Популярні розширення Chrome викривають особисті дані через HTTP і жорстко закодовані ключі API — дослідження Symantec

6 червня 2025 1 хвилина Автор: Newsman

Низка популярних розширень для Google Chrome передає конфіденційні дані у відкритому вигляді через HTTP і містить жорстко закодовані API-ключі, створюючи серйозні ризики для приватності та безпеки мільйонів користувачів.

Аналітики Symantec виявили, що деякі з найпопулярніших розширень для браузера Chrome передають особисту інформацію — як-от ID пристрою, домени, операційні системи, статистику видалення тощо — у незашифрованому HTTP-трафіку. Це робить їх вразливими до атак типу “людина посередині” (AitM), особливо в публічних Wi-Fi мережах.

Серед розширень, які викликають занепокоєння:

  • Browsec VPN, що при видаленні передає дані через HTTP;
  • MSN New Tab і DualSafe Password Manager, які передають дані телеметрії без шифрування;
  • Trust Wallet, Equatio, SellerSprite та AVG Online Security, де в коді були знайдені відкриті API-ключі, зокрема до GA4, AWS, Azure та Ramp Network.

Багато з цих ключів можна використати для підробки телеметрії, накрутки витрат на хмарні сервіси або навіть підміни криптотранзакцій. Деякі розширення, як Antidote Connector, використовують сторонні бібліотеки з закодованими обліковими даними — таких виявлено понад 90.

Проблема неналежного зберігання секретів у браузерних розширеннях існує роками, однак широке використання, зокрема серед непрофесійних користувачів, робить її особливо небезпечною. Популярність не гарантує безпеки — навіть у великих брендів, як показує приклад Microsoft Editor.

Symantec радить негайно видалити уразливі розширення до виходу оновлень. Розробникам варто повністю перейти на HTTPS, зберігати ключі лише на захищених бекендах та регулярно їх змінювати. Для користувачів — варто ретельно перевіряти розширення, які мають доступ до даних і не покладатись на їхню популярність як гарантію безпеки.

Інші статті по темі
Новини
Читати далі
Іранська група BladedFeline атакує Ірак і Курдистан з бекдорами Whisper, Spearal та PrimeCache
BladedFeline, імовірна підгрупа іранського APT-угруповання OilRig, веде кібершпигунство проти урядів Іраку та Курдистану, використовуючи бекдори Whisper, Spearal, PrimeCache, Optimizer і Python-засоби. Цілі атак — дипломатичні й фінансові структури, а також державні мережі. Експерти ESET виявили докази глибокої інфраструктурної присутності хакерів, що працюють на іранські інтереси.
24
Новини
Читати далі
США оголосили нагороду 10 млн $ за інформацію про розробника RedLine Malware — українця, що діє з росії
RedLine malware — найпоширеніший інфостілер, створений українцем Максимом Рудомйотовим, який після втечі до Росії продовжує керувати його інфраструктурою. США призначили нагороду $10 млн за інформацію про нього або його спільників, пов’язаних із державними кібератаками. Дізнайтесь, як RedLine працює, яку загрозу становить для критичної інфраструктури США та як уряд використовує Tor для анонімного збору розвідданих.
27
Новини
Читати далі
Vodafone оштрафовано на 45 мільйонів € у Німеччині за порушення безпеки та конфіденційності
Vodafone оштрафовано на €45 мільйонів у Німеччині через порушення конфіденційності клієнтів та уразливість у системах автентифікації. Федеральний комісар із захисту даних BfDI виявив шахрайські дії партнерських агентів Vodafone.
27
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.
OSZAR »