У Adblock for YouTube обнаружилось двойное дно

Популярное расширение Adblock for YouTube для Chrome, имеющее более 11 миллионов установок и рейтинг 4.4 звезды, оказалось способно на куда более опасные действия, чем просто блокировка рекламы на YouTube. Исследователи компании Island выяснили, что его архитектура позволяет запускать произвольный JavaScript в контексте любой веб-страницы. Причём для этого достаточно изменить настройку на сервере — без обновления расширения, без проверки в Chrome Web Store и без каких-либо заметных изменений для пользователя.

Само расширение действительно работает как ожидается: оно блокирует рекламу на YouTube и потому вызывает у пользователей высокий уровень доверия. Но именно такие инструменты и получают особенно широкие разрешения в браузере. Чтобы выполнять свою задачу, они часто запрашивают доступ к запросам, страницам и элементам интерфейса. Если границы использования таких прав размываются, расширение превращается в удобный канал для доступа к данным пользователя везде: в почте, банковских интерфейсах, SaaS‑приложениях и админ‑панелях.

Проблема в том, что расширение запрашивает доступ ко всем сайтам через "host_permissions": ["<all_urls>"], хотя его задача, по сути, ограничена YouTube. Формально разработчики пытаются сузить область работы проверкой строки youtube.com в адресе страницы, но эта проверка слишком примитивна: она смотрит не на домен, а на полный URL. В результате страница с любым параметром, где встречается youtube.com, тоже проходит фильтр.

Дополнительный риск создаёт механизм удалённой конфигурации. Раз в 24 часа расширение обращается к серверу и получает не только обычные правила блокировки, но и инструкции для выполнения скриплетов. Среди них есть сценарии, которые могут создавать HTML-элементы <script> и подставлять в них код, пришедший с сервера. Если такой механизм включить, он откроет путь к удалённому внедрению JavaScript прямо в страницу, где работает пользователь.

Сомнений добавляет и история проекта. Adblock for YouTube существует в Chrome Web Store с 2014 года, но за это время у него менялись владельцы, кодовая база и инфраструктура. По данным исследователей, в той же экосистеме ранее находились и другие расширения, позже удалённые из магазина за вредоносное поведение, включая Adblock for Chrome и Adblock for You.

Рекомендации для пользователей и администраторов:

  • Пересмотрите необходимость наличия Adblock for YouTube в окружении — особенно на рабочих машинах;
  • Администраторам стоит ограничить установку расширений и запретить запросы на <all_urls> там, где это возможно;
  • Контролируйте внешние сетевые запросы расширений (например, к api.adblock‑for‑youtube.com);
  • По возможности используйте проверенные решения с открытым исходным кодом или корпоративные политики установки расширений.

Исследователи отмечают, что на момент анализа вредоносная нагрузка пользователям не доставлялась, однако сама возможность удалённого выполнения кода уже присутствует в рабочем продукте, которым пользуются миллионы людей.

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *