某网络安全公司的扩展程序被黑客攻击然后对用户投毒
浏览器扩展程序遭到黑客攻击并投毒并不是新鲜事,但网络安全公司发布的扩展程序还被黑客攻击并投毒就让人有些匪夷所思了啊,好歹也是网络安全公司防御水平多少有些影响名声。
位于美国加利福利亚州的 Cyberhaven 是家致力于为企业提供数据安全防护的软件开发商,其产品包括检测潜在威胁避免企业员工泄露敏感数据。
日前该公司披露其员工遭到黑客的网络钓鱼,这名员工账号是 Chrome Web Store 的管理员,也就是可以控制其扩展程序的更新。
黑客劫持管理员账户后发布携带恶意代码的 Cyberhaven 扩展程序 24.10.4 版,该版本可以窃取用户经过身份验证的会话和 Cookies 等数据。
所幸在被劫持 1 小时左右其内部安全团队就发现问题并立即删除了恶意扩展程序,发布此次公告主要是提醒使用其扩展程序的客户检查潜在的数据泄露风险。
值得注意的是安全研究人员 Jaime Blasco 针对此事件进行调查时还发现令人惊讶的问题:发起攻击的黑客在同一时间还对其他扩展程序展开攻击。
受到攻击的扩展程序包括 Internxt VPN、VPNCity、Uvoice、ParroTalks 等,也就是说黑客已经提前通过钓鱼方式拿到众多扩展程序的管理权限,然后在某个时候批量上架携带恶意代码的新版本。
但受影响的其实也不只是上述扩展程序,研究人员注意到黑客使用的域名和 IP 关联了多个扩展程序,只不过只有上述扩展程序在检测时发现了恶意代码。
所以这里我们又要提到一个老生常谈的问题:尽管谷歌经常发文声称通过各种安全机制检查扩展程序的安全性,但事实证明谷歌无法彻底解决扩展程序的安全性问题。
对用户而言就是不要轻信任何扩展程序,因为任何一个扩展程序都可能在某个时候遭到攻击然后携带恶意代码,遗憾的是这也是用户无法解决的问题,毕竟总不能所有扩展程序都不安装使用。
-
微软在Microsoft Edge中添加视频录制功能 暂不支持音频
Microsoft Edge 浏览器提供非常丰富的功能,尽管这些功能有些确实非常有用但太多的功能也让浏览器变得比较臃肿,不过微软似乎并不在乎这些问题。目前该浏览器被发现的最新功能是其内置的截图功能后续
-
Brave浏览器新增自定义脚本可以将JS注入网站 实现类似暴力猴之类的功能
Brave Browser 开发团队日前推出 v1.75 版并引入自定义脚本功能,该功能允许高级用户将自己编写的 JavaScript 脚本注入到网站或特定网站中,以实现增强自定义、隐私和可用性等。本
-
研究人员称谷歌reCAPTCHA验证机制很容易被机器人攻破
谷歌推出的 reCAPTCHA 验证机制被很多用户抱怨,诸如选择红绿灯、斑马线和自行车之类的操作看起来毫无意义,因为现在已经有诸多机器人可以克服该验证机制,只有真实用户才会被要求思考并选择图片。You
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 日元对人民币汇率2024年3月13日
- 卢布汇率人民币2023年11月1日
- 英镑兑换人民币汇率2023年6月12日
- 专访项曙明:混源开发模式已成主流,直面挑战解决合规难题
- 集赞免费领《新程序员》电子刊!
- 金融信创,统信赋能!「统信系列方案」入选首批金融信创解决方案清单
- 15元的影视会员成历史!头部平台全涨了
- 先进封装粘出“胶水芯片”
- 面向云原生超算的Quantum-2平台,化解数据中心“成长的烦恼”
- 开源免费,能比得过拥有 300 万用户的老牌付费工具吗?
- 哔哩哔哩香港二次上市招股书公布;百度香港 IPO 发售价每股252.00港元;拼多多创始人黄峥辞任董事长|Do早报
- 我们发了一百个红包 为你测试出怎样才是抢红包的究极姿势