點(diǎn)擊藍(lán)字 關(guān)注我們
SUBSCRIBE?to US

James Martin/CNET
What's happening?
McAfee研究人員發(fā)現(xiàn)了五個(gè)Chrome擴(kuò)展,它們?cè)诓恢榈那闆r下跟蹤用戶瀏覽器活動(dòng)。在谷歌將它們從商店中刪除之前,它們被下載了140萬(wàn)次。
Why it matters?
將惡意擴(kuò)展完全排除在外幾乎是不可能的任務(wù),因此消費(fèi)者在安裝任何類型的瀏覽器擴(kuò)展時(shí)都需要謹(jǐn)慎。
谷歌從其Chrome網(wǎng)絡(luò)商店中刪除了一些瀏覽器擴(kuò)展,這些擴(kuò)展被下載了140萬(wàn)次,此前外部網(wǎng)絡(luò)安全研究人員確定這些擴(kuò)展正在秘密跟蹤用戶的在線活動(dòng)。
在近日發(fā)表的一篇博客文章中顯示,McAfee研究人員列舉了五個(gè)擴(kuò)展,比如允許用戶一起觀看Netflix節(jié)目,跟蹤零售網(wǎng)站上的交易,并拍攝網(wǎng)站截圖。問(wèn)題在于,除了履行承諾之外,擴(kuò)展還跟蹤用戶的瀏覽器活動(dòng)。
研究人員在他們的博客文章中寫道:“安裝了該擴(kuò)展的用戶不知道這一功能,也不知道被訪問(wèn)的每個(gè)站點(diǎn)被發(fā)送到擴(kuò)展作者的服務(wù)器的隱私風(fēng)險(xiǎn)。”
根據(jù)McAfee的說(shuō)法,用戶訪問(wèn)的每個(gè)網(wǎng)站都會(huì)被發(fā)送給擴(kuò)展的創(chuàng)建者,這樣代碼就可以插入用戶訪問(wèn)的電子商務(wù)網(wǎng)站中,從而允許擴(kuò)展的作者收到用戶購(gòu)買的任何物品的附屬付款。
谷歌發(fā)言人隨后證實(shí),McAfee報(bào)告中指出的所有五個(gè)擴(kuò)展都已從Chrome擴(kuò)展商店中刪除。
擴(kuò)展是消費(fèi)者可以下載并用于修改瀏覽器(如Chrome、Safari和Firefox)的附加組件。這些軟件可以阻止廣告,與密碼管理器集成,并在您將商品放入購(gòu)物車時(shí)找到優(yōu)惠券等。
與智能手機(jī)上的應(yīng)用程序非常相似,Chrome有超過(guò)100000個(gè)擴(kuò)展,其他瀏覽器也有更多擴(kuò)展。雖然谷歌和其他供應(yīng)商表示他們仔細(xì)檢查了他們商店中的所有擴(kuò)展,但不可避免的是,一些惡意擴(kuò)展也確實(shí)仍在設(shè)法潛入。
今年早些時(shí)候,McAfee研究人員發(fā)現(xiàn)了幾個(gè)冒名頂替的Netflix party Chrome擴(kuò)展,這些擴(kuò)展將用戶重定向到網(wǎng)絡(luò)釣魚網(wǎng)站,并竊取了用戶的個(gè)人信息,盡管它們似乎只安裝了10萬(wàn)次。
McAfee的研究人員說(shuō),雖然一個(gè)已經(jīng)被下載了幾十萬(wàn)次的擴(kuò)展看起來(lái)似乎是合法的,但他們的研究表明,情況并非總是如此。他們表示,消費(fèi)者在使用擴(kuò)展時(shí)應(yīng)謹(jǐn)慎,并在安裝之前仔細(xì)查看擴(kuò)展請(qǐng)求訪問(wèn)的數(shù)據(jù)類型。
具體而言,他們表示,消費(fèi)者應(yīng)該采取額外措施,確保擴(kuò)展在請(qǐng)求許可在列出的每個(gè)網(wǎng)站上運(yùn)行時(shí)是真實(shí)的,就像最近發(fā)現(xiàn)的惡意擴(kuò)展一樣。

微信號(hào)|IEEE電氣電子工程師
新浪微博|IEEE中國(guó)
?· IEEE電氣電子工程師學(xué)會(huì) ·?
往
期
推
薦
【注冊(cè)參會(huì)】2022 北京國(guó)際女工程師領(lǐng)導(dǎo)力峰會(huì)注冊(cè)正在進(jìn)行中!
研究人員開(kāi)發(fā)用于蛋白質(zhì)設(shè)計(jì)的深度無(wú)監(jiān)督語(yǔ)言模型ProtGPT2
什么是數(shù)字孿生?
為什么人工智能需要同理心?