Popularne ekstenzije za Google Chrome nisu bezbedne, ugroženi podaci miliona korisnika

Vesti, 09.06.2025, 11:30 AM

Popularne ekstenzije za Google Chrome nisu bezbedne, ugroženi podaci miliona korisnika

Istraživači iz kompanije Symantec upozorili su korisnike Google Chrome-a na popularne dodatke za Google-ov veb pregledač koji šalju osetljive korisničke podatke bez enkripcije, čime se ugrožava privatnost i bezbednost miliona korisnika.

Prema izveštaju Symantec-a, dodaci za Chrome koji prenose podatke bez enkripcije su PI Rank, Browsec VPN, MSN New Tab, SEMRush Rank i DualSafe Password Manager & Digital Vault.

Osim njih, postoje i drugi dodaci koji na sličan način omogućavaju presretanje i zloupotrebu korisničkih podataka.

Iako se navedeni dodaci predstavljaju kao alati za unapređenje korisničkog iskustva i upravljanje lozinkama, oni zapravo ugrožavaju bezbednost korisnika. To znači da svako ko se nalazi na istoj mreži (npr. na javnom Wi-Fi-ju) može videti koji se podaci prenose. To u nekim slučajevima uključuje domene koje korisnik posećuje, informacije o operativnom sistemu, jedinstvene identifikatore uređaja i telemetrijske podatke. Okriveno je i da nekoliko dodataka ima hardkodovane API ključeve i tokene u svom kodu, što napadačima može omogućiti dalju zloupotrebu.

Slanjem podataka preko HTTP-a umesto HTTPS-a, svi podaci putuju kroz mrežu u tekstualnom formatu. Na javnoj mreži je takav saobraćaj lako presresti, a može se čak i modifikovati u toku prenosa.

Browsec VPN, dodatak koji koristi više od 6 miliona korisnika, tokom procesa deinstalacije šalje korisničke identifikatore i statistiku korišćenja bez ikakve zaštite. Još gore, njegova konfiguracija dozvoljava povezivanje na nesigurne sajtove, dodatno proširujući prostor za napad.

Slične propuste imaju i drugi dodaci. SEMRush Rank i PI Rank šalju kompletne URL-ove posećenih sajtova ka eksternim serverima - što omogućava praćenje korisničkog surfovanja. MSN New Tab i MSN Homepage, sa stotinama hiljada korisnika, prenose identifikator uređaja i druge detalje o uređajima. Ovi identifikatori su trajni pa omogućavaju da se poveže više sesija i naprave profili korisnika.

Čak je i DualSafe Password Manager, alat koji bi trebao da štiti najosetljivije podatke, uhvaćen tokom slanja telemetrije preko HTTP-a. Iako lozinke nisu direktno kompromitovane, ovakvo ponašanje ozbiljno narušava poverenje u dizajn dodatka.

Iako nije utvrđeno curenje lozinki ili direktno kompromitovanje finansijskih podataka, otkrivanje identifikatora uređaja, istorije pretraživanja i telemetrije nije nimalo bezazleno. Napadači ove informacije mogu koristiti za praćenje korisnika na sajtovima, ciljane phishing napade i za izvođenje napada.

Symantec je kontaktirao programere pogođenih dodataka. Za sada je samo DualSafe Password Manager ispravio propust.

Korisnicima se savetuje da uklone pogođene dodatke dok se ne potvrdi da su propusti ispravljeni, da pažljivo proveravaju koje dozvole dodatak traži, izbegavaju dodatke nepoznatih programera i koriste proverena rešenja za zaštitu uređaja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje

Hakeri zloupotrebljavaju Google Ads i Claude AI za širenje MacSync malvera

Hakeri zloupotrebljavaju Google Ads i Claude AI za širenje MacSync malvera

Istraživači iz Moonlock Lab-a otkrili su novu ClickFix kampanju u kojoj napadači koriste kompromitovane Google Ads naloge i lažne Claude AI vodič... Dalje

Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima

Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima

Apple je objavio bezbednosna ažuriranja za čitavu svoju liniju proizvoda, uključujući iOS, iPadOS, macOS, tvOS, watchOS i visionOS, kako bi otklon... Dalje

Lažne AI ekstenzije za Chrome špijuniraju korisnike

Lažne AI ekstenzije za Chrome špijuniraju korisnike

Istraživači kompanije LayerX otkrili su zlonamernih 30 Chrome ekstenzija, maskiranih kao AI asistenti, koje su instalirane više od 260.000 puta. Ek... Dalje

Discord će sve korisnike tretirati kao maloletne dok ne prođu proces verifikacije uzrasta

Discord će sve korisnike tretirati kao maloletne dok ne prođu proces verifikacije uzrasta

Platforma Discord najavila je novu bezbednosnu politiku prema kojoj će svi korisnici, podrazumevano, biti tretirani kao tinejdžeri dok ne prođu pro... Dalje