成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意擴展程序濫用 Chrome Sync 竊取用戶數據

安全
安全顧問 Bojan Zdrnja 近日發現,Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴展程序即可從受影響的計算機中收集信息,并將竊取的數據傳送至攻擊者的服務器中。

Chrome Sync 是一種瀏覽器功能,旨在在用戶使用 Google 帳戶登錄后自動同步其書簽、歷史記錄、密碼和其他設置。安全顧問 Bojan Zdrnja 近日發現,Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴展程序即可從受影響的計算機中收集信息,并將竊取的數據傳送至攻擊者的服務器中。

繞過 Chrome Web Store 安全檢查

盡管惡意 Chrome 擴展程序數不勝數,但 Google 每年都會審核 Chrome Web Store,并將惡意擴展從商店中刪除,但此次發現的惡意擴展由于部署方式的不同,因此十分特別。

攻擊者的惡意擴展被偽裝為 Windows 的 Forcepoint Endpoint Chrome 擴展,并在啟用開發者模式后直接從 Chrome 安裝(繞過 Chrome Web Store 安裝通道)。

安裝后,該擴展程序會刪除一個后臺腳本,該腳本旨在檢查 Chrome 存儲中的 oauth_token 密鑰,然后將其自動同步到用戶的 Google 云存儲中。

要訪問已同步的敏感數據,攻擊者只需在運行 Chrome 瀏覽器的另一個系統上登錄同一 Google 帳戶(現在不允許第三方基于 Chromium 的瀏覽器使用私有的 Google Chrome Sync API)。這將使攻擊者通過濫用 Google 的基礎架構與受害者的 Chrome 瀏覽器進行通信 。

盡管 Google 在數據大小和請求數量上有一些限制,但這實際上非常適合C&C命令(通常數據量很小)或竊取較小但敏感的數據(例如身份驗證令牌)。

該擴展程序將攻擊重點放在操縱 Web 應用程序數據上,并未試圖將其惡意活動擴展到 Chrome 基礎系統。對于這種行為,安全顧問 Bojan Zdrnja 解釋道:“盡管他們還想進一步擴展訪問權限,但實際上他們只將惡意擴展的活動限制為與 Web 應用程序有關的活動。因為現在幾乎所有內容都可以通過Web 應用程序進行管理,無論是內部 CRM、文檔管理系統、訪問權限管理系統還是其他。這也能解釋為什么他們只開發了惡意的 Chrome 擴展程序,而沒開發任何其他形式的惡意軟件。”

對于已經受到影響的用戶,要通過網絡阻止惡意擴展泄露數據的話,同樣也會阻止 Google 用于各種合法目的的服務器通信(例如 client4.google.com),因此這不是防御類似攻擊的正確方法。

為了阻止攻擊者濫用 Google Chrome 瀏覽器的 Sync API 來從公司環境中收集和泄露數據,建議使用組策略來創建允許的 Chrome 擴展程序列表,并阻止所有未進行檢查的其他程序。

本文轉自OSCHINA

本文標題:惡意擴展程序濫用 Chrome Sync 竊取用戶數據

本文地址:https://www.oschina.net/news/129289/malicious-extension-abuses-chrome-sync-to-steal-users-data

責任編輯:未麗燕 來源: 開源中國
相關推薦

2024-12-30 10:36:34

2024-01-26 16:23:38

漏洞數據泄露網絡安全

2023-08-30 23:15:07

2021-03-30 08:46:10

Android惡意軟件應用程序

2011-05-05 18:39:05

2020-08-04 10:27:26

Microsoft E數據泄漏隱私安全

2014-12-03 11:09:16

數據安全數據泄露移動安全

2024-12-30 13:05:22

2021-03-31 10:34:14

網絡安全網絡安全技術周刊

2023-07-06 15:08:29

2011-08-09 09:50:42

2025-01-06 14:35:03

2021-02-07 16:34:41

Chrome瀏覽器系統技巧

2023-08-09 13:28:58

2025-02-18 14:21:19

2025-07-04 10:10:36

2016-01-31 17:45:31

2013-11-29 10:09:37

谷歌用戶數據

2020-12-23 10:52:25

網絡安全漏洞5G

2015-01-05 09:56:41

UDPLinux TCP
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人不卡 | 爱综合| 久久亚洲91| 天堂av中文 | 9久久| a天堂在线| 久久久久亚洲 | 久久久久亚洲 | 日韩在线精品视频 | 久久国产精品免费 | 日韩中文字幕2019 | 国产精品小视频在线观看 | 国产精品久久久久久久久久 | 成人在线一级片 | 欧美在线一区二区三区 | 久久99深爱久久99精品 | 91视频进入 | 国产精品一区二区免费 | 欧美二区三区 | 秋霞影院一区二区 | 亚洲自拍偷拍免费视频 | 日日夜夜天天 | 91欧美精品成人综合在线观看 | 国产福利在线 | 中文字幕在线观看 | 波多野结衣电影一区 | 亚洲精品亚洲人成人网 | 97国产精品视频人人做人人爱 | 国产精品一区二区三区四区 | 国产日韩一区二区三区 | 91欧美激情一区二区三区成人 | 99久久婷婷国产精品综合 | 亚洲二区视频 | 日韩三级在线观看 | 日本不卡免费新一二三区 | 国产精品一区二区免费 | 色婷婷精品 | 99热国产精品 | www亚洲成人| 色爽女 | 欧美老少妇一级特黄一片 |