U Chrome veb-prodavnici otkrivena lažna ekstenzija Microsoft Authenticator

Vesti, 21.05.2021, 13:00 PM

U Chrome veb-prodavnici otkrivena lažna ekstenzija Microsoft Authenticator

Pouzdanost Googleove Chrome veb-prodavnice ponovo je dovedena u pitanje nakon što je ekstenzija koja je predstavljena kao Microsoft Authenticator uspela da se nađe u ponudi prodavnice, očigledno bez najjednostavnijih provera koje bi Google trebalo da obavlja.

Pravi Microsoft Authenticator generiše jednokratne kodove za višefaktorsku autentifikaciju a nedavno je dobio i funkcije slične menadžeru lozinki.

Naziv spornog dodatka u Chrome veb-prodavnici prevario je neke korisnike koji su očigledno verovali da preuzimaju zvaničnu aplikaciju kompanije Microsoft. Nagoveštaj da ovaj dodatak nema veze sa Microsoftom je to što kompanija koja ga je nudila nije Microsoft Corporation već „Extensions“.

Aplikacija je do trenutka kada je uklonjena iz prodavnice imala 448 korisnika i tri od pet zvezdica. Ona je u Chrome veb-prodavnici bila od 23. aprila 2021.

I e-mail adresa programera izgledala je kao jedna od onih lažnih adresa koje se koriste za slanje neželjene pošte. Naime, programer koristi Gmail adresu, a ne zvaničnu Microsoft adresu.

Pogled na recenzije otkrio bi nekoliko upozorenja drugih korisnika, ali i neke recenzije u kojima korisnici hvale ekstenziju. Ovi drugi su verovatno lažni i tu su da bi se korisnicima koji proveravaju recenzije pre nego što isprobaju aplikaciju ulilo poverenje.

Brza provera stranice Microsoftovog Authenticatora otkriva da je on dostupan kao mobilna aplikacija, ali ne i kao ekstenzija pregledača.

Lažna ekstenzija Microsoft Authenticator ne može da se koristi za potvrdu identiteta prilikom prijavljivanja na Microsoft nalog ili za bilo koje drugo prijavljivanje. Ona prikazuje jednostavnu stranicu sa opcijom „Pokreni Microsoft Authenticator“. Klikom na dugme otvara se poljska veb stranica koja preusmerava na drugu veb stranicu koja automatski traži prijavu ili registraciju naloga. Neki korisnici su prijavili da im je ekstenzija koristila uređaje za kopanje kriptovalute u pozadini.

Google je odbio da komentariše kako se ova ekstenzija našla u njihovoj prodavnici aplikacija.

Iako je bilo prilično očigledno da je ekstenzija lažna, više od 400 korisnika ju je instaliralo, i da nije primećena, verovatno bi taj broj bio mnogo veći.

Microsoft je potvrdio da oni nikada nisu imali ekstenziju Microsoft Authenticator za Chrome, i pozvao korisnike da prijave sve takve sumnjive aplikacije.

Bilo bi lepo kada bi Google imao provere kako bi sprečio bar da se ovakve ekstenzije nađu u njegovoj prodavnici. S obzirom da se u slučaju ove ekstenzije koristilo ime poznate kompanije kao što je Microsoft, logično je očekivati da je Google uradio više od letimičnog pogleda i proverio da li je dodatak pravi. Umesto toga, lažni dodatak je prihvaćen.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi ClickFix trik: lažno Windows ažuriranje navodi korisnike da instaliraju malver

Novi ClickFix trik: lažno Windows ažuriranje navodi korisnike da instaliraju malver

Istraživač Danijel B. iz britanskog NHS-a, otkrio je kampanju koja je počela pre oko mesec dana na domenu groupewadesecurity[.]com. Kada žrtva otv... Dalje

Matrix Push C2: lažne notifikacije veb pregledača vode do malvera

Matrix Push C2: lažne notifikacije veb pregledača vode do malvera

Istraživači iz BlackFrog-a otkrili su novu komandno-kontrolnu infrastrukturu nazvanu Matrix Push C2, koja koristi legitimnu funkciju web pregledača... Dalje

WhatsApp propust otkrio 3,5 milijardi brojeva korisnika širom sveta

WhatsApp propust otkrio 3,5 milijardi brojeva korisnika širom sveta

WhatsApp ima još jedan problem sa privatnošću - ovog puta zbog dizajna aplikacije. Kada je tim istraživača sa Univerziteta u Beču testirao funk... Dalje

Google objavio hitnu zakrpu za ranjivost u Chrome-u koja se koristi u napadima

Google objavio hitnu zakrpu za ranjivost u Chrome-u koja se koristi u napadima

Google je objavio hitnu bezbednosnu zakrpu za Chrome na računarima, nakon što je otkriveno da se jedna od ranjivosti verovatno već aktivno zloupotr... Dalje

Najnovija WhatsApp prevara: video poziv, panika i krađa novca

Najnovija WhatsApp prevara: video poziv, panika i krađa novca

ESET je objavio upozorenje o WhatsApp prevari u kojoj prevaranti koriste funkciju deljenja ekrana da bi ukrali novac i osetljive podatke korisnika. Ov... Dalje