/ Автор: Светлана Антонова | Оставить комментарий
Популярное расширение Adblock for YouTube для Chrome, имеющее более 11 миллионов установок и рейтинг 4.4 звезды, оказалось способно на куда более опасные действия, чем просто блокировка рекламы на YouTube. Исследователи компании Island выяснили, что его архитектура позволяет запускать произвольный JavaScript в контексте любой веб-страницы. Причём для этого достаточно изменить настройку на сервере — без обновления расширения, без проверки в Chrome Web Store и без каких-либо заметных изменений для пользователя.
Само расширение действительно работает как ожидается: оно блокирует рекламу на YouTube и потому вызывает у пользователей высокий уровень доверия. Но именно такие инструменты и получают особенно широкие разрешения в браузере. Чтобы выполнять свою задачу, они часто запрашивают доступ к запросам, страницам и элементам интерфейса. Если границы использования таких прав размываются, расширение превращается в удобный канал для доступа к данным пользователя везде: в почте, банковских интерфейсах, SaaS‑приложениях и админ‑панелях.
Проблема в том, что расширение запрашивает доступ ко всем сайтам через "host_permissions": ["<all_urls>"], хотя его задача, по сути, ограничена YouTube. Формально разработчики пытаются сузить область работы проверкой строки youtube.com в адресе страницы, но эта проверка слишком примитивна: она смотрит не на домен, а на полный URL. В результате страница с любым параметром, где встречается youtube.com, тоже проходит фильтр.
Дополнительный риск создаёт механизм удалённой конфигурации. Раз в 24 часа расширение обращается к серверу и получает не только обычные правила блокировки, но и инструкции для выполнения скриплетов. Среди них есть сценарии, которые могут создавать HTML-элементы <script> и подставлять в них код, пришедший с сервера. Если такой механизм включить, он откроет путь к удалённому внедрению JavaScript прямо в страницу, где работает пользователь.
Сомнений добавляет и история проекта. Adblock for YouTube существует в Chrome Web Store с 2014 года, но за это время у него менялись владельцы, кодовая база и инфраструктура. По данным исследователей, в той же экосистеме ранее находились и другие расширения, позже удалённые из магазина за вредоносное поведение, включая Adblock for Chrome и Adblock for You.
Рекомендации для пользователей и администраторов:
- Пересмотрите необходимость наличия Adblock for YouTube в окружении — особенно на рабочих машинах;
- Администраторам стоит ограничить установку расширений и запретить запросы на <all_urls> там, где это возможно;
- Контролируйте внешние сетевые запросы расширений (например, к api.adblock‑for‑youtube.com);
- По возможности используйте проверенные решения с открытым исходным кодом или корпоративные политики установки расширений.
Исследователи отмечают, что на момент анализа вредоносная нагрузка пользователям не доставлялась, однако сама возможность удалённого выполнения кода уже присутствует в рабочем продукте, которым пользуются миллионы людей.
С заботой о вашей безопасности, команда Origin Security
Источник изображения: Magnific.com




