Ponedjeljak, 03.02.2025 | 13:39
IZVOR: b92.net/Informacija.rs

Koristite Chrome? U velikoj ste opasnosti od ovoga

Tim istraživača bezbjednosti iz kompanije SquareX otkrio je novu tehniku hakovanja pomoću koje hakeri mogu u potpunosti preuzeti korisnikov veb pretraživač i, na kraju, i cijeli uređaj.




Foto: Ilustracija/Pixabay

Iako je riječ o višestepenom procesu, napad je prikriven, zahtijeva minimalne dozvole i gotovo nikakvu interakciju sa žrtvom osim da instalira ono što izgleda kao legitimna ekstenzija za Chrome.

Ekstenzije pretraživača se već dugo smatraju kritičnom prijetnjom bezbjednosti preduzeća. Ali većina dosadašnjih napada prvenstveno se odnosila na eksfiltraciju podataka ili neovlašćeni pristup određenim veb aplikacijama. Smatralo se da je preko ekstenzija nemoguće dobiti potpunu kontrolu nad pretraživačem, a još manje nad uređajem, zbog načina na koji su podsistemi ekstenzija dizajnirani.

Međutim, istraživači iz SquareX-a pokušali su da ospore ovu tezu i uspjeli su. Novi napad pod nazivom Browser Syncjacking demonstrira mogućnost korišćenja naizgled benigne Chrome ekstenzije za preuzimanje uređaja žrtve.

SqaureX kaže da je ovo najmoćniji napad preko ekstenzija koji je do sada otkriven i da predstavlja seizmičku promjenu u načinu na koji će preduzeća posmatrati ekstenzije kao vektor pretnje. Osim toga, milioni korisnika su u opasnosti, kažu istraživači.

Napad počinje kreiranjem Google Workspace domena gdje napadač postavlja više korisničkih profila sa isključenim bezbjednosnim funkcijama kao što je višefaktorska autentifikacija (MFA) za ove profile. Socijalni inženjering zatim usmjerava korisnika na zlonamernu ekstenziju, koja ima samo osnovne mogućnosti čitanja/pisanja kao i neke od najpopularnijih ekstenzija. Žrtva, čini se, nema razloga za sumnju i instalira ekstenziju, koja je zatim krišom prijavljuje na jedan od napadačevih Google Workspace profila u skrivenom prozoru pregledača koji radi u pozadini.

Ekstenzija zatim otvara legitimnu stranicu za Google podršku. Pošto ima privilegije za čitanje i pisanje za veb stranice, ona ubacuje sadržaj na stranicu, govoreći korisniku da omogući Chrome sinhronizaciju. Kada se sinhronizuju, svi sačuvani podaci, uključujući lozinke i istoriju pretraživanja, su dostupni napadaču, koji sada može da koristi kompromitovani profil na svom uređaju.

Sa žrtvinim profilom pod kontrolom, napadač može da preuzme pretraživač, što se, u slučaju istraživača iz SquareX-a, desilo putem lažnog ažuriranja Zooma. U scenariju istraživača, žrtva može dobiti pozivnicu za Zoom, a kada klikne na nju i ode na Zoom veb stranicu, ekstenzija će ubaciti zlonamerni sadržaj navodeći da Zoom treba da se ažurira. Umesto ažuriranja, preuzima se izvršni fajl koji sadrži token koji daje napadačima potpunu kontrolu nad pretraživačem žrtve.

"Kada se registruje, napadač dobija potpunu kontrolu nad pretraživačem žrtve, što mu omogućava da tiho pristupa svim veb aplikacijama, instalira dodatne zlonamjerne ekstenzije, preusmjerava korisnike na sajtove za phishing, nadgleda/modifikuje preuzimanja fajlova i još mnogo toga", rekli su istraživači SquareX-a.

Korišćenjem Chromeovog Native Messaging API-ja, napadač može da uspostavi direktan komunikacioni kanal između ekstenzije i operativnog sistema žrtve. To mu omogućava da pretražuje direktorijume, mijenja fajlove, instalira malvere, izvršava proizvoljne komande, snima pritisak na tastere, eksfiltrira osjetljive podatke, pa čak i aktivira veb kameru i mikrofon.

Za razliku od ranijih napada preko ekstenzija pretraživača, u slučaju ovakvog napada, "osim ako žrtva nije krajnje bezbjednosno paranoična i tehnički dovoljno pametna", većini korisnika bilo bi teško da shvate da nešto nije u redu "jer nema vizuelnih indikacija da je pretraživač otet", upozorili su istraživači.

KOMENTARI (0)

Ostavi komentar

Ostavite komentar

* Komentari se na portalu objavljuju u realnom vremenu. "Kolektiv.me" se ne može smatrati odgovornim za napisane komentare. Zabranjen je govor mržnje, psovanje, vrijeđanje i klevetanje. Takav sadržaj će biti izbrisan čim bude primijećen, a autori mogu biti prijavljeni nadležnim institucijama.

OSTALE VIJESTI

Snapchat sve više pod lupom Evropske unije: U fokusu zaštita djece u online prostoru

Subota, 28.03.2026 | 21:32

Regulatori Evropske unije pokrenuli su istragu protiv Snapchata zbog sumnji da platforma ne čini dovoljno kako bi zaštitila djecu i da ih izlaže rizicima poput povećane ranjivosti na predatore ili vrbovanja od strane kriminalaca.  

„Danas je dobar dan za djecu u našoj zemlji“: Austrija će zabraniti korišćenje društvenih mreža za mlađe od 14 godina

Petak, 27.03.2026 | 18:20

Vladajuća koalicija u Austriji danas je najavila planove da zabrani korišćenje društvenih mreža za djecu mlađu od 14 godina, pridružujući se nizu drugih zemalja koje uvode ograničenja za mlade.

Sigurnost koja radi u pozadini: Zašto je Knox jedan od najvažnijih razloga za kupovinu Galaxy S26

Srijeda, 25.03.2026 | 08:00

U vremenu kada se na telefonu nalaze bankovne aplikacije, lične fotografije, poslovna komunikacija i pristup brojnim online servisima, sigurnost više nije dodatna opcija već jedan od ključnih kriterijuma pri izboru uređaja. Upravo zato Galaxy S26 serija donosi rješenje koje funkcioniše kontinuirano, bez potrebe za dodatnim podešavanjima i bez uticaja na svakodnevno korisničko iskustvo.

SAD zabranile sve nove mrežne rutere proizvedene u inostranstvu

Utorak, 24.03.2026 | 13:48

Federalna komisija za komunikacije (FCC) objavila obavještenje kojim se svi potrošački ruteri proizvedeni izvan SAD-a označavaju kao sigurnosni rizik.

OpenAI razvija super aplikaciju, koja ujedinjuje ChatGPT, browser i Codex

Ponedjeljak, 23.03.2026 | 17:35

OpenAI razvija "super aplikaciju" za desktop računare koja objedinjuje ChatGPT, browser (pretraživač) i aplikaciju Codex.

Država dužna 5,18 milijardi eura

Subota, 28.03.2026 | 08:20

Ukupan javni dug na kraju prošle godine iznosio je 5,18 milijardi eura, odnosno 63,5 bruto domaćeg proizvoda (BDP), navodi se u godišnjem izvještaju Ministarstva finansija o javnom dugu, piše Pobjeda.

Medenica pod optužbama za opstrukciju istrage ubistva Jovanovića, tužilaštvo ćuti

Subota, 28.03.2026 | 08:13

Uprkos tome što je bivši istaknuti policijski funkcioner Milan Vujanović prije skoro pet godina optužio raniju predsjednicu Vrhovnog suda Vesnu Mednicu za opstrukcije u istrazi o ubistvu urednika "Dana" Duška Jovanovića, do danas nije poznato šta je tužilaštvo preduzelo tim povodom. Nije poznato ni je li Vujanović uopšte saslušan u državnom tužilaštvu povodom njegovih optužbi na račun Medenice.

Dizel skuplji 11, benzin tri centa?

Subota, 28.03.2026 | 08:36

Cijena eurodizela od utorka na crnogorskim pumpama mogle bi biti veće za oko 11 centi i iznosiće 1,68 eura, dok će cijene dvije vrste benzina najvjerovatnije poskupjeti za oko tri centa pa će eurosuper 98 koštati oko 1,59 eura, a super 95 oko 1,55 eura. Lož ulje će vjerovatno poskupjeti za 11 centi pa će njegova cijena iznositi 1,83 eura za litar, pišu današnje Vijesti.

Odlazak stranaca uticao na korekciju cijena zakupnine stanova: Kirije pale do 20 odsto

Subota, 28.03.2026 | 08:57

Cijene zakupnine stanova danas su za do 20 odsto niže u odnosu na početak prošle godine, a na to su uticali odlazak stranih državljana i znatno povećanje ponude stanova za izdavanje na tržištu, saglasni su sagovornici "Dana".

FOTO: Zaplijenjen 21 kilogram marihuane, uhapšen Zećanin

Subota, 28.03.2026 | 10:31

Službenici Sektora za borbu protiv kriminala – Odsjeka za borbu protiv droge su, u saradnji sa službenicima Regionalnog centra bezbjednosti „Sjever“ – Odjeljenja bezbjednosti Bijelo Polje, uz asistenciju službenika Sektora granične policije, juče na Graničnom prelazu „Dobrakovo“ izvršili ciljanu kontrolu lica i vozila, kojom prilikom su zaplijenili 21 kilogram marihuane i lišili slobode osumnjičenog.

Vremenska prognoza - NEDJELJA donosi OVE temperature

Subota, 28.03.2026 | 21:42

U južnim predjelima promjenljivo oblačno sa dužim sunčanim intervalima i uglavnom suvo, na sjeveru umjereno do potpuno oblačno, ponegdje sa slabim padavinama.

"Plavi" bez greške: Budućnost Voli ubjedljiva u ABA ligi

Subota, 28.03.2026 | 21:20

Košarkaši Budućnost Volija ni ovog puta nisu imali problema protiv Igokee.

Nemanja Čađenović, pripadnik PJP, osvojio titulu profesionalnog prvaka Evrope u kik-boksu

Subota, 28.03.2026 | 21:03

Nemanja Čađenović, pripadnik Posebne jedinice policije, večeras je Budvi osvojio titulu profesionalnog prvaka Evrope u kik-boksu. On je u trećoj rundi nokautom pobijedio Stevena Kitoka, francuskog borca, kazali su iz Uprave policije.

Snapchat sve više pod lupom Evropske unije: U fokusu zaštita djece u online prostoru

Subota, 28.03.2026 | 21:32

Regulatori Evropske unije pokrenuli su istragu protiv Snapchata zbog sumnji da platforma ne čini dovoljno kako bi zaštitila djecu i da ih izlaže rizicima poput povećane ranjivosti na predatore ili vrbovanja od strane kriminalaca.  

Tuhel razočaran: Navijači izviždali Vajta

Subota, 28.03.2026 | 21:55

Selektor Engleske Tomas Tuhel priznao je da je razočaran reakcijom navijača koji su izviždali Bena Vajta tokom remija sa Urugvajem (1:1) na prijateljskoj utakmici na Vembliju.

PS-SD-Građani Kolašin: Opština osniva novo preduzeće, nastavlja se masovnim zapošljavanjem pred izbore

Subota, 28.03.2026 | 20:45

Iz Klub odbornika DPS, SD i Građani Kolašin poručili su građanima tog grada da lokalna vlast planira da osnuje peto opštinsko preduzeće kako bi nastavila sa zapošljavanjem partijski podobnih kadrova i kako bi zadovoljili neostvarene lične ambicije pojedinih lokalnih funkcionera.

Tužilaštvo provjerava ko je uništio termalnu kameru na Plavnici

Subota, 28.03.2026 | 20:34

Termalna kamera koja se nalazi na Plavnici a koja je uništena 12, marta bila je izuzetno važan dio sistema nadzora Nacionalnog parka Skadarsko jezero. Dok na tom slučaju sada rade policija i tužilaštvo, pomoćnik direktora Nacionalnih parkova poručuje da je nadzor nastavljen aktiviranjem dodatnog ljudstva, te da postavljaju i kamere-zamke. 

Bulatović: Slovenija izvanredna ekipa i bez Oblaka i Šeška, biće to dobar test

Subota, 28.03.2026 | 20:20

Crnogorski fudbaleri su se mučili protiv Andore, ali su uspjeli da slave sa 2:0 i godinu započnu pobjedom. Vezista "sokola" Andrija Bulatović kaže da imamo problem kada treba probiti "bunker" rivala.

Bastoni rekao “da” velikanu?

Subota, 28.03.2026 | 19:57

Inter po svemu sudeći na ljeto ostaje bez jednog od najboljih igrača.

CNN: Iran ima novi zahtjev za okončanje rata – i mogao bi donijeti milijarde

Subota, 28.03.2026 | 19:45

Kada je jedan iranski zvaničnik ove sedmice iznio listu zahtjeva za okončanje rata koji su započele Sjedinjene Države i Izrael, dodao je stavku koja ranije nije bila dio zahtjeva Teherana: priznanje iranskog suvereniteta nad Ormuskim moreuzom.