pritisak na tastere, eksfiltrira osjetljive podatke, pa čak i aktivira veb kameru i mikrofon.

Za razliku od ranijih napada preko ekstenzija pretraživača, u slučaju ovakvog napada, "osim ako žrtva nije krajnje bezbjednosno paranoična i tehnički dovoljno pametna", većini korisnika bilo bi teško da shvate da nešto nije u redu "jer nema vizuelnih indikacija da je pretraživač otet", upozorili su istraživači.

KOMENTARI (0)

Ostavi komentar

Ostavite komentar

* Komentari se na portalu objavljuju u realnom vremenu. "Kolektiv.me" se ne može smatrati odgovornim za napisane komentare. Zabranjen je govor mržnje, psovanje, vrijeđanje i klevetanje. Takav sadržaj će biti izbrisan čim bude primijećen, a autori mogu biti prijavljeni nadležnim institucijama.

OSTALE VIJESTI

Google Maps dobio POBOLJŠANJE: Možete da gledate mape u "pozadini"

Srijeda, 30.04.2025 | 19:58

Pre skoro godinu dana, pisalo se o tome da Google Maps zamenjuje pune ekrane nečim što se zove Sheet, odnosno "prozorima" sa u kojima mogu da se vide informacije sa Explore taba.

Skajp odlazi u istoriju - Evo kako je voljena platforma doživjela GAŠENJE

Srijeda, 30.04.2025 | 13:15

Skajp je bio prvi program te vrste koji je običnim ljudima omogućio da ostvaruju video pozive preko interneta, širom svijeta. U to vrijme, platforma je bila revolucionarna no pred njegovo zatvaranje u maju, Eli Mjur postavlja pitanje – kako je došlo do tako spektakularnog pada baš u trenutku kada je potreba za internet komunikacijom dostigla vrhunac?

Znate li šta je 'passkeyp' i jeste li već njime zamijenili LOZINKE?

Utorak, 29.04.2025 | 15:38

'Passkey' je nova metoda prijave koja zamjenjuje tradicionalne lozinke. Umjesto da pamtite kombinaciju slova, brojeva i simbola, passkey koristi kriptografski par ključeva.

Ilon Mask predviđa: Za pet godina ROBOTI će biti bolji od najboljih hirurga

Ponedjeljak, 28.04.2025 | 13:25

Osnivač Tesle, SpaceX-a i Neuralinka, Elon Musk, izjavio je da će roboti uskoro nadmašiti čak i najbolje ljudske hirurge.

Osam stvari koje NIKAD ne bi trebalo da PRETRAŽUJETE na Google-u: Mogu vas dovesti u OPASNOST

Ponedjeljak, 28.04.2025 | 12:59

Sjećate li se vremena kada smo internet koristili samo da skinemo omiljenu pjesmu s LimeWire-a ili da provjerimo dnevni horoskop? Danas, uz par klikova, možemo saznati bukvalno sve – od toga kako da skuvamo savršenu tjesteninu do toga šta znači kvantna fizika (i da je i dalje ne razumijemo).

Uhapšena jedna osoba - Osumnjičen za ubistvo Nikšićanina Ljubiše Mrdaka

Srijeda, 30.04.2025 | 13:00

D.B. alijas D.P .iz Banjaluke uhapšen je na osnovu međunarodne potjernice koju je za njim raspisao Interpol u Podgorici zbog oružanog razbojništva kada je ubijen radnik obezbjeđenja Pošte Ljubiša Mrdak, a za koje je nedavno oslobođen krivice, potvrđeno je za ATV.

Đoković se oglasio POSLE povlačenja

Srijeda, 30.04.2025 | 08:11

Teniser Novak Đoković objavio je poruku na društvenim mrežama nakon što se povukao sa Mastesa u Rimu.

Mandić se OGLASIO nakon HAPŠENJA sinovca, navodi da je za optužbe SAZNAO iz medija

Srijeda, 30.04.2025 | 13:50

Predsjednik Skupštine i lider Nove srpske demokratije Andrija Mandić, naglašava da je o hapšenju i optužbama protiv sinovca Danila Mandića saznao iz medija.

Megan Markl konačno progovorila o SUKOBIMA sa princem Harijem (VIDEO)

Utorak, 29.04.2025 | 21:26

Tokom svog prvog podkast intervjua u podkastu "Jamie Kern Lima Show", Megan Markl je po prvi put progovorila o teškim počecima veze s princem Harijem.

Nedović: Milatović još jednom UGROŽAVA državne interese

Srijeda, 30.04.2025 | 08:49

Poslanica Pokreta Evropa sad (PES) Jelena Nedović saopštila je da je bilo očekivano da predsjednik države Jakov Milatović neće potpisati Sporazum o saradnji u oblasti turizma i razvoja nekretnina između Vlade Crne Gore i Vlade UAE, ali da je nedopustivo da koristi funkciju predsjednika države kako bi nanosio štetu građanima, zbog "lične netrpeljivosti prema premijeru Milojku Spajiću".

Za Prvi maj biramo drugačije: PET NEOBIČNIH MJESTA za savršen uranak u Crnoj Gori

Srijeda, 30.04.2025 | 21:18

Dok većina planira prvomajski uranak uz roštilj u gradskim parkovima ili na obalama poznatih jezera i rijeka, mi vam donosimo listu manje poznatih, ali podjednako čarobnih lokacija u Crnoj Gori – idealnih za bijeg od gužve i povezivanje s prirodom.

"SREĆNA sam jer nemam djecu": Heder Grejam razbjesnela javnost

Srijeda, 30.04.2025 | 20:56

Američka glumica Heder Grejam u novom je intervjuu izjavila da ne žali zbog odluke da nema djecu.

TRAGEDIJA kod Topole: Pronađena tijela četvoro stradalih u septičkoj jami

Srijeda, 30.04.2025 | 20:48

Četiri osobe nastradale su nedaleko od Topole, kada je muškarac upao u septičku jamu, a ostali ga spasavali, saznaje RTS.

Knežević: Ako postanem ministar, MOJ SAVJETNIK biće Milo Đukanović

Srijeda, 30.04.2025 | 20:44

Predsjednik Demokratske narodne partije Milan Knežević oglasio se večeras nakon informacije kako je počasni predsjednik Socijaldemokratske partije Ranko Krivokapić postavljen na poziciju ministar savjetnik u Ministarstvu vanjskih poslova.

Ne krećite na prvomajski uranak dok NE PROVJERITE da li ste ponijeli ono najvažnije

Srijeda, 30.04.2025 | 20:24

Vrijeme kada se svi "sele" u prirodu, roštiljaju, druže i pune baterije.

Google Maps dobio POBOLJŠANJE: Možete da gledate mape u "pozadini"

Srijeda, 30.04.2025 | 19:58

Pre skoro godinu dana, pisalo se o tome da Google Maps zamenjuje pune ekrane nečim što se zove Sheet, odnosno "prozorima" sa u kojima mogu da se vide informacije sa Explore taba.

Ranko Krivokapić ministar-savjetnik kod Ervina Ibrahimovića; Spajić: Ibrahimović će biti POZVAN NA RAZGOVOR

Srijeda, 30.04.2025 | 19:44

Ministar vanjskih poslova Ervin Ibrahimović (BS) postavio je za ministra-savjetnika nekadašnjeg dugogodišnjeg predsjednika Skupštine Ranka Krivokapića (SDP). To se vidi na spisku zaposlenih u Ministarstvu vanjskih poslova objavljenom na sajtu Vlade 23. aprila. Navedeno je da je Krivokapić ministar-savjetnik, što je diplomatsko zvanje visokog ranga. Iz PES-a tvrde da premijer Milojko Spajić nije znao za to imenovanje, i da će Ibrahimović biti pozvan na razgovor.

Ako želite iIZGUBITE KILOGRAME, ovo VOĆE koje trebate češće jesti

Srijeda, 30.04.2025 | 19:30

Iako ne postoji jedna čarobna namirnica za mršavljenje, maline se itekako izdvajaju kada je riječ o zdravoj  ishrani i održavanju tjelesne mase.

DPS Glavnog grada: IMENOVANJE članova Nadzornog odbora FK Budućnost prava slika bahate i neodgovorne gradske vlasti

Srijeda, 30.04.2025 | 19:28

Imenovanje članova Nadzornog odbora FK Budućnost predstavlja pravu sliku funkcionisanja bahate i neodgovorne gradske uprave, saopštili su iz Kluba odbornika DPS Glavnog grada.

APEL Uprave policije u susret praznicima: Savjesnim i odgovornim ponašanjem doprinijeti BEZBJEDNOSTI u saobraćaju

Srijeda, 30.04.2025 | 19:17

U susret predstojećim Prvomajskim praznicima, Uprava policije apeluje na građane da se, tokom prazničnih dana i proslava, uzdrže od prekomjernog konzumiranja alkohola, kao i svakog drugog ponašanja kojim bi mogli ugroziti svoju, bezbjednost svojih porodica, prijatelja ili drugih lica kao učesnici u saobraćaju, saopšteno je iz Uprave policije.