Ponedjeljak, 03.02.2025 | 13:39
IZVOR: b92.net/Informacija.rs

Koristite Chrome? U velikoj ste opasnosti od ovoga

Tim istraživača bezbjednosti iz kompanije SquareX otkrio je novu tehniku hakovanja pomoću koje hakeri mogu u potpunosti preuzeti korisnikov veb pretraživač i, na kraju, i cijeli uređaj.




Foto: Ilustracija/Pixabay

Iako je riječ o višestepenom procesu, napad je prikriven, zahtijeva minimalne dozvole i gotovo nikakvu interakciju sa žrtvom osim da instalira ono što izgleda kao legitimna ekstenzija za Chrome.

Ekstenzije pretraživača se već dugo smatraju kritičnom prijetnjom bezbjednosti preduzeća. Ali većina dosadašnjih napada prvenstveno se odnosila na eksfiltraciju podataka ili neovlašćeni pristup određenim veb aplikacijama. Smatralo se da je preko ekstenzija nemoguće dobiti potpunu kontrolu nad pretraživačem, a još manje nad uređajem, zbog načina na koji su podsistemi ekstenzija dizajnirani.

Međutim, istraživači iz SquareX-a pokušali su da ospore ovu tezu i uspjeli su. Novi napad pod nazivom Browser Syncjacking demonstrira mogućnost korišćenja naizgled benigne Chrome ekstenzije za preuzimanje uređaja žrtve.

SqaureX kaže da je ovo najmoćniji napad preko ekstenzija koji je do sada otkriven i da predstavlja seizmičku promjenu u načinu na koji će preduzeća posmatrati ekstenzije kao vektor pretnje. Osim toga, milioni korisnika su u opasnosti, kažu istraživači.

Napad počinje kreiranjem Google Workspace domena gdje napadač postavlja više korisničkih profila sa isključenim bezbjednosnim funkcijama kao što je višefaktorska autentifikacija (MFA) za ove profile. Socijalni inženjering zatim usmjerava korisnika na zlonamernu ekstenziju, koja ima samo osnovne mogućnosti čitanja/pisanja kao i neke od najpopularnijih ekstenzija. Žrtva, čini se, nema razloga za sumnju i instalira ekstenziju, koja je zatim krišom prijavljuje na jedan od napadačevih Google Workspace profila u skrivenom prozoru pregledača koji radi u pozadini.

Ekstenzija zatim otvara legitimnu stranicu za Google podršku. Pošto ima privilegije za čitanje i pisanje za veb stranice, ona ubacuje sadržaj na stranicu, govoreći korisniku da omogući Chrome sinhronizaciju. Kada se sinhronizuju, svi sačuvani podaci, uključujući lozinke i istoriju pretraživanja, su dostupni napadaču, koji sada može da koristi kompromitovani profil na svom uređaju.

Sa žrtvinim profilom pod kontrolom, napadač može da preuzme pretraživač, što se, u slučaju istraživača iz SquareX-a, desilo putem lažnog ažuriranja Zooma. U scenariju istraživača, žrtva može dobiti pozivnicu za Zoom, a kada klikne na nju i ode na Zoom veb stranicu, ekstenzija će ubaciti zlonamerni sadržaj navodeći da Zoom treba da se ažurira. Umesto ažuriranja, preuzima se izvršni fajl koji sadrži token koji daje napadačima potpunu kontrolu nad pretraživačem žrtve.

"Kada se registruje, napadač dobija potpunu kontrolu nad pretraživačem žrtve, što mu omogućava da tiho pristupa svim veb aplikacijama, instalira dodatne zlonamjerne ekstenzije, preusmjerava korisnike na sajtove za phishing, nadgleda/modifikuje preuzimanja fajlova i još mnogo toga", rekli su istraživači SquareX-a.

Korišćenjem Chromeovog Native Messaging API-ja, napadač može da uspostavi direktan komunikacioni kanal između ekstenzije i operativnog sistema žrtve. To mu omogućava da pretražuje direktorijume, mijenja fajlove, instalira malvere, izvršava proizvoljne komande, snima pritisak na tastere, eksfiltrira osjetljive podatke, pa čak i aktivira veb kameru i mikrofon.

Za razliku od ranijih napada preko ekstenzija pretraživača, u slučaju ovakvog napada, "osim ako žrtva nije krajnje bezbjednosno paranoična i tehnički dovoljno pametna", većini korisnika bilo bi teško da shvate da nešto nije u redu "jer nema vizuelnih indikacija da je pretraživač otet", upozorili su istraživači.

KOMENTARI (0)

Ostavi komentar

Ostavite komentar

* Komentari se na portalu objavljuju u realnom vremenu. "Kolektiv.me" se ne može smatrati odgovornim za napisane komentare. Zabranjen je govor mržnje, psovanje, vrijeđanje i klevetanje. Takav sadržaj će biti izbrisan čim bude primijećen, a autori mogu biti prijavljeni nadležnim institucijama.

Mandić: Sloboda se brani otvorenošću, zabrane ulaska nijesu put kojim treba da idemo

Subota, 27.06.2026 | 08:24

Predsjednik Skupštine Crne Gore Andrija Mandić poručio je da Crna Gora treba da ostane zemlja sloboda i da u potpunosti raskine sa praksama bivše vlasti koje su, kako je naveo, narušavale ljudska prava i slobode. On je naveo da je Nova srpska demokratija saznala da se, mimo znanja njihovih funkcionera u izvršnoj vlasti, navodno prave spiskovi osoba kojima bi trebalo zabraniti ulazak u Crnu Goru, a takve inicijative, ocjenjuje Mandić, mogu narušiti ambijent koji je Crna Gora gradila kao država koja poštuje slobode i ljudska prava, ali i otežati odnose u regionu.

Tramp uoči objave vojske novinarima u Bijeloj kući nagovijestio novi napad na Iran

Subota, 27.06.2026 | 08:34

Predsjednik Donald Tramp je u petak (26. juna) nagovijestio američki odgovor na iranski napad na teretni brod, a što se i dogodilo.

Skaloni potvrdio, Mesi na klupi protiv Jordana

Subota, 27.06.2026 | 08:46

Fudbaleri Argentine u noći subota na nedjelju (04.00) protiv Jordana igraju meč trećeg kola Svjetskog prvenstva, a taj duel će na klupi početi Lionel Mesi.

Dijaspora u Njemačkoj Bečiću i Šaranoviću: Ponižavajuće da se oni koji su pomagali državi brišu iz političkog života

Subota, 27.06.2026 | 09:21

Savez Asocijacija Crne Gore u Njemačkoj uputio je otvoreno pismo potpredsjedniku Vlade Aleksi Bečiću, ministru unutrašnjih poslova Danilu Šaranoviću i svim drugim institucijama i političkim subjektima koji se zalažu za najavljene izmjene Zakona o registrima prebivališta i boravišta. Iz Saveza upozoravaju da će njegovo eventualno usvajanje dovesti do brisanja hiljade građana iz biračkog spiska i ugrožavanja njihovih Ustavom zagarantovanih prava.

Ćulafić: Usvojen predlog Natura 2000 mreže, prelomni trenutak za zaštitu prirode

Subota, 27.06.2026 | 10:24

Vlada Crne Gore je na, predlog ministra ekologije, održivog razvoja i razvoja sjevera, Damjana Ćulafića, usvojila Informaciju o predlogu područja ekološke mreže Natura 2000 u Crnoj Gori, koja predstavlja jednu od ključnih obaveza u okviru završnog mjerila za Poglavlje 27 – Životna sredina i klimatske promjene.

Bijelsa: Nismo imali sreće, preuzimam odgovornost za neuspjeh

Subota, 27.06.2026 | 15:30

Urugvaj je na dva uzastopna Svjetska prvenstva takmičenje završavao u grupnoj fazi. Selektor te selekcije Marselo Bijelsa da nisu imali sreće

Kako lakše kontrolisati apetit tokom mršavljenja: Ove metode mogu pomoći

Subota, 27.06.2026 | 15:11

Kalorijski deficit predstavlja osnovu procesa mršavljenja, ali mnogima je upravo kontrola apetita najveći izazov, posebno kada je teško odoljeti određenim namirnicama.

„Ajkule“ izgubile od SAD

Subota, 27.06.2026 | 15:02

Crnogorski vaterpolisti poraženi su od Sjedinjenih Američkih Država 12:11 (4:5, 4:2, 2:2, 2:2) u prvoj od tri prijateljske utakmice koje ove dvije reprezentacije igraju u okviru zajedničkih priprema u Los Anđelesu.

Vujović: Odbranom Informera Mandić pokazao kome je lojalan

Subota, 27.06.2026 | 14:55

Jedan od lidera Evropskog saveza Ivan Vujović ocijenio je da je predsjednik Skupštine Andrija Mandić, braneći list Informer, pokazao da i dalje slijedi politiku predsjednika Srbije Aleksandra Vučića.

Jovanović: Čast je biti dio najboljeg kluba u državi

Subota, 27.06.2026 | 14:33

Kapiten omladinske reprezentacije Crne Gore, Matija Jovanović, ozvaničio je saradnju sa FK Budućnost.

Hrvatska pod pritiskom: Poraz od Gane “vatrene” bi poslao kući

Subota, 27.06.2026 | 14:07

Šanse Hrvatske da se u nokaut fazu Svjetskog prvenstva plasira kao jedna od najboljih trećeplasiranih reprezentacija znatno su umanjene nakon raspleta utakmica odigranih prethodne noći.

Rasvijetljena krađa u Kotoru, uhapšena dva Gruzijca, za trećim se traga

Subota, 27.06.2026 | 13:46

Policija u Kotoru rasvijetlila je tešku krađu u kojoj je Tivćaninu ukradeno preko 11.200 eura. Dva osumnjičena Gruzijca lišena su slobode, a za trećim se traga. Pronađen je i dio ukradenog novca.

Šest kandidata u trci za direktora Uprave carina: Ministarstvo finansija daje završnu riječ

Subota, 27.06.2026 | 13:29

Na konkurs za direktora Uprave carina prijavili su se Nebojša Kaljević, Maja Vučinić, Siniša Raičević, Miroslav Raonić, Predrag Radovanović i Gojko Kalezić, a predlog za izbor kandidata trebalo bi da donese Ministarstvo finansija.

Apelacioni sud potvrdio presudu Harviju Vajnstinu za silovanje

Subota, 27.06.2026 | 13:19

Apelacioni sud potvrdio je presudu bivšem holivudskom filmskom producentu Harviju Vajnstinu za silovanje i seksualni napad 2022. godine u Kaliforniji u petak i naložio sudiji niže sudske instance, da ponovo izrekne presudu. Tročlano vijeće Apelacionog suda Drugog okruga Kalifornije ovu oduku je donijelo jednoglasno, piše “CBS News”, prenosi Tanjug.

Đeljošaj: Snažna mikro, mala i srednja preduzeća temelj održivog ekonomskog rasta

Subota, 27.06.2026 | 13:05

Povodom Međunarodnog dana malih i srednjih preduzeća, upućujem iskrene čestitke svim preduzetnicima, privrednicima i zaposlenima koji svojim radom, znanjem i posvećenošću svakodnevno doprinose razvoju crnogorske privrede, poručio je ministar ekonomskog razvoja, Nik Đeljošaj.