三年内有2.8亿人安装了受恶意软件感染的Chrome浏览器扩展

三年内有2.8亿人安装了受恶意软件感染的Chrome浏览器扩展Google上周表示,在2024年,Chrome浏览器网络商店(目前包含25万多个扩展)中只有不到1%的安装程序被发现包含恶意软件。该公司补充说,虽然它对自己的安全记录感到自豪,但仍有一些不良的扩展程序会通过,这就是为什么它也会对已发布的扩展程序进行监控。安全团队写道:"与任何软件一样,扩展程序也可能带来风险。"斯坦福大学和CISPA赫尔姆霍兹信息安全中心的研究人员SherylHsu、MandaTran和AuroreFass对这些数字进行了精确计算。正如一篇研究论文中披露的那样,三人对Chrome浏览器商店中的安全值得关注扩展(SNE)进行了检查。SNE被定义为包含恶意软件、违反Chrome浏览器网络商店政策或包含易受攻击代码的扩展。调查发现,在2020年7月至2023年2月期间,有3.46亿用户安装了SNE。其中6300万个违反了政策,300万个存在漏洞,2.8亿个Chrome浏览器扩展包含恶意软件。当时,Chrome浏览器网络商店中有近12.5万个扩展。研究人员发现,安全的Chrome浏览器扩展通常不会在商店中停留很长时间,一年后仍可使用的扩展仅占51.8-62.9%。另一方面,SNE在商店中的平均停留时间为380天(恶意软件),如果包含易受攻击的代码则为1248天。存活时间最长的SNE名为TeleApp,可用了8.5年,最后一次更新是在2013年12月13日,在2022年6月14日被发现含有恶意软件,随后被删除。我们经常被建议通过查看用户评分来判断一个应用程序或扩展是否是恶意的,但研究人员发现,这对SNE毫无帮助。作者写道:"总的来说,用户并没有给SNE较低的评分,这表明用户可能没有意识到这类扩展是危险的。"当然,也有可能是机器人给这些扩展程序提供了虚假评论和高评分。不过,考虑到半数SNE没有评论,在这种情况下,使用虚假评论似乎并不普遍"。Google表示,一个专门的安全团队会向用户提供他们安装的扩展的个性化摘要,在扩展发布到商店之前对其进行审查,并在发布之后对其进行持续监控。研究人员建议Google也监控扩展程序的代码相似性。报告指出:"例如,大约有1000个扩展程序使用开源Extensionizr项目,其中65%至80%仍在使用六年前最初与该工具打包在一起的默认和有漏洞的库版本。由于缺乏维护,在漏洞被披露后很长时间内,扩展程序仍在商店中存在。"...PC版:https://www.cnbeta.com.tw/articles/soft/1435981.htm手机版:https://m.cnbeta.com.tw/view/1435981.htm

相关推荐

封面图片

【谷歌Chrome浏览器发现VenomSoftX恶意扩展,用于窃取加密货币和敏感信息】

【谷歌Chrome浏览器发现VenomSoftX恶意扩展,用于窃取加密货币和敏感信息】11月22日消息,谷歌Chrome浏览器近日发现了一款名为“VenomSoftX”的恶意扩展程序,可以用于窃取用户的加密货币和敏感数据。该扩展程序通过Windows版ViperSoftX恶意软件安装,是基于JavaScript的RAT(远程访问木马)和加密货币劫持者。通过分析ViperSoftX和VenomSoftX样本中硬编码的钱包地址,Avast发现到2022年11月8日,这两者总共为其黑客赚取了约13万美元。这种被盗的加密货币是通过转移被攻击设备上尝试的加密货币交易获得的,不包括平行活动的利润。

封面图片

谷歌 Chrome 浏览器手势扩展 Smartup 因提示包含恶意软件被下架

谷歌Chrome浏览器手势扩展Smartup因提示包含恶意软件被下架根据社区网友反馈,可能是smartup作者把这款插件卖掉了,而新接手者开始利用其分发恶意软件。smartup是一款比较热门的浏览器手势扩展,在未下架之前用户评价较高,支持完整中文界面设置,并支持跨设备同步,不仅对新手来说比较容易上手,而且为资深用户提供了更精细的控制方案,支持鼠标手势、超级拖拽、滚轮手势等等。关注频道@ZaiHuaPd频道爆料@ZaiHuabot

封面图片

Firefox浏览器用户现在可导入Chrome浏览器扩展

Firefox浏览器用户现在可导入Chrome浏览器扩展Firefox浏览器最新稳定版的所有用户都可以用以下方法启用这项目前正在测试中的功能:在浏览器地址栏中加载about:config,确认小心后继续。搜索browser.migrate.chrome.extensions.enabled。将该功能设置为"True"(启用)。重新启动Firefox浏览器。Mozilla已将该功能集成到浏览器的导入功能中,用户可在首次运行时使用,也可随时从"设置"页面使用。为此,请选择菜单>设置>导入数据(按钮),或在浏览器地址栏加载about:preferences#general并激活页面上的导入数据按钮。从列表中选择Chrome浏览器,展开可用的导入选项,并确保选中了扩展。导入通常仅限于某些数据,如书签或浏览历史。Firefox浏览器是第一个在支持导入的列表中添加扩展功能的主流浏览器,也可能是第一个这样做的浏览器。目前,该功能仅限于GoogleChrome浏览器和部分扩展程序。尽管Firefox和Chrome浏览器的扩展程序使用相同的框架WebExtensions,但它们并不能立即兼容。尝试从Chrome浏览器的WebStore安装扩展的Firefox用户可能会发现这一功能无法使用。Mozilla决定为Chrome网上商店和Mozilla附加组件商店中的扩展创建一个扩展对列表。Firefox不会直接导入Chrome扩展,而是从Mozilla自己的扩展商店中安装扩展的Firefox版本。虽然这本身很有用,因为用户可以立即在Firefox浏览器中安装一些自己喜欢的扩展,但它也有一些缺点。自定义、设置更改无法导入。这并不一定是个问题,尤其是对于那些无需任何配置即可运行的扩展来说,但这可能意味着用户必须重新进行更改,或者找到导入配置的方法(如果支持的话)。另一个缺点是,在撰写本报告时,新的导入系统还不支持那么多扩展。Mozilla网站上的这个页面列出了这些扩展对,目前有73个。目前Firefox已经支持uBlockOrigin、LastPass、AdGuardAdBlocker、Ghostery或BitDefenderTrafficLight等扩展的导入。目前Mozilla正在计划扩展该列表,以便将更多扩展对添加到导入功能中。未来还可能支持从其他浏览器导入。大多数人都依赖Chrome浏览器的网络商店来安装扩展,但也有一些浏览器开发商也运营自己的扩展商店。导入扩展是一项非常有用的功能,希望今后能得到改进。Mozilla是先行者,但Chromium浏览器制造商可以使用Mozilla的兼容扩展数据来创建自己的扩展导入。至于这种情况是否会发生,还有待观察。Mozilla还在努力解锁FirefoxforAndroid扩展系统,以便可以安装所有兼容的扩展,而不仅仅是部分扩展。...PC版:https://www.cnbeta.com.tw/articles/soft/1379501.htm手机版:https://m.cnbeta.com.tw/view/1379501.htm

封面图片

从 Chrome 商店获取恶意扩展程序的风险比谷歌透露的要严重得多

从Chrome商店获取恶意扩展程序的风险比谷歌透露的要严重得多研究人员近期发现Chrome浏览器扩展带来的风险远比谷歌承认的要大——在收集并分析了2020年7月5日至2023年2月14日期间可用的Chrome扩展程序的数据后,研究员发现在过去三年中,超过3.46亿用户安装了存有安全隐患的扩展(SNE,Security-NoteworthyExtensions),包含2.8亿恶意软件、6300万政策违规行为和300万潜在易受攻击目标。”“此外,这些扩展程序会在ChromeWebStore中保留多年,因此对扩展程序进行彻底审查并通知受影响的用户变得更加重要。”此外,Chrome扩展程序通常不会保留很长时间:“只有51.86-62.98%的扩展程序在一年后仍然可用,”研究人员说道。但恶意扩展也可能是持久的。根据研究,如果SNE包含恶意软件,则它们在ChromeWebStore中的平均保留时间为380天;如果仅包含易受攻击的代码,则为1,248天。存活时间最长的恶意扩展在商店中存在了8.5年。关注频道@ZaiHuaPd频道爆料@ZaiHuabot

封面图片

Google Chrome浏览器将向用户提示扩展功能消失的原因

GoogleChrome浏览器将向用户提示扩展功能消失的原因邓克说,Chrome浏览器将在其设置的隐私和安全部分的"安全检查"栏目中显示属于这些类别的扩展:"当用户点击'审查'时,他们将看到自己的扩展程序,并可以选择删除扩展程序或隐藏警告(如果他们希望继续安装扩展程序的话)。与以前版本的Chrome浏览器一样,被标记为恶意软件的扩展会自动禁用。"可让你查看已删除的Chrome浏览器扩展的新设置截图这并不是Google周三讨论的Chrome浏览器唯一与安全相关的更新。根据另一篇博客文章,该公司将自动把所有http://URL升级到https://,这是一种更安全的HTTP版本,会对流量进行加密,"即使你点击了一个明确声明为http://的链接,也会被重定向"。Google表示,但系统将检测尝试升级是否成功,一旦无法访问,Chrome浏览器将退回到http://。Google正在Chrome115中"试验"这一变化(Chrome116是当前的稳定版本),计划"很快"向所有人推广。Google还表示,当你在不安全的连接下尝试下载"高风险文件"时,Chrome浏览器很快就会显示警告。这些警告将于9月中旬推出,你可以在上面看到Google给出的示例图片。...PC版:https://www.cnbeta.com.tw/articles/soft/1377561.htm手机版:https://m.cnbeta.com.tw/view/1377561.htm

封面图片

Tonkeeper推出Chrome、Firefox浏览器扩展程序

Tonkeeper推出Chrome、Firefox浏览器扩展程序Tonkeeper,一个非托管的加密货币钱包,已经发布了另一个巨大的:为Chrome和其他基于Chromium的浏览器。此外,Tonkeeper现在是Firefox上可用的TON钱包。该扩展程序使用TONConnect标准,在用户和网络上任何TON应用程序之间建立连接,目的是保护用户的资金。随着Tonkeeper现在作为一个浏览器扩展,用户可以获得一个强大的工具,用于代币转让、交换、拍卖和资产管理。Tonkeeper现在支持所有主要的网络平台,包括iOS、Android、Web,以及今天的Chrome和Firefox浏览器。

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人