成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意擴展程序濫用 Chrome Sync 竊取用戶數據

安全
安全顧問 Bojan Zdrnja 近日發現,Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴展程序即可從受影響的計算機中收集信息,并將竊取的數據傳送至攻擊者的服務器中。

Chrome Sync 是一種瀏覽器功能,旨在在用戶使用 Google 帳戶登錄后自動同步其書簽、歷史記錄、密碼和其他設置。安全顧問 Bojan Zdrnja 近日發現,Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴展程序即可從受影響的計算機中收集信息,并將竊取的數據傳送至攻擊者的服務器中。

繞過 Chrome Web Store 安全檢查

盡管惡意 Chrome 擴展程序數不勝數,但 Google 每年都會審核 Chrome Web Store,并將惡意擴展從商店中刪除,但此次發現的惡意擴展由于部署方式的不同,因此十分特別。

攻擊者的惡意擴展被偽裝為 Windows 的 Forcepoint Endpoint Chrome 擴展,并在啟用開發者模式后直接從 Chrome 安裝(繞過 Chrome Web Store 安裝通道)。

安裝后,該擴展程序會刪除一個后臺腳本,該腳本旨在檢查 Chrome 存儲中的 oauth_token 密鑰,然后將其自動同步到用戶的 Google 云存儲中。

要訪問已同步的敏感數據,攻擊者只需在運行 Chrome 瀏覽器的另一個系統上登錄同一 Google 帳戶(現在不允許第三方基于 Chromium 的瀏覽器使用私有的 Google Chrome Sync API)。這將使攻擊者通過濫用 Google 的基礎架構與受害者的 Chrome 瀏覽器進行通信 。

盡管 Google 在數據大小和請求數量上有一些限制,但這實際上非常適合C&C命令(通常數據量很小)或竊取較小但敏感的數據(例如身份驗證令牌)。

該擴展程序將攻擊重點放在操縱 Web 應用程序數據上,并未試圖將其惡意活動擴展到 Chrome 基礎系統。對于這種行為,安全顧問 Bojan Zdrnja 解釋道:“盡管他們還想進一步擴展訪問權限,但實際上他們只將惡意擴展的活動限制為與 Web 應用程序有關的活動。因為現在幾乎所有內容都可以通過Web 應用程序進行管理,無論是內部 CRM、文檔管理系統、訪問權限管理系統還是其他。這也能解釋為什么他們只開發了惡意的 Chrome 擴展程序,而沒開發任何其他形式的惡意軟件。”

對于已經受到影響的用戶,要通過網絡阻止惡意擴展泄露數據的話,同樣也會阻止 Google 用于各種合法目的的服務器通信(例如 client4.google.com),因此這不是防御類似攻擊的正確方法。

為了阻止攻擊者濫用 Google Chrome 瀏覽器的 Sync API 來從公司環境中收集和泄露數據,建議使用組策略來創建允許的 Chrome 擴展程序列表,并阻止所有未進行檢查的其他程序。

本文轉自OSCHINA

本文標題:惡意擴展程序濫用 Chrome Sync 竊取用戶數據

本文地址:https://www.oschina.net/news/129289/malicious-extension-abuses-chrome-sync-to-steal-users-data

責任編輯:未麗燕 來源: 開源中國
相關推薦

2024-12-30 10:36:34

2024-01-26 16:23:38

漏洞數據泄露網絡安全

2021-03-30 08:46:10

Android惡意軟件應用程序

2023-08-30 23:15:07

2011-05-05 18:39:05

2020-08-04 10:27:26

Microsoft E數據泄漏隱私安全

2014-12-03 11:09:16

數據安全數據泄露移動安全

2024-12-30 13:05:22

2021-03-31 10:34:14

網絡安全網絡安全技術周刊

2023-07-06 15:08:29

2011-08-09 09:50:42

2025-01-06 14:35:03

2021-02-07 16:34:41

Chrome瀏覽器系統技巧

2023-08-09 13:28:58

2025-02-18 14:21:19

2016-01-31 17:45:31

2013-11-29 10:09:37

谷歌用戶數據

2020-12-23 10:52:25

網絡安全漏洞5G

2015-01-05 09:56:41

UDPLinux TCP

2025-05-16 10:25:11

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费色网址 | 久久成人免费 | 欧美黄色性生活视频 | 国产精品无码久久久久 | 国产精品中文字幕一区二区三区 | 涩爱av一区二区三区 | 欧美区日韩区 | 亚洲精品视频网站在线观看 | 久久av网 | 久久国产香蕉 | 国产一区二 | 国产伦一区二区三区 | 亚洲精品国产第一综合99久久 | 99久久国产综合精品麻豆 | 成年人在线电影 | 精品久久久久一区二区国产 | 男人天堂视频在线观看 | 国产精品一二区 | 亚洲一区影院 | 日韩精品视频在线播放 | 久久久精选 | 日本三级精品 | 国产欧美精品一区二区三区 | 91精品国产乱码麻豆白嫩 | 亚洲国产视频一区二区 | 99久久精品一区二区成人 | 精品一二三 | 在线观看电影av | 国内久久| 91看片视频| 国产精品一区在线观看 | 国产九九av | 久久a久久 | 日本黄色大片免费看 | 狠狠操电影 | 欧美日韩国产一区二区三区 | 国产日韩精品一区 | 国产精品久久久久久二区 | 国产精品久久久久久久久久 | 丁香一区二区 | 精品久久久久久亚洲综合网 |