Popularne ekstenzije za Google Chrome nisu bezbedne, ugroženi podaci miliona korisnika
Vesti, 09.06.2025, 11:30 AM
Istraživači iz kompanije Symantec upozorili su korisnike Google Chrome-a na popularne dodatke za Google-ov veb pregledač koji šalju osetljive korisničke podatke bez enkripcije, čime se ugrožava privatnost i bezbednost miliona korisnika.
Prema izveštaju Symantec-a, dodaci za Chrome koji prenose podatke bez enkripcije su PI Rank, Browsec VPN, MSN New Tab, SEMRush Rank i DualSafe Password Manager & Digital Vault.
Osim njih, postoje i drugi dodaci koji na sličan način omogućavaju presretanje i zloupotrebu korisničkih podataka.
Iako se navedeni dodaci predstavljaju kao alati za unapređenje korisničkog iskustva i upravljanje lozinkama, oni zapravo ugrožavaju bezbednost korisnika. To znači da svako ko se nalazi na istoj mreži (npr. na javnom Wi-Fi-ju) može videti koji se podaci prenose. To u nekim slučajevima uključuje domene koje korisnik posećuje, informacije o operativnom sistemu, jedinstvene identifikatore uređaja i telemetrijske podatke. Okriveno je i da nekoliko dodataka ima hardkodovane API ključeve i tokene u svom kodu, što napadačima može omogućiti dalju zloupotrebu.
Slanjem podataka preko HTTP-a umesto HTTPS-a, svi podaci putuju kroz mrežu u tekstualnom formatu. Na javnoj mreži je takav saobraćaj lako presresti, a može se čak i modifikovati u toku prenosa.
Browsec VPN, dodatak koji koristi više od 6 miliona korisnika, tokom procesa deinstalacije šalje korisničke identifikatore i statistiku korišćenja bez ikakve zaštite. Još gore, njegova konfiguracija dozvoljava povezivanje na nesigurne sajtove, dodatno proširujući prostor za napad.
Slične propuste imaju i drugi dodaci. SEMRush Rank i PI Rank šalju kompletne URL-ove posećenih sajtova ka eksternim serverima - što omogućava praćenje korisničkog surfovanja. MSN New Tab i MSN Homepage, sa stotinama hiljada korisnika, prenose identifikator uređaja i druge detalje o uređajima. Ovi identifikatori su trajni pa omogućavaju da se poveže više sesija i naprave profili korisnika.
Čak je i DualSafe Password Manager, alat koji bi trebao da štiti najosetljivije podatke, uhvaćen tokom slanja telemetrije preko HTTP-a. Iako lozinke nisu direktno kompromitovane, ovakvo ponašanje ozbiljno narušava poverenje u dizajn dodatka.
Iako nije utvrđeno curenje lozinki ili direktno kompromitovanje finansijskih podataka, otkrivanje identifikatora uređaja, istorije pretraživanja i telemetrije nije nimalo bezazleno. Napadači ove informacije mogu koristiti za praćenje korisnika na sajtovima, ciljane phishing napade i za izvođenje napada.
Symantec je kontaktirao programere pogođenih dodataka. Za sada je samo DualSafe Password Manager ispravio propust.
Korisnicima se savetuje da uklone pogođene dodatke dok se ne potvrdi da su propusti ispravljeni, da pažljivo proveravaju koje dozvole dodatak traži, izbegavaju dodatke nepoznatih programera i koriste proverena rešenja za zaštitu uređaja.
Izdvojeno
ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika
ClickFix napadi beleže dramatičan rast od čak 517%. Iako naizgled jednostavan “copy-paste” trik, ovaj napad je postao je ozbiljna pretn... Dalje
Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja
Istraživači iz kompanije Koi Security upozoravaju na opsežnu i izuzetno dobro prikrivenu kampanju koja je zarazila uređaje 4,3 miliona korisnika v... Dalje
Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima
Ako niste skoro proveravali da li su vaše lozinke negde procurele, sada je pravi trenutak. U javnosti se pojavilo 1,3 milijarde jedinstvenih lozinki ... Dalje
OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni
OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje
Piratske kopije Battlefield 6 pune malvera
Istraživači iz Bitdefender Labs-a upozorili su na novu kampanju koja cilja gejmere koji su u potrazi za „besplatnim“ ili hakovanim verzi... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





